Statistiques sur la sécurité des mots de passe (2026) : 50+ données sur la réutilisation, les identifiants volés et le passage aux passkeys

Statistiques sur la sécurité des mots de passe pour 2026 : données sur la réutilisation et le cassage, violations d'identifiants volés, adoption du MFA et des passkeys, d'après Verizon DBIR, FIDO, NordPass et IBM.

94% des 19 milliards de mots de passe exposés dans des violations entre avril 2024 et avril 2025 avaient été réutilisés ou dupliqués, selon une analyse de Cybernews portant sur des données d’identifiants divulgués. Ce seul chiffre explique pourquoi les mots de passe continuent d’échouer : les attaquants n’ont plus besoin de les casser, ils les collectent une fois et les rejouent partout. Les identifiants volés étaient le principal vecteur d’accès initial dans 22% des violations selon le Verizon 2025 Data Breach Investigations Report, Microsoft bloque désormais environ 7,000 attaques par mot de passe par seconde, et la FIDO Alliance estime que 5 milliards de passkeys sont déjà en usage actif alors que le secteur se précipite vers un avenir sans mot de passe. Cette analyse rassemble des données provenant du Verizon DBIR, de la FIDO Alliance, de NordPass, d’IBM, de Microsoft et de 13 autres sources primaires afin de dresser un état des lieux réel de la sécurité des mots de passe en 2026. Pour une vue d’ensemble plus large des menaces, consultez notre compilation de statistiques sur la cybersécurité.

TL;DR

  • 94% des 19 milliards de mots de passe piratés avaient été réutilisés ou dupliqués (Cybernews, 19 Billion Password Analysis 2025).
  • 22% des violations ont commencé par des identifiants volés, le vecteur d’accès initial le plus courant (Verizon, 2025 DBIR).
  • 78% des mots de passe les plus courants au monde sont cassés en moins d’une seconde (NordPass, Top 200 Most Common Passwords 2025).
  • Un mot de passe aléatoire de 8 caractères utilisant tous les types de caractères met environ 132 ans à être cassé par force brute hors ligne (Hive Systems, 2026 Password Table).
  • Microsoft bloque environ 7,000 attaques par mot de passe par seconde et suit 600 millions d’attaques d’identité par jour (Microsoft, Digital Defense Report 2025).
  • Les violations basées sur des identifiants coûtent 4.67 millions de dollars en moyenne et prennent 292 jours à contenir (IBM, Cost of a Data Breach 2025).
  • On estime que 5 milliards de passkeys sont en usage actif, avec une notoriété de 90% auprès des consommateurs (FIDO Alliance, State of Passkeys 2026).
  • Le MFA résistant au phishing bloque plus de 99% des attaques basées sur l’identité (Microsoft, Digital Defense Report 2025).
  • 70% des employés avaient le MFA activé en janvier 2025, en hausse par rapport aux années précédentes (Okta, Secure Sign-in Trends Report 2025).
  • Environ 16 milliards d’identifiants ont émergé dans une compilation de juin 2025 regroupant environ 30 ensembles de données (Cybernews, 2025).

1. Réutilisation des mots de passe et mauvaises habitudes

La réutilisation, et non la faible complexité, constitue la faille structurelle. Lorsque 94% des mots de passe exposés se répètent d’un compte à l’autre, une seule violation sur un site à faible valeur livre aux attaquants les clés de la messagerie, des comptes bancaires et des identifiants professionnels. L’enquête 2025 de Bitwarden a révélé que 72% de la Gen Z réutilise ses mots de passe, contre 42% des Boomers, si bien que le problème ne se limite pas aux utilisateurs plus âgés ou moins technophiles. L’écart de conscience est révélateur : les gens connaissent les règles et les enfreignent quand même. Ce même comportement alimente la fraude en aval suivie dans nos statistiques sur le vol d’identité.

MétriqueValeurSource
Mots de passe piratés qui ont été réutilisés ou dupliqués94%Cybernews, 19 Billion Password Analysis 2025
Américains qui réutilisent souvent ou toujours un mot de passe62%NordPass survey, 2025
Utilisateurs qui réutilisent des mots de passe sur plusieurs comptes66%Google/Harris Poll Online Security Survey (most recent available)
Taux de réutilisation Gen Z vs Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
Gen Z qui met rarement ou jamais à jour ses mots de passe après une violation35%Bitwarden, World Password Day Survey 2025
Nombre de fois où “123456” a été comptabilisé comme mot de passe mondial le plus utilisé4.5 million+NordPass, Top 200 Most Common Passwords 2025
Américains ayant déjà utilisé un mot de passe faible comme ‘password’ ou ‘123456’24%Google/Harris Poll Online Security Survey (most recent available)
Utilisateurs qui se disent familiers des bonnes pratiques mais peinent à les appliquer90%Bitwarden, World Password Day Survey 2025

Remarque : les chiffres du Google/Harris Poll sont les plus récents disponibles publiquement pour cette enquête et sont signalés comme tels ; les données de réutilisation 2025 de Cybernews, NordPass et Bitwarden corroborent cette tendance.

2. À quelle vitesse les mots de passe faibles tombent

L’économie du cassage de mots de passe continue de s’améliorer pour les attaquants. Les GPU grand public deviennent moins chers et plus rapides chaque année, si bien que le même mot de passe faible offre moins de protection qu’il y a un an. NordPass indique que 78% des mots de passe les plus courants au monde sont cassés en moins d’une seconde, et Hive Systems montre que le temps de cassage d’un mot de passe complexe de 8 caractères est passé de 225 ans en 2024 à 132 ans en 2026, à mesure que les parcs de GPU loués s’accélèrent. La conclusion défensive est sans détour : la longueur et l’aléatoire comptent bien plus que le remplacement d’une lettre par un symbole.

MétriqueValeurSource
Mots de passe les plus courants au monde cassés en moins d’1 seconde78%NordPass, Top 200 Most Common Passwords 2025
Temps pour casser ‘123456’ ou ‘admin’Under 1 secondNordPass, Top 200 Most Common Passwords 2025
Mot de passe aléatoire de 8 caractères, tous types de caractères~132 yearsHive Systems, 2026 Password Table
Même mot de passe de 8 caractères, minuscules uniquement~2 weeksHive Systems, 2026 Password Table
Tendance du temps de cassage d’un mot de passe complexe de 8 caractères (2024 à 2026)225 to 164 to 132 yearsHive Systems, 2026 Password Table
Baisse annuelle du temps de cassage sur GPU loués~20%Hive Systems, 2026 Password Table

Anomalie : Hive Systems évalue un parc loué de 16x RTX 5090 à 138,675 hachages par seconde contre bcrypt (facteur de travail 10) ; les mots de passe mal hachés tombent bien plus vite que ne le suggèrent ces chiffres bcrypt.

3. Identifiants volés et violations de données

L’identifiant est désormais le produit. Les attaquants achètent ou récoltent des identifiants valides plutôt que de vaincre la cryptographie, ce qui explique pourquoi les intrusions basées sur des identifiants sont lentes à détecter et coûteuses à nettoyer. Le Verizon 2025 DBIR a trouvé des identifiants volés dans 32% de toutes les violations et derrière 88% des attaques de type Basic Web Application, tandis qu’IBM a évalué les violations basées sur des identifiants à 4.67 millions de dollars chacune et à 292 jours pour les contenir, le type de violation le plus lent de tous. La méga-compilation de juin 2025, avec 16 milliards d’enregistrements, montre l’approvisionnement brut qui alimente ces attaques. Cette section complète nos statistiques dédiées sur les violations de données.

MétriqueValeurSource
Violations avec des identifiants volés comme vecteur d’accès initial22%Verizon, 2025 Data Breach Investigations Report
Toutes les violations impliquant des identifiants volés32%Verizon, 2025 DBIR
Attaques Basic Web Application utilisant des identifiants volés88%Verizon, 2025 DBIR
Violations impliquant l’élément humain60%Verizon, 2025 DBIR
Identifiants exposés dans la compilation de juin 2025~16 billion (across ~30 datasets)Cybernews, 2025
Coût moyen d’une violation basée sur des identifiants$4.67 millionIBM, Cost of a Data Breach 2025
Temps pour identifier et contenir une violation basée sur des identifiants292 daysIBM, Cost of a Data Breach 2025
Coût mondial moyen d’une violation de données (en baisse de 9% sur un an)$4.44 millionIBM, Cost of a Data Breach 2025

Contexte : le chiffre de 16 milliards est une compilation de journaux infostealer et d’anciennes fuites reconditionnées, et non une seule nouvelle violation, selon Cybernews et BleepingComputer.

4. Credential stuffing et attaques automatisées

Réutilisation plus automatisation égale échelle. Comme les mêmes mots de passe se répètent partout, les attaquants scriptent des millions de tentatives de connexion contre des listes volées et laissent les correspondances affluer. Akamai a comptabilisé environ 26 milliards de tentatives de credential stuffing par mois, et Verizon a constaté que le stuffing représentait une médiane de 19% des tentatives d’authentification quotidiennes chez les fournisseurs de single-sign-on, ce qui signifie qu’environ une tentative de connexion sur cinq sur les services typiques est un attaquant testant des identifiants volés. L’IA dope désormais le volet ingénierie sociale, y compris les arnaques téléphoniques à la voix clonée couvertes dans nos statistiques sur le vishing.

MétriqueValeurSource
Tentatives de credential stuffing par mois~26 billionAkamai, State of the Internet / Securing Apps (2024, most recent available)
Part médiane des tentatives d’authentification quotidiennes qui étaient du credential stuffing19%Verizon, 2025 DBIR
Attaques par mot de passe bloquées par seconde~7,000Microsoft, Digital Defense Report 2025
Attaques d’identité quotidiennes suivies600 millionMicrosoft, Digital Defense Report 2025
Part des attaques d’identité qui sont des attaques par mot de passe97%Microsoft, Digital Defense Report 2025
Hausse des attaques basées sur l’identité au S1 202532%Microsoft, Digital Defense Report 2025
Victimes de ransomware dont les identifiants figuraient déjà dans des journaux infostealer54%Verizon, 2025 DBIR
Attaques de phishing suivies en 20253.8 millionAPWG, Phishing Activity Trends Reports 2025

Anomalie : Microsoft indique que plus de 97% des attaques d’identité sont des tentatives de password spray contre des mots de passe faibles ou surutilisés, soulignant que l’automatisation cible directement le problème de la réutilisation.

5. Passkeys et le passage au sans mot de passe

Le remplacement arrive plus vite que ne s’améliore la plupart des comportements liés aux mots de passe. Les passkeys résistent au phishing par conception, car il n’existe aucun secret partagé à voler ou à rejouer, et l’adoption est passée du pilote au grand public en une seule année. La FIDO Alliance estime que 5 milliards de passkeys sont désormais en usage actif, avec une notoriété auprès des consommateurs de 90%, contre 75% un an plus tôt. La décision de Google de faire des passkeys l’option par défaut a, à elle seule, exposé des centaines de millions de comptes à la connexion sans mot de passe, le plus grand déploiement en conditions réelles à ce jour.

MétriqueValeurSource
Notoriété des passkeys auprès des consommateurs (en hausse par rapport à 75%)90%FIDO Alliance, State of Passkeys 2026
Consommateurs ayant activé une passkey sur au moins un compte75%FIDO Alliance, State of Passkeys 2026
Passkeys estimées en usage actif dans le monde5 billionFIDO Alliance, State of Passkeys 2026
Organisations déployant, pilotant ou lançant des passkeys68%FIDO Alliance, State of Passkeys 2026
Top 100 sites web offrant désormais des passkeys48%FIDO Alliance, State of Passkeys 2026
Comptes Google utilisant des passkeys / total des connexions par passkey800 million / 2.5 billionGoogle, 2025
Taux de réussite de connexion par passkey vs mots de passe93% vs 63%FIDO Alliance, Passkey Index 2025

Contexte : Google indique que les connexions par passkey sont environ 20% plus rapides et affichent un taux de réussite supérieur de 30% par rapport aux mots de passe, ce qui concorde avec la tendance du FIDO Passkey Index.

6. Adoption et efficacité du MFA

Le MFA fonctionne, mais sa couverture est inégale et souvent non résistante au phishing. Les données d’efficacité sont sans appel, pourtant une grande part des comptes et des entreprises laisse encore des brèches que les attaquants sondent chaque jour. Microsoft affirme que le MFA résistant au phishing bloque plus de 99% des attaques basées sur l’identité, même lorsque l’attaquant possède déjà un nom d’utilisateur et un mot de passe valides. Le retard se situe du côté humain : le MFA basique par SMS ou notification push reste courant, et de nombreux comptes de messagerie personnelle, le point central de réinitialisation de tout le reste, n’ont toujours aucun second facteur. L’authentification faible est un thème récurrent dans nos statistiques sur la vie privée numérique.

MétriqueValeurSource
Attaques basées sur l’identité bloquées par le MFA résistant au phishing99%+Microsoft, Digital Defense Report 2025
Employés avec MFA activé (janvier 2025)70%Okta, Secure Sign-in Trends Report 2025
Croissance annuelle de l’adoption d’authentificateurs résistants au phishing63%Okta, Secure Sign-in Trends Report 2025
Employés n’ayant utilisé aucun mot de passe pour se connecter7%Okta, Secure Sign-in Trends Report 2025
Entreprises utilisant le MFA sur toutes leurs applications48%Yubico, Global State of Authentication 2025
Utilisateurs sans MFA sur leur messagerie personnelle29%Yubico, Global State of Authentication 2025
Utilisateurs considérant le nom d’utilisateur et le mot de passe comme l’option la plus sûre26%Yubico, Global State of Authentication 2025

Anomalie : l’enquête de Yubico menée auprès de 18,000 adultes dans neuf pays a révélé que seulement 26% classent encore les mots de passe comme les plus sûrs, mais que 60% continuent de les utiliser pour leurs comptes personnels, un écart net entre perception et comportement.

7. Le coût des mots de passe et le marché sans mot de passe

Les mots de passe coûtent cher même lorsque rien n’est violé. Les tickets de réinitialisation, le travail du support technique et la productivité perdue s’accumulent bien avant qu’un attaquant ne réussisse, ce qui constitue l’argument commercial derrière la croissance du marché sans mot de passe. Les analystes évaluent le marché de l’authentification sans mot de passe à environ 24 à 25 milliards de dollars en 2025, avec une projection d’environ 55.7 milliards de dollars d’ici 2030 à un TCAC de 17 à 18%. Parallèlement, les organisations qui déploient des passkeys signalent des coûts de support nettement plus bas, et les utilisateurs de gestionnaires de mots de passe déclarent nettement moins de vols d’identité que les non-utilisateurs.

MétriqueValeurSource
Taille du marché de l’authentification sans mot de passe (2025)~$24 to $25 billionMordor Intelligence / Grand View Research, 2025
Taille projetée du marché sans mot de passe (2030)~$55.7 billion (17 to 18% CAGR)Grand View Research / Mordor Intelligence, 2025
Coût moyen du support technique par réinitialisation de mot de passe~$70Forrester (most recent available)
Appels au support technique qui sont des réinitialisations de mot de passe20% to 50%Gartner (most recent available)
Adultes américains utilisant un gestionnaire de mots de passe36% (~94 million)Security.org, Password Manager Annual Report
Vol d’identité ou d’identifiants : utilisateurs de gestionnaire de mots de passe vs non-utilisateurs17% vs 32%Security.org, Password Manager Annual Report
Réduction du temps de connexion avec les passkeys (moy. 8.5 secondes)73%FIDO Alliance, Passkey Index 2025
Réduction des incidents de support technique liés à la connexion avec les passkeys81%FIDO Alliance, Passkey Index 2025

Contexte : les chiffres de coût de réinitialisation de Forrester et Gartner sont les estimations les plus récentes largement citées et sont signalés comme telles ; les prévisions de marché 2025 sont recoupées entre Mordor Intelligence et Grand View Research.

Résumé : la sécurité des mots de passe en chiffres

MétriqueValeurSource
Mots de passe piratés réutilisés ou dupliqués94%Cybernews, 19 Billion Password Analysis 2025
Américains qui réutilisent souvent ou toujours un mot de passe62%NordPass survey, 2025
Taux de réutilisation Gen Z vs Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
Mots de passe courants cassés en moins d’1 seconde78%NordPass, Top 200 Most Common Passwords 2025
Temps de cassage d’un mot de passe complexe aléatoire de 8 caractères~132 yearsHive Systems, 2026 Password Table
Violations avec des identifiants volés comme vecteur d’accès initial22%Verizon, 2025 DBIR
Toutes les violations impliquant des identifiants volés32%Verizon, 2025 DBIR
Violations impliquant l’élément humain60%Verizon, 2025 DBIR
Coût moyen d’une violation basée sur des identifiants$4.67 millionIBM, Cost of a Data Breach 2025
Coût mondial moyen d’une violation de données (en baisse de 9%)$4.44 millionIBM, Cost of a Data Breach 2025
Identifiants dans la compilation de juin 2025~16 billionCybernews, 2025
Tentatives de credential stuffing par mois~26 billionAkamai, State of the Internet (2024)
Attaques par mot de passe bloquées par seconde~7,000Microsoft, Digital Defense Report 2025
Attaques basées sur l’identité bloquées par le MFA résistant au phishing99%+Microsoft, Digital Defense Report 2025
Passkeys en usage actif dans le monde5 billionFIDO Alliance, State of Passkeys 2026
Notoriété des passkeys auprès des consommateurs90%FIDO Alliance, State of Passkeys 2026
Comptes Google utilisant des passkeys800 millionGoogle, 2025
Employés avec MFA activé (jan. 2025)70%Okta, Secure Sign-in Trends Report 2025
Entreprises utilisant le MFA sur toutes leurs applications48%Yubico, Global State of Authentication 2025
Taille du marché sans mot de passe d’ici 2030~$55.7 billionGrand View Research / Mordor Intelligence, 2025

Méthodologie et sources

Les données ont été rassemblées en agrégeant des chiffres directement issus de rapports primaires, d’enquêtes et de jeux de données publiés par les organisations ci-dessous, en donnant la priorité aux éditions 2025 et 2026 et en signalant les chiffres plus anciens comme les plus récents disponibles. Chaque statistique de cet article provient d’une source examinée pendant la recherche ; aucun chiffre n’a été estimé ou dérivé.

  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - report
  • NordPass, Top 200 Most Common Passwords and reuse survey (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report
  • Hive Systems, 2026 Password Table (2026) - report
  • Microsoft, Digital Defense Report 2025 (2025) - report
  • Okta, Secure Sign-in Trends Report 2025 (2025) - report
  • Yubico, Global State of Authentication Report 2025 (2025)
  • Bitwarden, World Password Day Global Survey 2025 (2025) - report
  • Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - report
  • Google, passkey adoption figures (2025)
  • Google/Harris Poll, Online Security Survey (most recent available)
  • Security.org, Password Manager Annual Report - report
  • APWG, Phishing Activity Trends Reports 2025 (2025)
  • Akamai, State of the Internet / credential stuffing (2024)
  • Mordor Intelligence, Passwordless Authentication Market (2025)
  • Grand View Research, Passwordless Authentication Market (2025) - report
  • Forrester and Gartner, password reset cost estimates (most recent available)

Data watch: le Verizon DBIR est publié chaque printemps (une édition 2026 est attendue), la FIDO Alliance met à jour son State of Passkeys et son Passkey Index chaque année, NordPass publie son Top 200 Most Common Passwords chaque mois de novembre, le Cost of a Data Breach d’IBM sort à la mi-année, Hive Systems actualise sa Password Table chaque année, et le Digital Defense Report de Microsoft ainsi que le Secure Sign-in Trends Report d’Okta sont annuels ; les prochaines éditions de plusieurs d’entre eux sont attendues dans les mois à venir.

Dernière mise à jour : 16 juillet 2026.

Nous révisons et mettons à jour cette page chaque trimestre à mesure que de nouvelles données sont publiées.

Essayez VoxBooster — essai gratuit de 3 jours.

Clonage vocal en temps réel, soundboard et effets — partout où vous parlez déjà.

  • Sans carte bancaire
  • ~30 ms de latence
  • Discord · Teams · OBS
Essayer gratuitement 3 jours