94% des 19 milliards de mots de passe exposés dans des violations entre avril 2024 et avril 2025 avaient été réutilisés ou dupliqués, selon une analyse de Cybernews portant sur des données d’identifiants divulgués. Ce seul chiffre explique pourquoi les mots de passe continuent d’échouer : les attaquants n’ont plus besoin de les casser, ils les collectent une fois et les rejouent partout. Les identifiants volés étaient le principal vecteur d’accès initial dans 22% des violations selon le Verizon 2025 Data Breach Investigations Report, Microsoft bloque désormais environ 7,000 attaques par mot de passe par seconde, et la FIDO Alliance estime que 5 milliards de passkeys sont déjà en usage actif alors que le secteur se précipite vers un avenir sans mot de passe. Cette analyse rassemble des données provenant du Verizon DBIR, de la FIDO Alliance, de NordPass, d’IBM, de Microsoft et de 13 autres sources primaires afin de dresser un état des lieux réel de la sécurité des mots de passe en 2026. Pour une vue d’ensemble plus large des menaces, consultez notre compilation de statistiques sur la cybersécurité.
TL;DR
- 94% des 19 milliards de mots de passe piratés avaient été réutilisés ou dupliqués (Cybernews, 19 Billion Password Analysis 2025).
- 22% des violations ont commencé par des identifiants volés, le vecteur d’accès initial le plus courant (Verizon, 2025 DBIR).
- 78% des mots de passe les plus courants au monde sont cassés en moins d’une seconde (NordPass, Top 200 Most Common Passwords 2025).
- Un mot de passe aléatoire de 8 caractères utilisant tous les types de caractères met environ 132 ans à être cassé par force brute hors ligne (Hive Systems, 2026 Password Table).
- Microsoft bloque environ 7,000 attaques par mot de passe par seconde et suit 600 millions d’attaques d’identité par jour (Microsoft, Digital Defense Report 2025).
- Les violations basées sur des identifiants coûtent 4.67 millions de dollars en moyenne et prennent 292 jours à contenir (IBM, Cost of a Data Breach 2025).
- On estime que 5 milliards de passkeys sont en usage actif, avec une notoriété de 90% auprès des consommateurs (FIDO Alliance, State of Passkeys 2026).
- Le MFA résistant au phishing bloque plus de 99% des attaques basées sur l’identité (Microsoft, Digital Defense Report 2025).
- 70% des employés avaient le MFA activé en janvier 2025, en hausse par rapport aux années précédentes (Okta, Secure Sign-in Trends Report 2025).
- Environ 16 milliards d’identifiants ont émergé dans une compilation de juin 2025 regroupant environ 30 ensembles de données (Cybernews, 2025).
1. Réutilisation des mots de passe et mauvaises habitudes
La réutilisation, et non la faible complexité, constitue la faille structurelle. Lorsque 94% des mots de passe exposés se répètent d’un compte à l’autre, une seule violation sur un site à faible valeur livre aux attaquants les clés de la messagerie, des comptes bancaires et des identifiants professionnels. L’enquête 2025 de Bitwarden a révélé que 72% de la Gen Z réutilise ses mots de passe, contre 42% des Boomers, si bien que le problème ne se limite pas aux utilisateurs plus âgés ou moins technophiles. L’écart de conscience est révélateur : les gens connaissent les règles et les enfreignent quand même. Ce même comportement alimente la fraude en aval suivie dans nos statistiques sur le vol d’identité.
| Métrique | Valeur | Source |
|---|---|---|
| Mots de passe piratés qui ont été réutilisés ou dupliqués | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| Américains qui réutilisent souvent ou toujours un mot de passe | 62% | NordPass survey, 2025 |
| Utilisateurs qui réutilisent des mots de passe sur plusieurs comptes | 66% | Google/Harris Poll Online Security Survey (most recent available) |
| Taux de réutilisation Gen Z vs Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| Gen Z qui met rarement ou jamais à jour ses mots de passe après une violation | 35% | Bitwarden, World Password Day Survey 2025 |
| Nombre de fois où “123456” a été comptabilisé comme mot de passe mondial le plus utilisé | 4.5 million+ | NordPass, Top 200 Most Common Passwords 2025 |
| Américains ayant déjà utilisé un mot de passe faible comme ‘password’ ou ‘123456’ | 24% | Google/Harris Poll Online Security Survey (most recent available) |
| Utilisateurs qui se disent familiers des bonnes pratiques mais peinent à les appliquer | 90% | Bitwarden, World Password Day Survey 2025 |
Remarque : les chiffres du Google/Harris Poll sont les plus récents disponibles publiquement pour cette enquête et sont signalés comme tels ; les données de réutilisation 2025 de Cybernews, NordPass et Bitwarden corroborent cette tendance.
2. À quelle vitesse les mots de passe faibles tombent
L’économie du cassage de mots de passe continue de s’améliorer pour les attaquants. Les GPU grand public deviennent moins chers et plus rapides chaque année, si bien que le même mot de passe faible offre moins de protection qu’il y a un an. NordPass indique que 78% des mots de passe les plus courants au monde sont cassés en moins d’une seconde, et Hive Systems montre que le temps de cassage d’un mot de passe complexe de 8 caractères est passé de 225 ans en 2024 à 132 ans en 2026, à mesure que les parcs de GPU loués s’accélèrent. La conclusion défensive est sans détour : la longueur et l’aléatoire comptent bien plus que le remplacement d’une lettre par un symbole.
| Métrique | Valeur | Source |
|---|---|---|
| Mots de passe les plus courants au monde cassés en moins d’1 seconde | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| Temps pour casser ‘123456’ ou ‘admin’ | Under 1 second | NordPass, Top 200 Most Common Passwords 2025 |
| Mot de passe aléatoire de 8 caractères, tous types de caractères | ~132 years | Hive Systems, 2026 Password Table |
| Même mot de passe de 8 caractères, minuscules uniquement | ~2 weeks | Hive Systems, 2026 Password Table |
| Tendance du temps de cassage d’un mot de passe complexe de 8 caractères (2024 à 2026) | 225 to 164 to 132 years | Hive Systems, 2026 Password Table |
| Baisse annuelle du temps de cassage sur GPU loués | ~20% | Hive Systems, 2026 Password Table |
Anomalie : Hive Systems évalue un parc loué de 16x RTX 5090 à 138,675 hachages par seconde contre bcrypt (facteur de travail 10) ; les mots de passe mal hachés tombent bien plus vite que ne le suggèrent ces chiffres bcrypt.
3. Identifiants volés et violations de données
L’identifiant est désormais le produit. Les attaquants achètent ou récoltent des identifiants valides plutôt que de vaincre la cryptographie, ce qui explique pourquoi les intrusions basées sur des identifiants sont lentes à détecter et coûteuses à nettoyer. Le Verizon 2025 DBIR a trouvé des identifiants volés dans 32% de toutes les violations et derrière 88% des attaques de type Basic Web Application, tandis qu’IBM a évalué les violations basées sur des identifiants à 4.67 millions de dollars chacune et à 292 jours pour les contenir, le type de violation le plus lent de tous. La méga-compilation de juin 2025, avec 16 milliards d’enregistrements, montre l’approvisionnement brut qui alimente ces attaques. Cette section complète nos statistiques dédiées sur les violations de données.
| Métrique | Valeur | Source |
|---|---|---|
| Violations avec des identifiants volés comme vecteur d’accès initial | 22% | Verizon, 2025 Data Breach Investigations Report |
| Toutes les violations impliquant des identifiants volés | 32% | Verizon, 2025 DBIR |
| Attaques Basic Web Application utilisant des identifiants volés | 88% | Verizon, 2025 DBIR |
| Violations impliquant l’élément humain | 60% | Verizon, 2025 DBIR |
| Identifiants exposés dans la compilation de juin 2025 | ~16 billion (across ~30 datasets) | Cybernews, 2025 |
| Coût moyen d’une violation basée sur des identifiants | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Temps pour identifier et contenir une violation basée sur des identifiants | 292 days | IBM, Cost of a Data Breach 2025 |
| Coût mondial moyen d’une violation de données (en baisse de 9% sur un an) | $4.44 million | IBM, Cost of a Data Breach 2025 |
Contexte : le chiffre de 16 milliards est une compilation de journaux infostealer et d’anciennes fuites reconditionnées, et non une seule nouvelle violation, selon Cybernews et BleepingComputer.
4. Credential stuffing et attaques automatisées
Réutilisation plus automatisation égale échelle. Comme les mêmes mots de passe se répètent partout, les attaquants scriptent des millions de tentatives de connexion contre des listes volées et laissent les correspondances affluer. Akamai a comptabilisé environ 26 milliards de tentatives de credential stuffing par mois, et Verizon a constaté que le stuffing représentait une médiane de 19% des tentatives d’authentification quotidiennes chez les fournisseurs de single-sign-on, ce qui signifie qu’environ une tentative de connexion sur cinq sur les services typiques est un attaquant testant des identifiants volés. L’IA dope désormais le volet ingénierie sociale, y compris les arnaques téléphoniques à la voix clonée couvertes dans nos statistiques sur le vishing.
| Métrique | Valeur | Source |
|---|---|---|
| Tentatives de credential stuffing par mois | ~26 billion | Akamai, State of the Internet / Securing Apps (2024, most recent available) |
| Part médiane des tentatives d’authentification quotidiennes qui étaient du credential stuffing | 19% | Verizon, 2025 DBIR |
| Attaques par mot de passe bloquées par seconde | ~7,000 | Microsoft, Digital Defense Report 2025 |
| Attaques d’identité quotidiennes suivies | 600 million | Microsoft, Digital Defense Report 2025 |
| Part des attaques d’identité qui sont des attaques par mot de passe | 97% | Microsoft, Digital Defense Report 2025 |
| Hausse des attaques basées sur l’identité au S1 2025 | 32% | Microsoft, Digital Defense Report 2025 |
| Victimes de ransomware dont les identifiants figuraient déjà dans des journaux infostealer | 54% | Verizon, 2025 DBIR |
| Attaques de phishing suivies en 2025 | 3.8 million | APWG, Phishing Activity Trends Reports 2025 |
Anomalie : Microsoft indique que plus de 97% des attaques d’identité sont des tentatives de password spray contre des mots de passe faibles ou surutilisés, soulignant que l’automatisation cible directement le problème de la réutilisation.
5. Passkeys et le passage au sans mot de passe
Le remplacement arrive plus vite que ne s’améliore la plupart des comportements liés aux mots de passe. Les passkeys résistent au phishing par conception, car il n’existe aucun secret partagé à voler ou à rejouer, et l’adoption est passée du pilote au grand public en une seule année. La FIDO Alliance estime que 5 milliards de passkeys sont désormais en usage actif, avec une notoriété auprès des consommateurs de 90%, contre 75% un an plus tôt. La décision de Google de faire des passkeys l’option par défaut a, à elle seule, exposé des centaines de millions de comptes à la connexion sans mot de passe, le plus grand déploiement en conditions réelles à ce jour.
| Métrique | Valeur | Source |
|---|---|---|
| Notoriété des passkeys auprès des consommateurs (en hausse par rapport à 75%) | 90% | FIDO Alliance, State of Passkeys 2026 |
| Consommateurs ayant activé une passkey sur au moins un compte | 75% | FIDO Alliance, State of Passkeys 2026 |
| Passkeys estimées en usage actif dans le monde | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| Organisations déployant, pilotant ou lançant des passkeys | 68% | FIDO Alliance, State of Passkeys 2026 |
| Top 100 sites web offrant désormais des passkeys | 48% | FIDO Alliance, State of Passkeys 2026 |
| Comptes Google utilisant des passkeys / total des connexions par passkey | 800 million / 2.5 billion | Google, 2025 |
| Taux de réussite de connexion par passkey vs mots de passe | 93% vs 63% | FIDO Alliance, Passkey Index 2025 |
Contexte : Google indique que les connexions par passkey sont environ 20% plus rapides et affichent un taux de réussite supérieur de 30% par rapport aux mots de passe, ce qui concorde avec la tendance du FIDO Passkey Index.
6. Adoption et efficacité du MFA
Le MFA fonctionne, mais sa couverture est inégale et souvent non résistante au phishing. Les données d’efficacité sont sans appel, pourtant une grande part des comptes et des entreprises laisse encore des brèches que les attaquants sondent chaque jour. Microsoft affirme que le MFA résistant au phishing bloque plus de 99% des attaques basées sur l’identité, même lorsque l’attaquant possède déjà un nom d’utilisateur et un mot de passe valides. Le retard se situe du côté humain : le MFA basique par SMS ou notification push reste courant, et de nombreux comptes de messagerie personnelle, le point central de réinitialisation de tout le reste, n’ont toujours aucun second facteur. L’authentification faible est un thème récurrent dans nos statistiques sur la vie privée numérique.
| Métrique | Valeur | Source |
|---|---|---|
| Attaques basées sur l’identité bloquées par le MFA résistant au phishing | 99%+ | Microsoft, Digital Defense Report 2025 |
| Employés avec MFA activé (janvier 2025) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| Croissance annuelle de l’adoption d’authentificateurs résistants au phishing | 63% | Okta, Secure Sign-in Trends Report 2025 |
| Employés n’ayant utilisé aucun mot de passe pour se connecter | 7% | Okta, Secure Sign-in Trends Report 2025 |
| Entreprises utilisant le MFA sur toutes leurs applications | 48% | Yubico, Global State of Authentication 2025 |
| Utilisateurs sans MFA sur leur messagerie personnelle | 29% | Yubico, Global State of Authentication 2025 |
| Utilisateurs considérant le nom d’utilisateur et le mot de passe comme l’option la plus sûre | 26% | Yubico, Global State of Authentication 2025 |
Anomalie : l’enquête de Yubico menée auprès de 18,000 adultes dans neuf pays a révélé que seulement 26% classent encore les mots de passe comme les plus sûrs, mais que 60% continuent de les utiliser pour leurs comptes personnels, un écart net entre perception et comportement.
7. Le coût des mots de passe et le marché sans mot de passe
Les mots de passe coûtent cher même lorsque rien n’est violé. Les tickets de réinitialisation, le travail du support technique et la productivité perdue s’accumulent bien avant qu’un attaquant ne réussisse, ce qui constitue l’argument commercial derrière la croissance du marché sans mot de passe. Les analystes évaluent le marché de l’authentification sans mot de passe à environ 24 à 25 milliards de dollars en 2025, avec une projection d’environ 55.7 milliards de dollars d’ici 2030 à un TCAC de 17 à 18%. Parallèlement, les organisations qui déploient des passkeys signalent des coûts de support nettement plus bas, et les utilisateurs de gestionnaires de mots de passe déclarent nettement moins de vols d’identité que les non-utilisateurs.
| Métrique | Valeur | Source |
|---|---|---|
| Taille du marché de l’authentification sans mot de passe (2025) | ~$24 to $25 billion | Mordor Intelligence / Grand View Research, 2025 |
| Taille projetée du marché sans mot de passe (2030) | ~$55.7 billion (17 to 18% CAGR) | Grand View Research / Mordor Intelligence, 2025 |
| Coût moyen du support technique par réinitialisation de mot de passe | ~$70 | Forrester (most recent available) |
| Appels au support technique qui sont des réinitialisations de mot de passe | 20% to 50% | Gartner (most recent available) |
| Adultes américains utilisant un gestionnaire de mots de passe | 36% (~94 million) | Security.org, Password Manager Annual Report |
| Vol d’identité ou d’identifiants : utilisateurs de gestionnaire de mots de passe vs non-utilisateurs | 17% vs 32% | Security.org, Password Manager Annual Report |
| Réduction du temps de connexion avec les passkeys (moy. 8.5 secondes) | 73% | FIDO Alliance, Passkey Index 2025 |
| Réduction des incidents de support technique liés à la connexion avec les passkeys | 81% | FIDO Alliance, Passkey Index 2025 |
Contexte : les chiffres de coût de réinitialisation de Forrester et Gartner sont les estimations les plus récentes largement citées et sont signalés comme telles ; les prévisions de marché 2025 sont recoupées entre Mordor Intelligence et Grand View Research.
Résumé : la sécurité des mots de passe en chiffres
| Métrique | Valeur | Source |
|---|---|---|
| Mots de passe piratés réutilisés ou dupliqués | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| Américains qui réutilisent souvent ou toujours un mot de passe | 62% | NordPass survey, 2025 |
| Taux de réutilisation Gen Z vs Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| Mots de passe courants cassés en moins d’1 seconde | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| Temps de cassage d’un mot de passe complexe aléatoire de 8 caractères | ~132 years | Hive Systems, 2026 Password Table |
| Violations avec des identifiants volés comme vecteur d’accès initial | 22% | Verizon, 2025 DBIR |
| Toutes les violations impliquant des identifiants volés | 32% | Verizon, 2025 DBIR |
| Violations impliquant l’élément humain | 60% | Verizon, 2025 DBIR |
| Coût moyen d’une violation basée sur des identifiants | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Coût mondial moyen d’une violation de données (en baisse de 9%) | $4.44 million | IBM, Cost of a Data Breach 2025 |
| Identifiants dans la compilation de juin 2025 | ~16 billion | Cybernews, 2025 |
| Tentatives de credential stuffing par mois | ~26 billion | Akamai, State of the Internet (2024) |
| Attaques par mot de passe bloquées par seconde | ~7,000 | Microsoft, Digital Defense Report 2025 |
| Attaques basées sur l’identité bloquées par le MFA résistant au phishing | 99%+ | Microsoft, Digital Defense Report 2025 |
| Passkeys en usage actif dans le monde | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| Notoriété des passkeys auprès des consommateurs | 90% | FIDO Alliance, State of Passkeys 2026 |
| Comptes Google utilisant des passkeys | 800 million | Google, 2025 |
| Employés avec MFA activé (jan. 2025) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| Entreprises utilisant le MFA sur toutes leurs applications | 48% | Yubico, Global State of Authentication 2025 |
| Taille du marché sans mot de passe d’ici 2030 | ~$55.7 billion | Grand View Research / Mordor Intelligence, 2025 |
Méthodologie et sources
Les données ont été rassemblées en agrégeant des chiffres directement issus de rapports primaires, d’enquêtes et de jeux de données publiés par les organisations ci-dessous, en donnant la priorité aux éditions 2025 et 2026 et en signalant les chiffres plus anciens comme les plus récents disponibles. Chaque statistique de cet article provient d’une source examinée pendant la recherche ; aucun chiffre n’a été estimé ou dérivé.
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - report
- NordPass, Top 200 Most Common Passwords and reuse survey (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
- Hive Systems, 2026 Password Table (2026) - report
- Microsoft, Digital Defense Report 2025 (2025) - report
- Okta, Secure Sign-in Trends Report 2025 (2025) - report
- Yubico, Global State of Authentication Report 2025 (2025)
- Bitwarden, World Password Day Global Survey 2025 (2025) - report
- Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - report
- Google, passkey adoption figures (2025)
- Google/Harris Poll, Online Security Survey (most recent available)
- Security.org, Password Manager Annual Report - report
- APWG, Phishing Activity Trends Reports 2025 (2025)
- Akamai, State of the Internet / credential stuffing (2024)
- Mordor Intelligence, Passwordless Authentication Market (2025)
- Grand View Research, Passwordless Authentication Market (2025) - report
- Forrester and Gartner, password reset cost estimates (most recent available)
Data watch: le Verizon DBIR est publié chaque printemps (une édition 2026 est attendue), la FIDO Alliance met à jour son State of Passkeys et son Passkey Index chaque année, NordPass publie son Top 200 Most Common Passwords chaque mois de novembre, le Cost of a Data Breach d’IBM sort à la mi-année, Hive Systems actualise sa Password Table chaque année, et le Digital Defense Report de Microsoft ainsi que le Secure Sign-in Trends Report d’Okta sont annuels ; les prochaines éditions de plusieurs d’entre eux sont attendues dans les mois à venir.
Dernière mise à jour : 16 juillet 2026.
Nous révisons et mettons à jour cette page chaque trimestre à mesure que de nouvelles données sont publiées.