Icône menu hamburger Icône loupe de recherche
  1. TDN >
  2. High-Tech

220 milliards : le nombre de mots de passe qu’une seule carte graphique peut tester par seconde

Publié par Elodie le 26 Sep 2026 à 8:03

Une seule carte graphique, branchée sur un ordinateur de bureau, peut aujourd’hui tester 220 milliards de mots de passe chaque seconde. Ce n’est pas une estimation théorique perdue dans un rapport technique, c’est le résultat d’un test grandeur nature mené sur des millions de vrais mots de passe volés.

Le résultat fait grincer des dents tous ceux qui pensaient leur code secret suffisamment costaud. Et le plus troublant, ce n’est même pas la vitesse de la machine.

Le test qui a fait trembler les spécialistes de la cybersécurité

231 millions de mots de passe, aspirés depuis le dark web, ont été passés à la moulinette d’une seule carte graphique Nvidia par les chercheurs de Kaspersky. Rien d’exotique : les chercheurs ont branché un seul GPU Nvidia RTX 5090, une carte que n’importe quel joueur un peu fortuné peut s’offrir dans le commerce.

Homme inquiet devant son ordinateur et une carte graphique allumée

Le chiffre qui donne le vertige tient en une phrase : cette carte génère 220 milliards de hashes MD5 par seconde. Un hash, c’est l’empreinte chiffrée d’un mot de passe stocké par un site web. Tester un hash, c’est vérifier en une fraction de seconde si une combinaison de caractères correspond au bon mot de passe.

Autrement dit, pendant que tu clignes des yeux une seule fois, la machine a déjà comparé plus de combinaisons que d’humains n’en ont jamais tapé sur un clavier depuis l’invention de l’informatique. Et ce n’est que le début de l’histoire.

Ce que ça change concrètement pour ton mot de passe

Le résultat du test est sans appel. 99,1 % des mots de passe de huit caractères se font craquer en moins de 24 heures, et pour 81,9 % d’entre eux, même pas besoin d’attendre le café du matin.

Traduction : si ton mot de passe fait huit caractères, statistiquement, il a déjà cédé avant que tu aies fini ta première tasse. Même les petites habitudes que tout le monde croit malines n’échappent pas à la machine.

Le point d’exclamation ajouté à la fin par réflexe, les algorithmes l’attendent : ils savent que tu vas le mettre. Une majuscule au début, un chiffre à la fin, un « ! » pour faire bonne mesure : ce sont exactement les schémas testés en priorité, avant même la force brute pure.

Mains tapant sur un clavier avec une carte graphique en arrière-plan

Une autre étude, menée par le cabinet Hive Systems, avait déjà donné le ton un peu plus tôt. Il faut seulement 37 secondes à un pirate pour trouver une suite de 8 chiffres comme 12345678, deux minutes pour un mot de passe de 6 lettres minuscules, deux heures s’il mélange minuscules et majuscules.

La longueur, seule vraie barrière qui résiste

Face à une telle puissance de calcul, un seul paramètre fait vraiment la différence : la longueur du mot de passe, bien plus que sa complexité apparente. Huit caractères aléatoires mêlant chiffres, majuscules, minuscules et symboles demanderaient jusqu’à 132 ans à craquer dans un scénario de stockage sécurisé, contre seulement deux semaines pour la même longueur en minuscules uniquement.

Ce grand écart s’explique par le nombre de combinaisons possibles, qui explose à chaque caractère supplémentaire plutôt qu’à chaque type de caractère ajouté. Un mot de passe de 16 caractères, même simple dans sa composition, bat souvent un mot de passe de 8 caractères hyper complexe.

Et quand la base de données volée n’est même pas protégée par un hash lent, la situation devient carrément vertigineuse. Un pirate disposant de l’empreinte peut alors tester jusqu’à 100 milliards de candidats par seconde, un chiffre proche de celui obtenu par Kaspersky sur sa propre carte graphique.

Pourquoi ton ordinateur de bureau est déjà une arme de cassage

Ce qui change vraiment la donne, ce n’est pas l’existence d’ordinateurs surpuissants dans des laboratoires secrets. C’est que des ordinateurs de bureau ordinaires peuvent déjà tester plus de cent millions de mots de passe par seconde avec un simple processeur, et des milliards par seconde avec une carte graphique disponible en supermarché high-tech.

Le matériel qui permet de faire tomber tes mots de passe n’est donc plus réservé aux services de renseignement ou aux groupes de hackers organisés. Un adolescent équipé d’une carte graphique de jeu vidéo récente dispose déjà d’une puissance de calcul suffisante pour tester des milliards de combinaisons.

Ça relativise sérieusement l’idée qu’un mot de passe « compliqué » suffit à te protéger. La vraie question n’est plus « est-ce que je peux le retenir facilement », mais « combien de temps faudrait-il pour le deviner par force brute ».

Le vrai rempart, et ce n’est pas ce que tu crois

Face à ces chiffres, les experts en cybersécurité insistent tous sur la même solution : des phrases de passe longues plutôt que des mots de passe courts truffés de symboles. Une suite de quatre ou cinq mots choisis au hasard, sans logique apparente, résiste bien mieux qu’un mot de passe de huit caractères optimisé sur le papier.

Un gestionnaire de mots de passe reste aussi le moyen le plus simple d’éviter de réutiliser la même combinaison partout, ce qui est justement la faille numéro un exploitée lors des fuites de données. Même un mot de passe théoriquement inviolable ne sert à rien s’il a déjà fuité ailleurs sur le web.

220 milliards de tentatives à la seconde, ça relativise beaucoup de certitudes sur la sécurité numérique. La prochaine fois que tu changeras de mot de passe, tu sauras contre quoi tu te bats vraiment.

Envie d’un autre chiffre qui remet les pendules à l’heure sur nos habitudes du quotidien ? Découvre le nombre vertigineux de gestes que les humains répètent chaque jour depuis 200 ans sans même y penser.

Laissez un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *