le paradigme change un peu avec SME 11.
la longueur du mot de passe est actuellement ce qui a été démontré comme le plus sur.
Pendant des années on a embeté le momde avec des mots de passe non memorisable, sur la base qu'in pensait plus dur à casser un mot de passe avec plus de sortes de caracteres.
C'est sans penser au résultat: mots de passes notés, donc plus faibles.
Le paradigme du mot de passe devant etre changé aux six mois est tombé aussi, un mot de passe non decouvert doit etre gardé.
Je ne m'attends pas à ce qu'un utilsiateur moyen se rappelle d'une suite de 12 chiffres, passons directement a la colonne minuscules : 27k années.
Par dessus cela rajoutons que le temps indiqué ici est dans le model brute force avec autant d'attaque pas seconde que le processeur peut encaisse.
Dans la réalité les users sont en dehors du serveur. Avec un formulaire web qui prend du temps à charger. Dans certains cas une limite d'erreurs et le systeme bloque le prochain essais ou le mot de passe.
tout ca pour dire: je te conseille de garder la longueur de 12 caractères pour les nouveaux mots de passe, meme si tu ne verifie pas que c'est un mot du dictionnaire.
A moins que la paire utilisateur/ pass soot deja divulguée, tu gagnera en sécurité sans trop embêter les utilisateurs.
sources
https://www.hivesystems.com/blog/are-your-passwords-in-the-greenhttps://pages.nist.gov/800-63-4/sp800-63b/passwords/