Tester la robustesse de votre mot de passe
Saisissez un mot de passe et découvrez aussitôt sa part de hasard, les motifs qui l’affaiblissent et le temps que mettrait un attaquant dans le pire des cas. Le test s’exécute entièrement dans votre navigateur.
Comment le calcul est fait
Votre mot de passe n’est pas envoyé. Le test s’exécute entièrement en JavaScript sur votre appareil. Le champ de saisie n’apparaît ni dans la barre d’adresse ni dans l’historique, et rien n’est enregistré. Seule une liste publique de mots de passe courants est chargée une fois comme fichier et comparée localement.
Comment l’estimation est calculée
1. Jeu de caractères × longueur : le jeu de caractères se déduit des types présents (a–z 26, A–Z 26, 0–9 10, caractères spéciaux 33, accents et autres forfaitairement 100). L’entropie naïve est longueur × log₂(jeu) — pour 12 caractères avec les quatre types, 12 × log₂(95) ≈ 78,8 bits.
2. Déductions pour les motifs : les humains ne choisissent pas des caractères au hasard. Les attaquants essaient donc d’abord les listes de mots de passe piratés, les mots avec substitutions (P@ssw0rd), les suites (abc, 123), les rangées de clavier (azerty, qsdf), les répétitions et les années. L’outil décompose votre mot de passe en ces éléments et ne compte, pour chacun, que les quelques bits nécessaires à un attaquant pour le deviner — méthode simplifiée d’après zxcvbn (Wheeler, USENIX Security 2016). C’est la plus petite des deux valeurs qui s’affiche.
3. Temps de piratage : 2 puissance le nombre de bits, divisé par le nombre d’essais par seconde — soit le temps pour tout essayer. Hypothèses comme dans zxcvbn : attaque hors ligne sur une base de mots de passe volée, avec hachage rapide (10 milliards d’essais/s, ex. MD5 non salé sur cartes graphiques) ou hachage lent (10 000 essais/s, ex. bcrypt). Les connexions en ligne avec blocage sont bien plus lentes à attaquer.
Niveaux
- Très faible moins de 40 bits (hors ligne en moins de 2 minutes) ou présent dans la liste des mots de passe courants
- Faible 40 à 59 bits (hors ligne de quelques minutes à un peu plus de 3 ans et demi)
- Moyen 60 à 79 bits
- Fort 80 à 99 bits (des millions d’années hors ligne)
- Très fort 100 bits ou plus
Cette estimation est un majorant : si un attaquant connaît des données personnelles (noms, dates de naissance, animaux) ou si le mot de passe figure dans une fuite de données, il est craqué bien plus vite. Recommandations du BSI (Office fédéral allemand de la sécurité de l’information) : 8 à 12 caractères avec quatre types, ou 20 à 25 caractères avec deux types, sans motif de clavier comme « azerty » ou « 1234abcd ». Le NIST SP 800-63B exige au moins 15 caractères sans second facteur, sans mélange de types imposé — et recommande à la place la comparaison avec une liste de mots de passe connus. La CNIL recommande, pour un mot de passe utilisé seul, une entropie d’au moins 80 bits, et ne demande plus de renouvellement périodique pour les comptes standards.
Questions fréquentes
Est-il prudent de saisir mon mot de passe ici ?
Le mot de passe n’est ni transmis ni enregistré : le calcul se fait uniquement dans votre navigateur. Le principe reste toutefois valable partout : ne saisissez un vrai mot de passe que là où c’est nécessaire. Testez plutôt un mot de passe construit sur le même modèle.
L’outil vérifie-t-il si mon mot de passe a fuité ?
Non. Il compare seulement avec une liste locale des 10 000 mots de passe les plus courants. Savoir si un mot de passe figure dans une fuite de données nécessite une grande base de données de fuites — ce qui obligerait à envoyer (au moins une partie du hachage), ce que cet outil évite volontairement.
Pourquoi « Soleil2024! » est-il faible alors que tous les types de caractères y figurent ?
Parce qu’il se compose d’un mot, d’une année et d’un caractère spécial ajouté à la fin — exactement les motifs que les attaquants essaient en premier. Les types de caractères seuls ne disent pas grand-chose ; ce qui compte, c’est le niveau de hasard du mot de passe.
Combien de bits faut-il pour un bon mot de passe ?
Pour des comptes importants, 80 bits ou plus sont recommandés, par exemple 14 caractères aléatoires de tous types ou 7 mots aléatoires tirés d’une liste de 7 776 mots.
Quelle est la précision du temps de piratage ?
C’est un ordre de grandeur approximatif, sous les hypothèses indiquées (10 milliards ou 10 000 essais par seconde, toutes les possibilités testées). Les attaques réelles dépendent du procédé de hachage du service, du matériel et des connaissances de l’attaquant.
Sources et références juridiques
- NIST SP 800-63B: NIST SP 800-63B-4 – 3.1.1.2 Password Verifiers (length, blocklist)
- BSI – Creating secure passwords
- CNIL – Mots de passe : une nouvelle recommandation pour maîtriser sa sécurité
- Wheeler (2016): zxcvbn – Low-Budget Password Strength Estimation, USENIX Security
- zxcvbn (Dropbox, MIT) – attack scenarios offline_fast_hashing_1e10_per_second / offline_slow_hashing_1e4_per_second
- SecLists – 10k-most-common.txt (common passwords, MIT)
Dernière mise à jour :
Outils similaires
- Générateur de mot de passeGénérez un mot de passe aléatoire et sécurisé ou une phrase de passe facile à retenir, avec son entropie en bits, calculé dans votre navigateur.
- Compteur de tokens pour prompts IACombien de tokens contient mon prompt ? Compteur de tokens pour ChatGPT et l’IA : estimation par langue avec fourchette, plus caractères et mots, en local.
- Compteur de mots et de caractèresComptez les caractères avec et sans espaces, les mots, les phrases et le temps de lecture – en direct, avec les limites de X, Instagram, TikTok, LinkedIn, SMS.
- Comparer deux textes : trouver les différencesComparez deux textes en ligne : différences surlignées par ligne, mot ou caractère, avec un taux de similarité. Gratuit, sans envoi, dans le navigateur.
- Compteur de hashtags et mise en forme de légende InstagramComptez les hashtags et mentions @, repérez les doublons et mettez en forme votre légende Instagram : hashtags à la fin, paragraphes conservés.
- Générateur Lorem ipsum (faux texte)Générateur de Lorem ipsum gratuit : paragraphes, phrases ou nombre de mots exact, début « Lorem ipsum dolor sit amet », balises HTML de paragraphe, à copier.