Tester la robustesse de votre mot de passe

Saisissez un mot de passe et découvrez aussitôt sa part de hasard, les motifs qui l’affaiblissent et le temps que mettrait un attaquant dans le pire des cas. Le test s’exécute entièrement dans votre navigateur.

Astuce : testez plutôt un mot de passe construit sur le même modèle que le vôtre, pas votre mot de passe réel.

Votre texte reste dans votre navigateur : il n’est ni envoyé, ni enregistré, ni ajouté à l’adresse de la page.

Résultat

Niveau
Aucun mot de passe saisi pour l’instant

Comment le calcul est fait

Votre mot de passe n’est pas envoyé. Le test s’exécute entièrement en JavaScript sur votre appareil. Le champ de saisie n’apparaît ni dans la barre d’adresse ni dans l’historique, et rien n’est enregistré. Seule une liste publique de mots de passe courants est chargée une fois comme fichier et comparée localement.

Comment l’estimation est calculée

1. Jeu de caractères × longueur : le jeu de caractères se déduit des types présents (a–z 26, A–Z 26, 0–9 10, caractères spéciaux 33, accents et autres forfaitairement 100). L’entropie naïve est longueur × log₂(jeu) — pour 12 caractères avec les quatre types, 12 × log₂(95) ≈ 78,8 bits.

2. Déductions pour les motifs : les humains ne choisissent pas des caractères au hasard. Les attaquants essaient donc d’abord les listes de mots de passe piratés, les mots avec substitutions (P@ssw0rd), les suites (abc, 123), les rangées de clavier (azerty, qsdf), les répétitions et les années. L’outil décompose votre mot de passe en ces éléments et ne compte, pour chacun, que les quelques bits nécessaires à un attaquant pour le deviner — méthode simplifiée d’après zxcvbn (Wheeler, USENIX Security 2016). C’est la plus petite des deux valeurs qui s’affiche.

3. Temps de piratage : 2 puissance le nombre de bits, divisé par le nombre d’essais par seconde — soit le temps pour tout essayer. Hypothèses comme dans zxcvbn : attaque hors ligne sur une base de mots de passe volée, avec hachage rapide (10 milliards d’essais/s, ex. MD5 non salé sur cartes graphiques) ou hachage lent (10 000 essais/s, ex. bcrypt). Les connexions en ligne avec blocage sont bien plus lentes à attaquer.

Niveaux

Cette estimation est un majorant : si un attaquant connaît des données personnelles (noms, dates de naissance, animaux) ou si le mot de passe figure dans une fuite de données, il est craqué bien plus vite. Recommandations du BSI (Office fédéral allemand de la sécurité de l’information) : 8 à 12 caractères avec quatre types, ou 20 à 25 caractères avec deux types, sans motif de clavier comme « azerty » ou « 1234abcd ». Le NIST SP 800-63B exige au moins 15 caractères sans second facteur, sans mélange de types imposé — et recommande à la place la comparaison avec une liste de mots de passe connus. La CNIL recommande, pour un mot de passe utilisé seul, une entropie d’au moins 80 bits, et ne demande plus de renouvellement périodique pour les comptes standards.

Questions fréquentes

Est-il prudent de saisir mon mot de passe ici ?

Le mot de passe n’est ni transmis ni enregistré : le calcul se fait uniquement dans votre navigateur. Le principe reste toutefois valable partout : ne saisissez un vrai mot de passe que là où c’est nécessaire. Testez plutôt un mot de passe construit sur le même modèle.

L’outil vérifie-t-il si mon mot de passe a fuité ?

Non. Il compare seulement avec une liste locale des 10 000 mots de passe les plus courants. Savoir si un mot de passe figure dans une fuite de données nécessite une grande base de données de fuites — ce qui obligerait à envoyer (au moins une partie du hachage), ce que cet outil évite volontairement.

Pourquoi « Soleil2024! » est-il faible alors que tous les types de caractères y figurent ?

Parce qu’il se compose d’un mot, d’une année et d’un caractère spécial ajouté à la fin — exactement les motifs que les attaquants essaient en premier. Les types de caractères seuls ne disent pas grand-chose ; ce qui compte, c’est le niveau de hasard du mot de passe.

Combien de bits faut-il pour un bon mot de passe ?

Pour des comptes importants, 80 bits ou plus sont recommandés, par exemple 14 caractères aléatoires de tous types ou 7 mots aléatoires tirés d’une liste de 7 776 mots.

Quelle est la précision du temps de piratage ?

C’est un ordre de grandeur approximatif, sous les hypothèses indiquées (10 milliards ou 10 000 essais par seconde, toutes les possibilités testées). Les attaques réelles dépendent du procédé de hachage du service, du matériel et des connaissances de l’attaquant.

Sources et références juridiques

Dernière mise à jour :

Outils similaires