vektr

Rechercher un outil

Recherchez un outil par nom, description ou mot-clé

Vérificateur de force de mot de passe

Vérifiez la force d'un mot de passe : entropie, motifs détectés, temps de cassage estimé, et générateur sécurisé. Rien n'est jamais envoyé à un serveur.

Votre mot de passe ne quitte jamais votre navigateur. Rien de ce que vous saisissez ici n'est envoyé où que ce soit.

Aucun mot de passe saisi

Générer un mot de passe fort

20 car.

Ce que vérifie cet outil

Ce vérificateur estime la force d'un mot de passe à partir de l'entropie — le nombre de bits d'aléa qu'il représente — plutôt qu'à partir d'une simple liste de critères du type « contient un chiffre, contient un symbole ». Une telle liste de critères peut être satisfaite par Password1!, qui est deviné en moins d'une seconde par n'importe quel outil de cassage réel malgré le fait de cocher toutes les cases. L'entropie, combinée à la détection de motifs (séquences clavier, caractères répétés, mots de passe courants connus), donne une approximation bien plus fidèle du temps que prendrait une attaque réelle.

Tout se passe dans votre navigateur. Il n'y a aucun appel API, aucun serveur, aucune journalisation — une contrainte de conception énoncée aussi clairement que possible dans le bandeau au-dessus de l'outil, car un « vérificateur de mot de passe » est exactement le genre d'outil dont on se méfie (à juste titre).

Pourquoi l'entropie, et pas seulement la longueur

L'entropie se calcule comme la longueur multipliée par le logarithme en base 2 de la taille de l'ensemble de caractères utilisé. Un mot de passe de 10 caractères composé uniquement de minuscules puise dans un ensemble de 26 caractères, ce qui donne environ 47 bits. Ajoutez des majuscules, des chiffres et des symboles à ces mêmes 10 caractères, et l'ensemble grimpe à environ 95, portant l'entropie à environ 65 bits — une différence de près de 20 bits, soit plus d'un million de combinaisons possibles supplémentaires. C'est pourquoi « utiliser un mélange de types de caractères » est un conseil réellement utile, et pas seulement une case à cocher pour se conformer à une politique : cela multiplie directement l'espace de recherche qu'un attaquant doit couvrir.

La longueur reste toutefois dominante. Faire passer un mot de passe en minuscules seules de 10 à 16 caractères ajoute environ 28 bits d'entropie — plus que ce qu'apportait l'élargissement de l'ensemble de caractères. C'est le raisonnement derrière la tendance actuelle vers des phrases de passe longues (quatre ou cinq mots aléatoires du dictionnaire) plutôt que des mots de passe courts et bourrés de symboles, difficiles à retenir et à peine plus solides.

Pourquoi le temps de cassage est affiché sous forme de plage, pas d'un seul chiffre

Les trois scénarios affichés — en ligne limité, hors ligne avec un hachage lent, hors ligne avec un hachage rapide sur GPU — existent parce que la question « combien de temps pour casser ce mot de passe » n'a pas de réponse unique. Tout dépend de la façon dont le mot de passe est stocké et de la manière dont il est attaqué. Un formulaire de connexion qui bloque après cinq tentatives échouées (en ligne, limité) correspond à un modèle de menace totalement différent d'une base de données de hachages de mots de passe qui fuite et qui est cassée hors ligne sur du matériel GPU grand public, capable de tenter des milliards d'essais par seconde contre des mots de passe faiblement hachés. Montrer les trois scénarios garde l'estimation honnête, au lieu de donner une fausse impression de précision.

Erreurs courantes détectées par cet outil

Les séquences clavier. qwerty123 et 1qaz2wsx paraissent aléatoires à l'œil nu en parcourant une liste de mots de passe, mais figurent tout en haut de tous les dictionnaires de cassage, car ils sont triviaux à taper et donc très répandus. Le vérificateur recherche spécifiquement ces motifs d'adjacence clavier, pas seulement la variété des caractères.

Rallonger une base faible. Ajouter ! ou 1 à la fin d'un mot de passe par ailleurs faible (password1!) ne fait presque pas bouger l'entropie, car le mot de base reste le facteur dominant qu'une attaque par dictionnaire cible en premier. La détection des mots de passe courants de cet outil repère ce cas même après l'ajout d'un ou deux caractères.

Réutiliser un motif qui semble solide. Un mot de passe peut obtenir un bon score ici — entropie élevée, aucun motif détecté — et rester un mauvais choix s'il est réutilisé sur plusieurs comptes. Cet outil n'a aucun moyen de le savoir, ce qui explique pourquoi un gestionnaire de mots de passe générant un mot de passe unique par site (comme le générateur intégré à cet outil) compte davantage que le score de force d'un mot de passe pris isolément.

Questions fréquentes

Outils associés