Quelle est la solidité de mon mot de passe ?
Découvrez ce qu'un attaquant reconnaît dans votre mot de passe et combien de temps il survit réellement.
L’estimation se met à jour à mesure que vous tapez. Elle est calculée entièrement par cette page : il n’y a aucune requête à envoyer, et aucun moyen pour nous de voir ce que vous avez saisi.
Ce que mesure réellement le nombre ci-dessus
La plupart des indicateurs de robustesse calculent une seule chose : la longueur de votre mot de passe multipliée par la taille du jeu de caractères dont il est tiré. C’est une formule très bien pour un mot de passe choisi au hasard, et gravement trompeuse pour un mot de passe choisi par une personne — c’est-à-dire la quasi-totalité d’entre eux.
Password123! obtient environ 79 bits selon cette formule. Douze caractères, quatre classes de caractères, conforme à toutes les politiques d’entreprise jamais écrites. Une machine de cassage l’atteint en bien moins d’une seconde, car il ne s’agit pas de douze choix indépendants. C’est un mot du dictionnaire, une majuscule à la place où tout le monde la met, trois chiffres dans l’ordre que tout le monde emploie, et un symbole à la fin. Quatre décisions, toutes prévisibles.
Cette page fait donc autre chose. Elle décompose votre mot de passe en la suite la moins coûteuse de morceaux reconnaissables qu’elle puisse trouver, attribue à chaque morceau le prix en nombre d’essais nécessaires pour l’atteindre, et multiplie. Tout ce qu’elle ne reconnaît pas est facturé au plein tarif de la force brute. Le résultat est le log₂ de ce total, et la liste « ce qu’un attaquant reconnaît » est la décomposition retenue — la véritable voie d’entrée, et non un inventaire de tout ce qui paraît suspect.
Les motifs auxquels elle met un prix
| Motif | Exemple | Ce que cela coûte à un attaquant |
|---|---|---|
| Mot de passe issu d’une fuite | iloveyou | Sa position dans la liste. Souvent un seul chiffre. |
| Mot du dictionnaire | dragonfly | La taille de la liste de mots, multipliée par un petit facteur pour la casse. |
| Substitution de caractères | p@ssw0rd | Le coût du mot, multiplié par environ quatre. Les outils annulent cela automatiquement. |
| Suite au clavier | qwerty, asdfgh | Quelques milliers. Tous les outils les génèrent directement. |
| Séquence | abcdef, 4321 | Moins de mille. |
| Répétition | abcabcabc | Le coût d’abc, et non celui de neuf caractères. |
| Année ou date | 1987, 04121990 | Un siècle d’années, c’est 120 essais. Les dates, moins de 40 000. |
| Tout le reste | x7#qL | Force brute complète, à la taille de l’alphabet employé. |
La position compte aussi, mais pas comme on l’imagine. Déplacer les chiffres de la fin vers le milieu d’un mot aide un peu, car cela coupe le mot en deux morceaux plus courts que le détecteur de dictionnaire ne peut enjamber. Cela aide bien moins que d’ajouter quatre caractères aléatoires de plus.
Là où cette estimation est trop généreuse
Cela mérite d’être dit sans détour, car un vérificateur de robustesse qui se survend est pire que rien : chacun des chiffres de cette page est une borne supérieure.
Le dictionnaire employé ici compte 2 099 mots anglais courants et 181 des mots de passe les plus exposés par des fuites. C’est assez pour attraper les défaillances qui expliquent la majorité des mots de passe compromis, et très loin de ce qu’emploie un véritable attaquant. Ses listes atteignent des centaines de milliers de mots, dans toutes les langues, plus les prénoms, les noms de famille, les toponymes, les clubs de football, les noms de groupes, et le contenu intégral de toutes les fuites publiques des quinze dernières années.
La version concrète : Tr0ub4dor&3 — l’exemple de XKCD, et un mot de passe réellement faible — obtient ici environ 72 bits, parce que « troubadour » ne figure pas dans une liste de 2 000 mots. Un outil dont le dictionnaire le contient évalue la même chaîne à quelque 28 bits. L’écart n’est pas un défaut de l’arithmétique ; c’est la taille du dictionnaire, et c’est pourquoi un bon score ici signifie aucune faiblesse évidente n’a été trouvée et non ce mot de passe est sûr.
Si le résultat était mauvais
L’instinct pousse à rafistoler le mot de passe recalé : ajouter un symbole, remplacer une lettre par un chiffre, coller un 2026 à la fin. Cela produit un mot de passe à un pas de l’original — exactement la transformation qu’appliquent les outils de cassage. Si un mot de passe a obtenu un mauvais score, remplacez-le plutôt que de le réparer.
Le générateur vous en produira un autre, et pour les deux ou trois que vous devez réellement retenir, son mode phrase secrète est la meilleure option : six mots tirés au hasard, c’est environ 66 bits, et cela survit au fait d’être tapé par un humain — ce que vingt caractères aléatoires ne font pas.
Il y a une chose qu’aucun vérificateur de robustesse ne peut voir, et c’est la plus importante : savoir si vous avez employé ce mot de passe ailleurs. La principale façon de perdre un compte n’est pas la devinette mais le bourrage d’identifiants — un mot de passe fuité d’un site rejoué sur tous les autres avec la même adresse e-mail. Un mot de passe de 120 bits utilisé à deux endroits n’offre aucune protection sur le second dès que le premier a fuité.
Questions sur le score
Est-il sécuritaire de saisir mon vrai mot de passe sur cette page ?
Dans celui-ci, oui - l'estimation est calculée par JavaScript déjà exécuté dans votre navigateur, et aucune requête ne la transporte nulle part. Vous pouvez regarder l'onglet réseau pendant que vous tapez et voir que rien n'est envoyé. Cependant, soyez sceptique : de nombreux vérificateurs de force publient le mot de passe sur un serveur pour le noter, et une page qui le fait contient votre mot de passe avant que vous ayez fini de décider si vous devez lui faire confiance. Si vous préférez ne pas risquer le jugement, tapez quelque chose de structurellement similaire au lieu du vrai.
Pourquoi cela donne-t-il un score bien inférieur à celui des autres vérificateurs de mots de passe ?
Parce que la plupart d’entre eux ne mesurent que la longueur et les types de caractères que vous avez utilisés. Par cette mesure, Mot de passe123 ! fait environ 79 bits et semble excellent. Cette page demande plutôt ce qu'un attaquant essaierait, trouve un mot du dictionnaire, une majuscule prévisible, une série de chiffres et un symbole de fin, et évalue le tout à environ 13 bits, soit une fraction de seconde. Lorsque les deux chiffres ne sont pas d’accord, le chiffre du bas est celui qui décrit la réalité.
Qu'est-ce qu'un peu d'entropie ?
Un bit est un doublement. Un mot de passe avec 40 bits d’entropie a été tiré d’environ un billion de possibilités ; 41 bits signifient deux mille milliards. C'est une unité utile justement parce qu'elle transforme "plus fort" en arithmétique : passer de 60 à 70 bits, c'est mille fois plus de travail, alors que passer de "moyen" à "fort" sur une barre colorée ne vous dit rien sur quoi vous pouvez agir.
Mon mot de passe a bien fonctionné. Est-il sûr à utiliser ?
Cela signifie qu’aucune faiblesse évidente n’a été trouvée, ce qui n’est pas la même affirmation. Cette page vérifie environ 2 000 mots courants et 180 mots de passe violés ; les vrais outils de piratage utilisent des dictionnaires des centaines de fois plus grands, ainsi que les noms, les lieux et tous les mots de passe de chaque violation précédente. Considérez un bon score comme un plafond de votre force plutôt que comme une garantie – et rappelez-vous que la façon la plus courante de perdre des comptes est la réutilisation, qu'aucun vérificateur de force ne peut détecter.
Est-ce que remplacer @ par a ou 0 par o aide ?
Presque pas du tout. Chaque outil de craquage sérieux applique automatiquement ces substitutions au fur et à mesure qu'il parcourt sa liste de mots, donc p@ssw0rd lui coûte une poignée de tentatives supplémentaires sur le mot de passe plutôt qu'une recherche significativement plus large. Le vérificateur ci-dessus modélise ceci : il annule le remplacement de ce que vous avez tapé avant de rechercher le mot et ne facture qu'un petit multiplicateur pour le problème.
Combien de suppositions par seconde un attaquant peut-il réellement faire ?
Cela dépend presque entièrement de la manière dont le site a stocké le mot de passe, que vous ne pouvez pas connaître de l'extérieur. Deviner un formulaire de connexion est lent et généralement limité en débit – des centaines par seconde au mieux. Contre une fuite de base de données de hachages bcrypt ou Argon2, quelques milliers par seconde. Contre les fuites de MD5 ou SHA-1 non salés, les GPU de base atteignent des centaines de milliards. C'est pourquoi l'outil affiche les trois plutôt que d'en choisir un et de l'appeler la réponse.
A strength checker measures one specific risk: someone guessing their way into an account. It says nothing about what your network reveals while you are signed in, which is a separate problem with a separate answer. Run the full privacy check
Dernière vérification . Vous avez repéré quelque chose de dépassé ? Dites-le-nous.
