Estimer le Temps de Craquage à Partir de la Longueur et des Types de Caractères
La force d’un mot de passe se mesure par son entropie — combien de tentatives un attaquant par force brute aurait besoin dans le pire des cas — ce qui dépend de sa longueur et du nombre de types de caractères différents qu’il utilise. Entrez la composition de votre mot de passe (jamais le mot de passe lui-même) pour estimer son temps de craquage.
La Formule
Tailles des jeux de caractères : 26 minuscules, 26 majuscules, 10 chiffres, et 32 symboles courants.
Exemple Concret
Un mot de passe de 8 caractères utilisant uniquement des minuscules (26 caractères), à 10 milliards de tentatives/seconde :
- Entropie :
- Temps de craquage moyen :
Facteurs Clés à Considérer
- Cette estimation suppose une attaque par force brute HORS LIGNE contre un hachage de mot de passe volé, ce qui est bien plus rapide qu’une tentative de devinette en ligne contre un formulaire de connexion réel. La plupart des services réels limitent le taux ou bloquent les tentatives de connexion échouées répétées, ce qui ralentit dramatiquement un attaquant en ligne comparé aux chiffres de tentatives par seconde utilisés ici — le forçage brut hors ligne (après qu’une violation de données expose des hachages de mots de passe) est le scénario auquel ce type d’estimation est réellement le plus pertinent.
- Un mot de passe courant, basé sur un dictionnaire, ou déjà compromis peut être craqué bien plus vite que ne le suggère son entropie brute. Ce calculateur suppose une véritable recherche par force brute uniformément aléatoire à travers l’ensemble complet du jeu de caractères — un véritable attaquant essaie généralement d’abord les mots de passe courants, les mots du dictionnaire, et les mots de passe déjà compromis connus, ce qui peut craquer un mot de passe « à haute entropie selon les calculs » presque instantanément s’il s’agit en réalité d’un mot courant avec des substitutions.
- La vitesse de devinette varie énormément selon l’algorithme de hachage protégeant le mot de passe. Un mot de passe haché avec un algorithme lent et spécialement conçu (comme bcrypt ou Argon2) peut prendre des ordres de grandeur de temps en plus à forcer brutalement qu’un mot de passe haché avec un algorithme rapide à usage général — c’est un facteur en dehors de la force propre d’un mot de passe qui dépend entièrement de la façon dont le service qui le stocke a implémenté la sécurité.
- La sécurité réelle d’un mot de passe dépend de plus que le seul calcul de temps de craquage. Réutiliser un mot de passe sur plusieurs comptes, tomber pour une tentative de hameçonnage, ou le faire capturer par un logiciel malveillant contournent tous entièrement ce modèle de force brute — voir les propres Facteurs Clés du Calculateur de Générateur de Mots de Passe pour l’image plus large au-delà de la pure entropie.
Erreurs Courantes
- Saisir un vrai mot de passe réel pour le « vérifier ». Ce calculateur ne demande jamais délibérément le texte du vrai mot de passe, seulement sa longueur et ses types de caractères — taper un vrai mot de passe dans n’importe quel outil en ligne, même un qui prétend ne pas le stocker, est un risque inutile qu’il vaut mieux éviter entièrement.
- Supposer qu’une estimation de temps de craquage élevée signifie qu’un mot de passe est réellement sûr à réutiliser. Ce calculateur ne mesure que la résistance à la devinette par force brute — un mot de passe long et à forte entropie réutilisé sur plusieurs sites reste entièrement exposé dès qu’un seul de ces sites subit une violation, peu importe combien de siècles son estimation de temps de craquage affiche.
- Traiter une phrase de passe composée de vrais mots de dictionnaire comme équivalente à son entropie calculée. Les calculs ici supposent une recherche uniformément aléatoire à travers l’ensemble complet du jeu de caractères — un mot de passe construit à partir de mots, noms, ou motifs reconnaissables peut souvent être craqué bien plus vite que ne le suggéreraient sa longueur brute et sa variété de caractères, car les vrais attaquants essaient d’abord les suppositions probables.
- Choisir une vitesse de devinette irréaliste et traiter le résultat comme précis. La vitesse de devinette varie sur des ordres de grandeur selon le matériel de l’attaquant et l’algorithme de hachage protégeant le mot de passe — traitez l’estimation de temps de craquage comme un ordre de grandeur approximatif, pas un compte à rebours exact.
Bon à Savoir
- Avez-vous besoin de réellement générer un nouveau mot de passe plutôt que d’en évaluer un existant ? Générateur de Mots de Passe crée un mot de passe aléatoire à partir d’un mélange choisi de types de caractères en utilisant un hasard cryptographiquement sécurisé.