Force de Mot de Passe

Cet outil ne demande jamais votre vrai mot de passe -- seulement sa longueur et les types de caractères qu'il utilise.

Comparer les Calculs

Téléchargements

Inclut vos données et résultats pour ce calcul, ainsi que tout calcul supplémentaire que vous avez comparé.

Estimer le Temps de Craquage à Partir de la Longueur et des Types de Caractères

La force d’un mot de passe se mesure par son entropie — combien de tentatives un attaquant par force brute aurait besoin dans le pire des cas — ce qui dépend de sa longueur et du nombre de types de caractères différents qu’il utilise. Entrez la composition de votre mot de passe (jamais le mot de passe lui-même) pour estimer son temps de craquage.

La Formule

Entropie (bits)=Longueur×log2(Taille du jeu de caracteˋres)\vA{\text{Entropie (bits)}} = \text{Longueur} \times \log_2(\text{Taille du jeu de caractères}) Temps de craquage moyen=2Entropie2×Tentatives par seconde\vB{\text{Temps de craquage moyen}} = \frac{2^{\vA{\text{Entropie}}}}{2 \times \text{Tentatives par seconde}}

Tailles des jeux de caractères : 26 minuscules, 26 majuscules, 10 chiffres, et 32 symboles courants.

Exemple Concret

Un mot de passe de 8 caractères utilisant uniquement des minuscules (26 caractères), à 10 milliards de tentatives/seconde :

  1. Entropie : 8×log2(26)37.6 bits\vA{8 \times \log_2(26) \approx 37.6 \text{ bits}}
  2. Temps de craquage moyen : 237,62×101010 secondes\vB{\frac{2^{37,6}}{2 \times 10^{10}} \approx 10 \text{ secondes}}

Facteurs Clés à Considérer

  • Cette estimation suppose une attaque par force brute HORS LIGNE contre un hachage de mot de passe volé, ce qui est bien plus rapide qu’une tentative de devinette en ligne contre un formulaire de connexion réel. La plupart des services réels limitent le taux ou bloquent les tentatives de connexion échouées répétées, ce qui ralentit dramatiquement un attaquant en ligne comparé aux chiffres de tentatives par seconde utilisés ici — le forçage brut hors ligne (après qu’une violation de données expose des hachages de mots de passe) est le scénario auquel ce type d’estimation est réellement le plus pertinent.
  • Un mot de passe courant, basé sur un dictionnaire, ou déjà compromis peut être craqué bien plus vite que ne le suggère son entropie brute. Ce calculateur suppose une véritable recherche par force brute uniformément aléatoire à travers l’ensemble complet du jeu de caractères — un véritable attaquant essaie généralement d’abord les mots de passe courants, les mots du dictionnaire, et les mots de passe déjà compromis connus, ce qui peut craquer un mot de passe « à haute entropie selon les calculs » presque instantanément s’il s’agit en réalité d’un mot courant avec des substitutions.
  • La vitesse de devinette varie énormément selon l’algorithme de hachage protégeant le mot de passe. Un mot de passe haché avec un algorithme lent et spécialement conçu (comme bcrypt ou Argon2) peut prendre des ordres de grandeur de temps en plus à forcer brutalement qu’un mot de passe haché avec un algorithme rapide à usage général — c’est un facteur en dehors de la force propre d’un mot de passe qui dépend entièrement de la façon dont le service qui le stocke a implémenté la sécurité.
  • La sécurité réelle d’un mot de passe dépend de plus que le seul calcul de temps de craquage. Réutiliser un mot de passe sur plusieurs comptes, tomber pour une tentative de hameçonnage, ou le faire capturer par un logiciel malveillant contournent tous entièrement ce modèle de force brute — voir les propres Facteurs Clés du Calculateur de Générateur de Mots de Passe pour l’image plus large au-delà de la pure entropie.

Erreurs Courantes

  • Saisir un vrai mot de passe réel pour le « vérifier ». Ce calculateur ne demande jamais délibérément le texte du vrai mot de passe, seulement sa longueur et ses types de caractères — taper un vrai mot de passe dans n’importe quel outil en ligne, même un qui prétend ne pas le stocker, est un risque inutile qu’il vaut mieux éviter entièrement.
  • Supposer qu’une estimation de temps de craquage élevée signifie qu’un mot de passe est réellement sûr à réutiliser. Ce calculateur ne mesure que la résistance à la devinette par force brute — un mot de passe long et à forte entropie réutilisé sur plusieurs sites reste entièrement exposé dès qu’un seul de ces sites subit une violation, peu importe combien de siècles son estimation de temps de craquage affiche.
  • Traiter une phrase de passe composée de vrais mots de dictionnaire comme équivalente à son entropie calculée. Les calculs ici supposent une recherche uniformément aléatoire à travers l’ensemble complet du jeu de caractères — un mot de passe construit à partir de mots, noms, ou motifs reconnaissables peut souvent être craqué bien plus vite que ne le suggéreraient sa longueur brute et sa variété de caractères, car les vrais attaquants essaient d’abord les suppositions probables.
  • Choisir une vitesse de devinette irréaliste et traiter le résultat comme précis. La vitesse de devinette varie sur des ordres de grandeur selon le matériel de l’attaquant et l’algorithme de hachage protégeant le mot de passe — traitez l’estimation de temps de craquage comme un ordre de grandeur approximatif, pas un compte à rebours exact.

Bon à Savoir

  • Avez-vous besoin de réellement générer un nouveau mot de passe plutôt que d’en évaluer un existant ? Générateur de Mots de Passe crée un mot de passe aléatoire à partir d’un mélange choisi de types de caractères en utilisant un hasard cryptographiquement sécurisé.

Source : NIST SP 800-63B : Lignes directrices sur l'identité numérique (authentificateurs).

Questions Fréquentes

Dois-je saisir mon vrai mot de passe ?

Non -- et vous ne devriez pas. Ce calculateur ne demande que la LONGUEUR de votre mot de passe et les types de caractères qu'il utilise (minuscules, majuscules, chiffres, symboles), jamais le mot de passe réel.

Comment le temps de craquage d'un mot de passe est-il estimé ?

Ce calculateur calcule l'entropie de votre mot de passe (en bits) à partir de sa longueur et de son jeu de caractères, puis estime le temps moyen qu'un attaquant par force brute à une vitesse de tentative supposée mettrait à le trouver -- la moitié de l'espace de clés complet, en moyenne.

Qu'est-ce qui rend un mot de passe plus fort ?

La longueur compte plus que la variété de caractères -- chaque caractère supplémentaire multiplie le nombre de combinaisons possibles, tandis qu'ajouter un nouveau TYPE de caractère n'ajoute qu'un multiplicateur fixe. Un mot de passe long utilisant seulement quelques types de caractères bat souvent un mot de passe court utilisant tous les types.

Cela tient-il compte des mots de passe courants ou basés sur un dictionnaire ?

Non — ceci calcule l'entropie en supposant une véritable recherche uniformément aléatoire à travers l'ensemble complet du jeu de caractères. Un véritable attaquant essaie souvent d'abord les mots de passe courants, les mots du dictionnaire, et les mots de passe déjà compromis, ce qui peut craquer un mot de passe à haute entropie théorique presque instantanément s'il s'agit en réalité d'un mot ou motif reconnaissable avec des substitutions simples.

Est-ce une estimation de temps de craquage en ligne ou hors ligne ?

Ceci modélise une attaque par force brute hors ligne, comme celle contre un hachage de mot de passe volé — le scénario où des vitesses de tentative élevées sont réalistes. Une attaque en ligne contre un formulaire de connexion réel est généralement bien plus lente en pratique, puisque la plupart des services limitent le taux ou bloquent les tentatives de connexion échouées répétées.

Confirmez votre âge

Pour créer un compte, veuillez indiquer votre mois et votre année de naissance.