Calculateur de Force de Mot de Passe
Analysez l'entropie des mots de passe, détectez les motifs faibles et estimez les temps de piratage dans 7 scénarios d'attaque — y compris l'informatique quantique. 100% privé, rien ne quitte votre navigateur.
Meilleures Pratiques de Sécurité des Mots de Passe
- Utilisez 16+ caractères — chaque caractère supplémentaire augmente exponentiellement la sécurité. La longueur bat la complexité.
- Évitez les motifs prévisibles : séquences clavier (qwerty), suites (12345), caractères répétés (aaa), et leet speak (P@$$w0rd).
- Les phrases de passe de 5+ mots aléatoires sont faciles à retenir et fournissent 60+ bits d'entropie.
- Utilisez un gestionnaire de mots de passe pour générer des mots de passe vraiment aléatoires et uniques pour chaque compte.
Qu'est-ce que l'Entropie d'un Mot de Passe ?
Comment Fonctionne ce Calculateur
Considérations Critiques de Sécurité
- La longueur bat la complexité : un mot de passe de 20 caractères en minuscules (94 bits) est plus fort qu'un mot de passe mixte de 8 caractères (52 bits). Privilégiez toujours la longueur.
- Les mots de passe courants comme 'Password123!' ont une entropie réelle proche de zéro malgré l'utilisation de tous les types de caractères. Les attaquants vérifient d'abord les dictionnaires et les listes de fuites.
- Les motifs clavier (qwerty, zxcv), les séquences (abcd, 1234), et le leet speak (P@$$w0rd) sont les premières choses que les outils de piratage essaient après les dictionnaires.
- Les phrases de passe de 5+ mots aléatoires fournissent 60+ bits d'entropie et sont beaucoup plus faciles à retenir que les chaînes de caractères aléatoires.
- Les gestionnaires de mots de passe génèrent des mots de passe vraiment aléatoires — la seule façon de garantir une entropie maximale. Utilisez-en un pour chaque compte.
- L'authentification multifacteur (AMF) vous protège même si votre mot de passe est compromis. Activez-la partout où c'est possible, surtout pour l'email, la banque et les comptes cloud.
Niveaux de Force d'Entropie
- 0–28 bits (Très Faible) : Piratable en secondes. Inclut les mots de passe courants, les PIN courts, les mots de dictionnaire simples et les motifs triviaux.
- 28–35 bits (Faible) : Piratable en minutes à heures hors ligne. Mots de passe courts à casse mixte, substitutions simples comme P@ss, numéros de téléphone.
- 36–59 bits (Correct) : Prend des jours à années hors ligne. Mots de passe de longueur moyenne avec une certaine complexité. Adéquat uniquement pour les comptes de faible valeur.
- 60–79 bits (Fort) : Prendrait des décennies à siècles. Mots de passe longs ou phrases de passe de 4+ mots. Bon pour la plupart des comptes.
- 80–127 bits (Très Fort) : Effectivement inpiratables par la technologie actuelle. Mots de passe aléatoires de 16+ caractères. Recommandé pour les comptes critiques.
- 128+ bits (Maximum) : Dépasse la sécurité de niveau cryptographique. Même les ordinateurs quantiques auraient besoin d'un temps astronomique. Excessif pour la plupart des usages.
Exemples d'Entropie de Mots de Passe
Calculs étape par étape montrant l'entropie brute vs effective
Faible : password123
- Jeu de caractères : minuscules (26) + chiffres (10) = 36
- Longueur : 11 caractères
- Entropie brute = 11 × log₂(36) = 11 × 5,17 = 56,8 bits
- ⚠️ Motif détecté : correspondance mot de passe courant → pénalité −30 bits
- ⚠️ Motif détecté : chiffres séquentiels (123) → pénalité −10 bits
- Entropie effective = 56,8 − 40 = 16,8 bits → Très Faible
Malgré 56,8 bits d'entropie brute, l'entropie effective n'est que de 16,8 bits car 'password123' est dans toutes les bases de données de fuites. Il serait piraté instantanément.
Fort : kQ8#mL!2xP$5nR7&wZ
- Jeu de caractères : min (26) + maj (26) + chiffres (10) + symboles (32) = 94
- Longueur : 18 caractères
- Entropie brute = 18 × log₂(94) = 18 × 6,55 = 117,9 bits
- ✅ Aucun motif détecté → 0 pénalité
- Entropie effective = 117,9 bits → Très Fort
- Temps de piratage cluster GPU : 2,1 × 10¹⁵ années
117,9 bits sans pénalités. Ce mot de passe vraiment aléatoire est effectivement inpiratables par toute technologie actuelle ou future proche.
Questions Fréquentes
Est-il sûr de taper mon vrai mot de passe ici ?
Oui. Ce calculateur fonctionne 100% dans votre navigateur en utilisant JavaScript — votre mot de passe n'est jamais envoyé à aucun serveur, API ou tiers. Toute l'analyse se fait localement sur votre appareil. Vous pouvez le vérifier en vous déconnectant d'internet et en utilisant le calculateur hors ligne. Nous ne stockons, n'enregistrons ni ne transmettons jamais votre saisie.
Quelle est la différence entre l'entropie brute et effective ?
L'entropie brute est le maximum théorique basé purement sur la longueur du mot de passe et la taille du jeu de caractères (la formule classique : Longueur × log₂(jeu)). L'entropie effective tient compte des faiblesses du monde réel : si votre mot de passe contient des mots courants, des motifs clavier, des caractères séquentiels, ou des substitutions leet speak, les attaquants n'ont pas besoin de forcer brute toutes les combinaisons. Ils essaient ces motifs en premier. L'entropie effective soustrait des pénalités pour chaque motif détecté, donnant un score de sécurité plus réaliste.
Quelle longueur devrait avoir mon mot de passe ?
Au minimum 14 caractères, idéalement 16 ou plus. Le NIST SP 800-63B recommande au moins 8 caractères comme base, mais les experts en sécurité modernes et les organisations comme CISA recommandent 16+. Chaque caractère supplémentaire multiplie l'espace de recherche par la taille du jeu de caractères — ajouter un caractère à un mot de passe alphanumérique à casse mixte multiplie la difficulté de force brute par 62×. Un mot de passe de 20 caractères a plus d'un milliard de fois plus de combinaisons qu'un de 14 caractères utilisant le même jeu.
Les phrases de passe sont-elles meilleures que les mots de passe aléatoires ?
Pour la mémorisation, oui. Une phrase de passe de 5 mots d'une liste de 7 776 mots (comme la Diceware d'EFF) a environ 64 bits d'entropie — équivalent à un mot de passe mixte aléatoire de 10 caractères. Une phrase de passe de 7 mots atteint 90 bits. Les phrases de passe sont beaucoup plus faciles à taper et retenir. Cependant, les mots doivent être vraiment aléatoires (pas une phrase que vous diriez naturellement). Pour une sécurité maximale, un mot de passe aléatoire de 18+ caractères d'un gestionnaire de mots de passe reste l'étalon-or.
Qu'est-ce que le scénario informatique quantique ?
L'algorithme de Grover permet à un ordinateur quantique de chercher dans une base de données non triée en √N opérations au lieu de N. Pour les mots de passe, cela divise effectivement par deux les bits d'entropie : un mot de passe de 128 bits devient équivalent à 64 bits contre une attaque quantique. Les ordinateurs quantiques actuels sont trop petits et sujets aux erreurs pour cela, mais c'est une métrique de planification utile. La recommandation standard est d'utiliser des mots de passe avec 128+ bits d'entropie pour rester sûr même contre les menaces quantiques futures.
Pourquoi 'P@$$w0rd!' score-t-il mal malgré l'utilisation de tous les types de caractères ?
Parce que les vrais attaquants ne forcent pas caractère par caractère — ils utilisent des dictionnaires, des bases de données de fuites et des attaques basées sur des règles qui essaient d'abord les substitutions courantes. 'P@$$w0rd!' est une variante leet-speak du mot de passe #1 le plus courant au monde. Les piratoires de mots de passe comme Hashcat et John the Ripper incluent des règles qui essaient automatiquement a→@, s→$, o→0, et des substitutions similaires. La formule d'entropie brute suppose que chaque caractère est aléatoire, mais ces motifs rendent le mot de passe très prévisible.
Sources
- National Institute of Standards and Technology. (2024). Digital Identity Guidelines — Authentication and Lifecycle Management. NIST SP 800-63B
- Wheeler, D. (Dropbox). (2016). zxcvbn: Low-Budget Password Strength Estimation. USENIX Security Symposium
- Grover, L. K. (1996). A Fast Quantum Mechanical Algorithm for Database Search. Proceedings of ACM STOC