Aller au contenu principal

Calculateur de Force de Mot de Passe

Analysez l'entropie des mots de passe, détectez les motifs faibles et estimez les temps de piratage dans 7 scénarios d'attaque — y compris l'informatique quantique. 100% privé, rien ne quitte votre navigateur.

Meilleures Pratiques de Sécurité des Mots de Passe

  • Utilisez 16+ caractères — chaque caractère supplémentaire augmente exponentiellement la sécurité. La longueur bat la complexité.
  • Évitez les motifs prévisibles : séquences clavier (qwerty), suites (12345), caractères répétés (aaa), et leet speak (P@$$w0rd).
  • Les phrases de passe de 5+ mots aléatoires sont faciles à retenir et fournissent 60+ bits d'entropie.
  • Utilisez un gestionnaire de mots de passe pour générer des mots de passe vraiment aléatoires et uniques pour chaque compte.

Qu'est-ce que l'Entropie d'un Mot de Passe ?

L'entropie d'un mot de passe mesure l'imprévisibilité d'un mot de passe en bits. Elle représente le nombre de décisions binaires oui/non qu'un attaquant doit prendre pour deviner votre mot de passe par force brute. Un mot de passe avec 40 bits d'entropie a 2⁴⁰ (environ 1,1 billion) combinaisons possibles. Chaque bit supplémentaire double l'espace de recherche, rendant le mot de passe exponentiellement plus difficile à pirater. La formule est : Entropie = Longueur × log₂(Taille du Jeu de Caractères). Par exemple, un mot de passe de 8 caractères utilisant uniquement des lettres minuscules (jeu = 26) a 8 × 4,7 = 37,6 bits d'entropie. Cependant, l'entropie brute suppose que chaque caractère est parfaitement aléatoire — les mots de passe réels contiennent souvent des motifs qui réduisent leur force effective. Ce calculateur détecte ces motifs et applique des pénalités pour vous donner une évaluation de sécurité plus réaliste.

Comment Fonctionne ce Calculateur

Ce calculateur va au-delà des mathématiques simples d'entropie en appliquant une analyse multicouche. D'abord, il calcule l'entropie brute à partir de la taille du jeu de caractères et de la longueur du mot de passe. Ensuite, il recherche des motifs de faiblesse : mots de passe courants (top 200 des bases de données de fuites), séquences clavier (qwerty, asdf), caractères séquentiels (abc, 123), caractères répétés (aaa), substitutions leet speak (@ pour a, 0 pour o), et motifs d'années finales (2024, 2025). Chaque motif détecté applique une pénalité d'entropie, produisant un score d'« entropie effective » qui reflète mieux la piratabilité réelle. Les temps de piratage sont estimés pour 7 scénarios : des attaques en ligne limitées en débit (100 tentatives/sec) aux ordinateurs quantiques théoriques utilisant l'algorithme de Grover (qui divise par deux la longueur effective en bits). Toute l'analyse s'exécute entièrement dans votre navigateur — votre mot de passe n'est jamais transmis nulle part.

Considérations Critiques de Sécurité

  • La longueur bat la complexité : un mot de passe de 20 caractères en minuscules (94 bits) est plus fort qu'un mot de passe mixte de 8 caractères (52 bits). Privilégiez toujours la longueur.
  • Les mots de passe courants comme 'Password123!' ont une entropie réelle proche de zéro malgré l'utilisation de tous les types de caractères. Les attaquants vérifient d'abord les dictionnaires et les listes de fuites.
  • Les motifs clavier (qwerty, zxcv), les séquences (abcd, 1234), et le leet speak (P@$$w0rd) sont les premières choses que les outils de piratage essaient après les dictionnaires.
  • Les phrases de passe de 5+ mots aléatoires fournissent 60+ bits d'entropie et sont beaucoup plus faciles à retenir que les chaînes de caractères aléatoires.
  • Les gestionnaires de mots de passe génèrent des mots de passe vraiment aléatoires — la seule façon de garantir une entropie maximale. Utilisez-en un pour chaque compte.
  • L'authentification multifacteur (AMF) vous protège même si votre mot de passe est compromis. Activez-la partout où c'est possible, surtout pour l'email, la banque et les comptes cloud.

Niveaux de Force d'Entropie

  • 0–28 bits (Très Faible) : Piratable en secondes. Inclut les mots de passe courants, les PIN courts, les mots de dictionnaire simples et les motifs triviaux.
  • 28–35 bits (Faible) : Piratable en minutes à heures hors ligne. Mots de passe courts à casse mixte, substitutions simples comme P@ss, numéros de téléphone.
  • 36–59 bits (Correct) : Prend des jours à années hors ligne. Mots de passe de longueur moyenne avec une certaine complexité. Adéquat uniquement pour les comptes de faible valeur.
  • 60–79 bits (Fort) : Prendrait des décennies à siècles. Mots de passe longs ou phrases de passe de 4+ mots. Bon pour la plupart des comptes.
  • 80–127 bits (Très Fort) : Effectivement inpiratables par la technologie actuelle. Mots de passe aléatoires de 16+ caractères. Recommandé pour les comptes critiques.
  • 128+ bits (Maximum) : Dépasse la sécurité de niveau cryptographique. Même les ordinateurs quantiques auraient besoin d'un temps astronomique. Excessif pour la plupart des usages.

Exemples d'Entropie de Mots de Passe

Calculs étape par étape montrant l'entropie brute vs effective

Faible : password123

  1. Jeu de caractères : minuscules (26) + chiffres (10) = 36
  2. Longueur : 11 caractères
  3. Entropie brute = 11 × log₂(36) = 11 × 5,17 = 56,8 bits
  4. ⚠️ Motif détecté : correspondance mot de passe courant → pénalité −30 bits
  5. ⚠️ Motif détecté : chiffres séquentiels (123) → pénalité −10 bits
  6. Entropie effective = 56,8 − 40 = 16,8 bits → Très Faible

Malgré 56,8 bits d'entropie brute, l'entropie effective n'est que de 16,8 bits car 'password123' est dans toutes les bases de données de fuites. Il serait piraté instantanément.

Fort : kQ8#mL!2xP$5nR7&wZ

  1. Jeu de caractères : min (26) + maj (26) + chiffres (10) + symboles (32) = 94
  2. Longueur : 18 caractères
  3. Entropie brute = 18 × log₂(94) = 18 × 6,55 = 117,9 bits
  4. ✅ Aucun motif détecté → 0 pénalité
  5. Entropie effective = 117,9 bits → Très Fort
  6. Temps de piratage cluster GPU : 2,1 × 10¹⁵ années

117,9 bits sans pénalités. Ce mot de passe vraiment aléatoire est effectivement inpiratables par toute technologie actuelle ou future proche.

Questions Fréquentes

Est-il sûr de taper mon vrai mot de passe ici ?

Oui. Ce calculateur fonctionne 100% dans votre navigateur en utilisant JavaScript — votre mot de passe n'est jamais envoyé à aucun serveur, API ou tiers. Toute l'analyse se fait localement sur votre appareil. Vous pouvez le vérifier en vous déconnectant d'internet et en utilisant le calculateur hors ligne. Nous ne stockons, n'enregistrons ni ne transmettons jamais votre saisie.

Quelle est la différence entre l'entropie brute et effective ?

L'entropie brute est le maximum théorique basé purement sur la longueur du mot de passe et la taille du jeu de caractères (la formule classique : Longueur × log₂(jeu)). L'entropie effective tient compte des faiblesses du monde réel : si votre mot de passe contient des mots courants, des motifs clavier, des caractères séquentiels, ou des substitutions leet speak, les attaquants n'ont pas besoin de forcer brute toutes les combinaisons. Ils essaient ces motifs en premier. L'entropie effective soustrait des pénalités pour chaque motif détecté, donnant un score de sécurité plus réaliste.

Quelle longueur devrait avoir mon mot de passe ?

Au minimum 14 caractères, idéalement 16 ou plus. Le NIST SP 800-63B recommande au moins 8 caractères comme base, mais les experts en sécurité modernes et les organisations comme CISA recommandent 16+. Chaque caractère supplémentaire multiplie l'espace de recherche par la taille du jeu de caractères — ajouter un caractère à un mot de passe alphanumérique à casse mixte multiplie la difficulté de force brute par 62×. Un mot de passe de 20 caractères a plus d'un milliard de fois plus de combinaisons qu'un de 14 caractères utilisant le même jeu.

Les phrases de passe sont-elles meilleures que les mots de passe aléatoires ?

Pour la mémorisation, oui. Une phrase de passe de 5 mots d'une liste de 7 776 mots (comme la Diceware d'EFF) a environ 64 bits d'entropie — équivalent à un mot de passe mixte aléatoire de 10 caractères. Une phrase de passe de 7 mots atteint 90 bits. Les phrases de passe sont beaucoup plus faciles à taper et retenir. Cependant, les mots doivent être vraiment aléatoires (pas une phrase que vous diriez naturellement). Pour une sécurité maximale, un mot de passe aléatoire de 18+ caractères d'un gestionnaire de mots de passe reste l'étalon-or.

Qu'est-ce que le scénario informatique quantique ?

L'algorithme de Grover permet à un ordinateur quantique de chercher dans une base de données non triée en √N opérations au lieu de N. Pour les mots de passe, cela divise effectivement par deux les bits d'entropie : un mot de passe de 128 bits devient équivalent à 64 bits contre une attaque quantique. Les ordinateurs quantiques actuels sont trop petits et sujets aux erreurs pour cela, mais c'est une métrique de planification utile. La recommandation standard est d'utiliser des mots de passe avec 128+ bits d'entropie pour rester sûr même contre les menaces quantiques futures.

Pourquoi 'P@$$w0rd!' score-t-il mal malgré l'utilisation de tous les types de caractères ?

Parce que les vrais attaquants ne forcent pas caractère par caractère — ils utilisent des dictionnaires, des bases de données de fuites et des attaques basées sur des règles qui essaient d'abord les substitutions courantes. 'P@$$w0rd!' est une variante leet-speak du mot de passe #1 le plus courant au monde. Les piratoires de mots de passe comme Hashcat et John the Ripper incluent des règles qui essaient automatiquement a→@, s→$, o→0, et des substitutions similaires. La formule d'entropie brute suppose que chaque caractère est aléatoire, mais ces motifs rendent le mot de passe très prévisible.

Sources