ma-Calculatrice.fr Un compte gratuit = vos favoris + le forum d'entraide ➜
Options
Sombre
Un bug ? Une suggestion ?
Charger le template
Ma Calculatrice toute simple : Tester la force d'un mot de passe
Mot de passe ➧
Afficher le mot de passe

🔒 L'analyse est faite par votre navigateur. Le mot de passe n'est ni envoyé sur Internet, ni enregistré, ni conservé dans un historique.



{ analyse.niveau }
Entropie ➧

{ analyse.conseilPrincipal }


Composition du mot de passe
Longueur{ analyse.longueur } caractères
{ famille.nom }{ famille.present ? '✔ oui' : '✘ non' }
Caractères différents{ analyse.caracteresDifferents }
Alphabet à parcourir{ analyse.alphabet } caractères possibles
Entropie brute{ analyse.bits }
Combinaisons possibles{ analyse.combinaisons }

Points faibles repérés
  • { faiblesse }

Temps nécessaire pour le casser
Puissance de calculEssaisTemps
{ ligne.nom }{ ligne.vitesse }{ ligne.duree }

Durées calculées sur l'entropie effective, c'est-à-dire une fois retirés les motifs faciles à deviner. Une attaque classique parcourt en moyenne la moitié des combinaisons ; l'attaque quantique suppose l'algorithme de Grover, qui en demande environ la racine carrée.


Conseils
  • { conseil }

Tester la force d'un mot de passe en ligne

Cet outil analyse un mot de passe et indique en combien de temps il peut être cassé, selon la puissance de calcul dont dispose l'attaquant (de la personne qui essaie dix combinaisons par seconde à la machine quantique).

Il donne aussi le détail de sa composition, son entropie, le nombre de combinaisons à parcourir, les motifs qui l'affaiblissent et des conseils pour l'améliorer.

Résultat du test d'un mot de passe : niveau Fort, 65,5 bits d'entropie, composition détaillée et temps nécessaire pour le casser

Rien n'est envoyé sur Internet. Le calcul est entièrement fait par votre navigateur : le mot de passe saisi ne quitte pas votre appareil, n'est pas enregistré et ne figure dans aucun historique. Vous pouvez le vérifier en coupant votre connexion : l'outil continue de fonctionner.

Comment utiliser ce testeur de mot de passe

Saisissez le mot de passe dans le champ. Tout se met à jour à chaque frappe : le niveau, l'entropie, la composition, les points faibles et le tableau des temps de cassage.

L'interrupteur Afficher le mot de passe remplace les points par les caractères, utile pour vérifier une saisie. Le bouton Effacer vide le champ.

Par prudence, préférez tester un mot de passe ressemblant au vôtre plutôt que le vôtre exactement : même sur un outil qui ne transmet rien, mieux vaut prendre l'habitude de ne jamais taper un mot de passe réel ailleurs que sur le site auquel il appartient.

Qu'est-ce que l'entropie d'un mot de passe ?

L'entropie mesure en bits l'incertitude d'un mot de passe : c'est le nombre de fois qu'il faudrait couper l'ensemble des possibilités en deux pour tomber dessus. Chaque bit supplémentaire double le travail de l'attaquant.

Elle se calcule à partir de la taille de l'alphabet employé et de la longueur :

entropie = longueur × log₂(taille de l'alphabet)

Un mot de passe de 8 caractères pris parmi les 26 minuscules vaut 8 × log₂(26) ≈ 37,6 bits. Le même en 16 caractères, en mélangeant minuscules, majuscules, chiffres et symboles (94 possibilités), vaut 16 × log₂(94) ≈ 104,9 bits (soit plus de deux cents milliards de milliards de fois plus de travail).

C'est pour cette raison que la longueur compte davantage que la complexité : ajouter un caractère multiplie les possibilités par la taille de l'alphabet, alors qu'ajouter une famille de caractères ne fait qu'agrandir cet alphabet.

EntropieNiveau affichéCe que ça vaut
moins de 28 bitsTrès faibleCassé en quelques secondes, même en ligne
28 à 36 bitsFaibleNe résiste pas à une attaque hors ligne
36 à 60 bitsMoyenConvient à un compte sans enjeu
60 à 80 bitsFortHors de portée d'un attaquant ordinaire
80 bits et plusTrès fortAucune machine connue n'en vient à bout

Combien de temps faut-il pour casser un mot de passe ?

Trois choses seulement entrent en jeu : la longueur du mot de passe, les familles de caractères qu'il emploie et la puissance de la machine en face. Le tableau ci-dessous retient le repère le plus parlant, la carte graphique de jeu, qui essaie une dizaine de milliards de combinaisons par seconde sur une base de mots de passe volée.

LongueurMinuscules seules+ majuscules et chiffres+ symboles
6 caractèresimmédiat2,8 secondes34 secondes
8 caractères10 secondes3 heures3,5 jours
10 caractères2 heures1,3 an85 ans
12 caractères1,8 mois5 100 ans754 000 ans
14 caractères102 ans20 millions d'années6,7 milliards d'années
16 caractères69 000 ans76 milliards d'années59 000 milliards d'années

Ce sont les durées que donne l'outil pour un mot de passe tiré au hasard, sans mot connu ni motif. Dès qu'il repose sur un mot de la liste des plus répandus, la longueur ne le sauve plus : « Motdepasse2024 » aligne quatorze caractères, avec majuscule et chiffres, et tombe pourtant immédiatement.

Un mot de passe de 8 caractères suffit-il encore ?

Non. Huit caractères tenaient la route quand une machine d'attaque essayait quelques millions de combinaisons par seconde ; une carte graphique de jeu en essaie aujourd'hui des milliards, et une ferme de cartes dix mille fois plus. Comptez 12 caractères au minimum, seuil que retient l'ANSSI, et 16 pour une messagerie, une banque ou le mot de passe qui ouvre votre gestionnaire.

Chaque caractère ajouté est ce qui rapporte le plus : passer de 12 à 16 caractères en minuscules, majuscules et chiffres fait grimper le temps de cassage de 5 100 ans à 76 milliards d'années.

Les puissances de calcul du tableau

Le temps de cassage ne veut rien dire sans préciser qui attaque. Un formulaire de connexion qui bloque après trois erreurs et une carte graphique qui travaille sur un fichier de mots de passe volés ne jouent pas dans la même catégorie. Le tableau donne huit repères.

Attaques en ligne

L'attaquant essaie les mots de passe sur le site lui-même. Il est limité par le réseau et par les protections en place : 10 essais par seconde correspond à une saisie manuelle, 100 par seconde à un site qui ralentit les tentatives, 10 000 par seconde à un service sans aucune limitation. C'est le scénario le plus lent, et le plus facile à bloquer.

Attaques hors ligne

L'attaquant a récupéré la base de données du site et travaille sur les empreintes des mots de passe, chez lui, sans limite de tentatives. Un ordinateur personnel teste de l'ordre du million d'essais par seconde, une carte graphique de jeu une dizaine de milliards, une ferme de cartes graphiques cent mille milliards, et les moyens d'un État davantage encore.

Ces chiffres dépendent énormément de la façon dont le site a stocké les mots de passe. Avec un simple MD5 ou SHA-1, une carte graphique atteint effectivement des milliards d'essais par seconde. Avec bcrypt, scrypt ou Argon2 correctement réglés, la même carte tombe à quelques dizaines de milliers : un bon stockage vaut à lui seul une vingtaine de bits d'entropie.

Attaque quantique (algorithme de Grover)

L'algorithme de Grover, publié en 1996, cherche dans un ensemble non trié en environ racine carrée du nombre d'éléments, là où une machine classique doit tous les parcourir. Appliqué à un mot de passe, il ne rend pas la machine plus rapide : il divise l'entropie par deux. Un mot de passe de 128 bits en vaut 64 face à Grover.

La ligne du tableau suppose une machine capable de 10⁹ itérations de Grover par seconde. C'est une hypothèse volontairement généreuse : les calculateurs quantiques existants sont très loin du compte, et la correction d'erreurs qu'exigerait une telle recherche demanderait des millions de qubits. Cette ligne est donc à lire comme une marge de sécurité, pas comme une menace actuelle.

La parade est simple : doubler la longueur. Un mot de passe qui vaut 160 bits en garde 80 face à Grover, ce qui reste hors d'atteinte.

Comment le calcul est fait

L'outil part de l'hypothèse la plus courante : l'attaquant sait de quelles familles de caractères le mot de passe est fait, mais rien d'autre. L'alphabet est la somme des familles présentes (26 pour les minuscules, 26 pour les majuscules, 10 pour les chiffres, 32 pour les symboles ASCII), à quoi s'ajoutent l'espace et, pour les accents et les autres caractères hors ASCII, une centaine de possibilités.

Une attaque classique tombe en moyenne sur le bon mot de passe après avoir parcouru la moitié des combinaisons : c'est cette moitié qui est retenue. Pour l'attaque quantique, le compte est d'environ (π/4) × racine carrée du nombre de combinaisons.

Pourquoi deux entropies ?

L'entropie brute est celle de la formule, qui suppose un mot de passe tiré au hasard. L'entropie effective (celle qui sert au tableau des temps) en retire ce que l'attaquant n'a pas besoin de chercher : un mot de passe figurant dans les listes issues de fuites, une suite de clavier, un caractère répété, un motif recopié, une année ajoutée à la fin.

Un logiciel de cassage n'essaie jamais les combinaisons dans l'ordre : il commence par les listes de mots de passe connus, puis leur applique les transformations habituelles (première lettre en majuscule, a remplacé par @, année accolée). « Soleil2024 » a beau compter dix caractères, il tombe aussi vite que « soleil ».

Ce que l'outil ne voit pas

Le calcul reste une estimation par force brute. Il ne dispose pas d'un dictionnaire complet du français et de l'anglais : un mot rare, un prénom ou un nom de lieu absent de sa liste est compté comme une suite de lettres au hasard, donc surestimé. À l'inverse, il ne connaît rien de vous : votre date de naissance ou le prénom de votre chien lui paraissent solides alors qu'un proche les devinerait en trois essais.

Prenez donc le résultat comme une limite haute : votre mot de passe ne vaut jamais plus que ce qui est affiché, et souvent moins.

Comment fabriquer un bon mot de passe

La méthode la plus efficace consiste à assembler quatre ou cinq mots sans rapport entre eux, tirés au hasard : une phrase de passe comme « girafe-tabouret-orage-cannelle » est longue, très solide et se retient sans effort, là où « P@ssw0rd! » est court et déjà dans toutes les listes.

Trois règles suffisent ensuite :

  • Un mot de passe différent par service. Une fuite chez un commerçant ne doit pas ouvrir votre messagerie. C'est de loin le point le plus important.
  • La double authentification partout où elle est proposée : même volé, le mot de passe seul ne suffit plus.
  • Un gestionnaire de mots de passe pour les retenir à votre place. Vous n'avez plus qu'un seul mot de passe à mémoriser (celui du gestionnaire, qui mérite d'être long).

Vous pouvez en créer un avec notre générateur de mot de passe aléatoire, puis le tester ici.

Questions fréquentes

Mon mot de passe est-il envoyé quelque part lors du test ?

Non. L'analyse est entièrement réalisée par votre navigateur : le mot de passe saisi n'est ni transmis à un serveur, ni enregistré, ni conservé dans un historique. Tout le calcul tient dans le fichier JavaScript chargé avec la page, sans cookie ni trace côté serveur, et l'outil continue de fonctionner même sans connexion Internet.

Combien de temps faut-il pour casser un mot de passe de 8 caractères ?

Avec une carte graphique de jeu, qui essaie une dizaine de milliards de combinaisons par seconde sur une base volée : 10 secondes s'il n'est fait que de minuscules, environ 3 heures avec des majuscules et des chiffres, 3,5 jours en y ajoutant des symboles. Et immédiatement s'il repose sur un mot connu. Huit caractères ne suffisent donc plus : comptez 12 au minimum, 16 pour un compte important.

Qu'est-ce que l'entropie d'un mot de passe ?

L'entropie mesure en bits l'incertitude d'un mot de passe. Elle vaut la longueur multipliée par le logarithme en base 2 de la taille de l'alphabet employé. Chaque bit supplémentaire double le travail de l'attaquant : un mot de passe de 8 minuscules vaut environ 37,6 bits, le même en 16 caractères mêlant minuscules, majuscules, chiffres et symboles en vaut environ 104,9.

Faut-il privilégier la longueur ou la complexité d'un mot de passe ?

La longueur. Elle agit comme un exposant, l'alphabet seulement comme une base. Passer de 26 à 94 caractères possibles multiplie les combinaisons par 3,6 à chaque position, alors qu'ajouter quatre caractères en minuscules les multiplie par 457 000. Une phrase de passe de quatre ou cinq mots sans rapport entre eux est à la fois plus solide et plus facile à retenir.

Qu'est-ce qu'une attaque par force brute et une attaque par dictionnaire ?

La force brute essaie toutes les combinaisons possibles, une par une : c'est ce que mesure le tableau des temps. L'attaque par dictionnaire commence au contraire par les listes de mots de passe déjà connus et par les mots du langage courant, puis leur applique les transformations habituelles (première lettre en majuscule, a remplacé par @, année accolée). Bien plus rapide, c'est elle qui vient à bout de la plupart des mots de passe choisis par un humain.

Comment savoir si mon mot de passe a fuité ?

Cet outil signale les mots de passe bâtis sur l'une des racines les plus répandues des fuites publiques, mais il ne consulte aucune base de données de fuites : cela l'obligerait à transmettre quelque chose. Pour une vérification complète, passez par le contrôle intégré à votre navigateur ou à votre gestionnaire de mots de passe, qui interrogent ces bases sans jamais envoyer le mot de passe en clair.

Qu'est-ce qu'une attaque quantique par l'algorithme de Grover ?

L'algorithme de Grover cherche dans un ensemble non trié en environ la racine carrée du nombre d'éléments, au lieu de les parcourir tous. Sur un mot de passe, il divise donc l'entropie par deux : un mot de passe de 128 bits n'en vaut plus que 64. La parade consiste à doubler la longueur. Aucun calculateur quantique existant n'est aujourd'hui capable d'une telle recherche.

Que veut dire « immédiat » dans le tableau ?

Que le temps calculé est inférieur à une seconde. Le mot de passe ne ralentit pas l'attaquant.

Faut-il changer son mot de passe régulièrement ?

Non. L'ANSSI et le NIST ne recommandent plus le changement périodique imposé, qui pousse à choisir des variantes prévisibles. Mieux vaut un mot de passe long, unique pour chaque service, changé uniquement en cas de fuite ou de soupçon de compromission.

D'autres outils de sécurité

Pour obtenir un mot de passe vraiment tiré au hasard, plutôt que d'en inventer un, passez par le générateur de mot de passe sécurisé, puis revenez le tester ici.

Le site propose aussi de crypter et décrypter un message à l'aide d'une phrase secrète, et de compter le nombre de caractères d'une chaîne pour vérifier la longueur d'une phrase de passe.