Informatique
Ton mot de passe est-il sûr ? Entropie et temps d'attaque
Saisis un mot de passe et vois combien de bits d'entropie il a vraiment, combien de temps il faudrait pour le deviner et quels motifs l'affaiblissent. Ou génères-en un aléatoire. Rien n'est envoyé ni enregistré.
Le mot de passe reste dans cet onglet : il ne passe pas sur le réseau, ni dans l'adresse de la page, ni dans les résultats enregistrés.
Saisis un mot de passe pour l'évaluer.
Générer un mot de passe aléatoire
Ce qui rend un mot de passe robuste
La robustesse d'un mot de passe se mesure en bits d'entropie : le nombre maximal d'essais pour le trouver. Chaque caractère tiré au hasard parmi les 26 minuscules ajoute environ 4,7 bits, parmi les 94 symboles imprimables 6,6. Douze caractères aléatoires de tous types font presque 79 bits, des centaines de milliards de milliards de combinaisons.
Mais les gens ne choisissent pas au hasard, et les attaquants le savent : ils essaient d'abord les mots de passe déjà fuités, les mots du dictionnaire avec une majuscule et un chiffre à la fin, les dates, les suites du clavier. C'est pourquoi l'estimation retire des bits pour chaque motif repéré au lieu de compter seulement les caractères.
Le temps dépend ensuite du stockage. Un site qui limite les tentatives de connexion n'en permet que quelques-unes par seconde ; si la base est volée, l'attaque se fait hors ligne, et avec un hachage rapide une carte graphique teste des milliards de mots de passe par seconde. La meilleure défense reste un mot de passe long, aléatoire et différent pour chaque site, conservé dans un gestionnaire.
Erreurs fréquentes
- Remplacer des lettres par des chiffres ressemblants, comme P4ssw0rd : c'est la première variante que testent les attaques.
- Réutiliser le même mot de passe sur plusieurs sites : un seul site piraté expose tous les autres.
- Préférer un mot de passe court et compliqué à un long et simple : la longueur compte plus que la variété des symboles.
Questions fréquentes
Combien de bits pour un mot de passe sûr ?
Pour un compte en ligne protégé par une limite d'essais, 40 à 50 bits suffisent ; pour résister à une base volée, il en faut au moins 70 à 80. Une phrase de cinq ou six mots aléatoires ou 14 caractères aléatoires y parviennent.
Le mot de passe saisi ici est-il envoyé quelque part ?
Non. Le calcul se fait dans ton navigateur ; la page ne le met ni dans l'adresse ni dans les résultats enregistrés et ne le transmet pas. Tu peux le vérifier hors connexion : cela continue de fonctionner.
Les mots de passe générés sont-ils vraiment aléatoires ?
Oui : ils utilisent le générateur cryptographique du navigateur, le même que pour les connexions sécurisées, avec un tirage qui ne favorise aucun caractère.
Comment fonctionne ce calcul
Entropie idéale = longueur × log₂(symboles possibles), avec 26 minuscules, 26 majuscules, 10 chiffres, 33 symboles et 100 pour les autres caractères. Chaque caractère qui répète le précédent ou prolonge une suite vaut 1 bit au lieu de log₂(symboles) ; un mot courant vaut environ 14 bits, une année environ 7. Temps moyen = 2^entropie ÷ 2 ÷ essais par seconde.
Calculs liés
Générateur de hash
MD5, SHA-1, SHA-256, SHA-384 et SHA-512 d'un texte ou d'octets, avec vérification d'un hash.
Convertisseur Base64
Du texte, d'un entier, de l'hexadécimal ou du binaire vers Base64 et retour, groupes de 6 bits expliqués.
Convertisseur de timestamp Unix
Du timestamp Unix à la date et l'heure et retour : secondes, millisecondes, UTC et heure locale.