Estimez la force d'un mot de passe à partir de son entropie, voyez combien de temps il faudrait pour le craquer, et obtenez une checklist de ce qui le rend faible.
Mesurez la véritable force d'un mot de passe. La force est estimée à partir de l'entropie (combien de bits d'incertitude le mot de passe porte), pas seulement de la longueur. La figure de temps de craquage suppose un milliard de tentatives par seconde. Tout s'exécute dans votre navigateur ; votre mot de passe n'est jamais stocké ni envoyé.
Force
Entropie
–
Temps de craquage
–
Checklist
○Au moins 12 caractères
○Contient des majuscules
○Contient des minuscules
○Contient des chiffres
○Contient des symboles
○N'est pas un mot de passe courant
Suggestions
L'entropie, pas seulement la longueur
Ce que signifie le nombre d'entropie
L'entropie mesure combien de tentatives un attaquant doit faire, exprimée en bits. Chaque bit double le travail. L'estimation ici est log2(charset_size) * length : un mot de passe de 10 caractères tiré des minuscules plus des chiffres a un pool de 36 caractères et environ 51,7 bits, ce qui signifie environ 2^51,7 candidats si l'attaquant connaît le pool et la longueur.
Cette formule décrit un mot de passe choisi au hasard dans ce pool. C'est une borne supérieure, et les mots de passe choisis par un humain l'atteignent rarement. Password1! obtient un bon score sur le papier — casse mixte, chiffre, symbole, 10 caractères — mais il figure dans tous les dictionnaires de craquage, sa force réelle n'est donc qu'une poignée de tentatives. C'est pourquoi la checklist ici n'est pas qu'un tableau de score ; échouer au test du mot de passe courant compte plus que réussir le test du symbole.
Pourquoi les estimations de temps de craquage varient tant
Deux facteurs changent la réponse de plusieurs ordres de grandeur. D'abord, le matériel de l'attaquant : un seul GPU moderne gère des milliards de tentatives par seconde contre un hachage rapide comme MD5 ou SHA-1, et un cluster loué multiplie cela. Ensuite, la façon dont la cible a stocké le mot de passe. Un hachage bcrypt, scrypt ou Argon2 correctement configuré est délibérément lent et coûteux en mémoire, réduisant le débit de milliards par seconde à quelques milliers.
Ainsi, le même mot de passe peut être brisé trivialement sur un site et confortablement sûr sur un autre. La figure affichée ici suppose une attaque hors ligne contre un hachage rapide, qui est le cas pessimiste et le bon cas pour planifier, puisque vous ne pouvez pas savoir comment un site donné stocke votre mot de passe.
Ce qui aide vraiment
La longueur l'emporte sur la complexité. Ajouter un caractère à un mot de passe en minuscules multiplie l'espace de recherche par 26 ; ajouter une classe de symboles à un mot de passe court le multiplie beaucoup moins. Une phrase de passe de quatre ou cinq mots tirée au hasard d'une grande liste atteint 50-70 bits tout en restant typable et mémorisable, ce qui est le raisonnement derrière l'approche diceware.
Le point plus important est que la force par mot de passe compte moins que la réutilisation. Un mot de passe fort utilisé sur dix sites n'est sûr que comme le plus faible d'entre eux, car une seule fuite expose les dix. Un gestionnaire de mots de passe générant une chaîne aléatoire distincte par site résout les deux problèmes à la fois et constitue un gain pratique plus grand que n'importe quel réglage d'un mot de passe tapé à la main.
Notez que tout sur cette page s'exécute localement dans le navigateur. Rien de ce que vous tapez n'est transmis nulle part.
FAQ
Mon mot de passe est-il envoyé quelque part ?
Non. L'analyse s'exécute entièrement dans votre navigateur ; rien n'est téléversé, journalisé ou stocké, vous pouvez donc tester en toute sécurité un mot de passe que vous utilisez réellement.
Que signifie le chiffre d'entropie ?
C'est le logarithme en base 2 du nombre de mots de passe partageant la même longueur et le même jeu de caractères. Chaque bit supplémentaire double l'espace de recherche que l'attaquant doit couvrir.
Pourquoi les estimations de temps de craquage varient-elles tant ?
Elles dépendent du matériel de l'attaquant et de la façon dont le mot de passe a été haché. Le même mot de passe peut tomber en quelques heures contre un MD5 non salé et tenir des années contre bcrypt.
La longueur ou la complexité est-elle plus importante ?
La longueur. Ajouter un caractère multiplie l'espace de recherche par la taille de l'alphabet, ce qui bat presque toujours le remplacement d'une lettre par un symbole.
Cela détecte-t-il les mots de passe apparaissant dans des fuites ?
Non. Le score est purement structurel, donc un mot de passe fuité avec un jeu de caractères riche peut encore paraître fort ici. Vérifiez l'exposition aux fuites avec un service dédié.
Quelle est une cible pratique ?
Environ 80 bits pour les comptes ordinaires et 100 ou plus pour tout ce qui protège de l'argent, un e-mail ou une infrastructure. Une phrase de passe de quatre ou cinq mots tirée d'une grande liste y arrive confortablement.