Vérificateur de force de mot de passe
Générer un mot de passe
Le vérificateur de force de mot de passe GeekFormat évalue la sécurité des mots de passe scientifiquement sur la base de Shannon Entropy. Saisissez un mot de passe pour afficher immédiatement une notation de force 5 étoiles, une valeur d'entropie (bits) et une estimation du temps de craquage pour trois scénarios (PC ordinaire/supercalculateur/attaque en ligne avec limitation de taux), pour contrôler ponctuellement 7 indicateurs de sécurité (longueur, majuscules/minuscules, chiffres, caractères spéciaux, motifs répétitifs, séquences consécutives, correspondance avec base de données de mots de passe faibles courants) et obtenir des suggestions d'amélioration personnalisées. Le générateur de mots de passe aléatoires cryptographiquement sécurisé intégré (crypto.getRandomValues) prend en charge une longueur de 8 à 64 caractères et des jeux de caractères personnalisés. Traitement purement local dans le navigateur, les mots de passe ne sont pas téléchargés sur les serveurs.
Recommandations connexes
À propos de la force et de la sécurité des mots de passe
Password Strength (force du mot de passe) est une mesure de la capacité d'un mot de passe à résister à Brute-force Attack et Dictionary Attack. Les mots de passe forts doivent avoir une longueur suffisante, un jeu de caractères suffisamment grand (plusieurs types de caractères mixtes), une aléatoire suffisante (pas de motif, imprévisible) et ne pas figurer dans les listes de mots de passe ayant fuité. Les mots de passe sont le moyen d'authentification d'identité numérique le plus basique et le plus répandu ; de la messagerie, comptes sociaux à la banque en ligne, portefeuilles cryptographiques, presque tous les services en ligne reposent sur la protection par mot de passe. Les mots de passe faibles sont la cause principale des fuites de données et des vols de compte — les statistiques à long terme du Verizon DBIR (Data Breach Investigations Report) montrent que plus de 80% des incidents de fuite de données sont liés à des mots de passe faibles ou à des fuites de mots de passe.
Shannon Entropy est une mesure scientifique de la force du mot de passe proposée par Claude Shannon, père de la théorie de l'information, en 1948. En cryptographie, l'unité d'entropie est le bit (bit), représentant le logarithme (base 2) du nombre moyen de tentatives nécessaires pour brute-forcer le mot de passe. Par exemple, 40 bits d'entropie signifie que les attaquants doivent tenter en moyenne 2⁴⁰≈1 billion de combinaisons ; 80 bits d'entropie nécessitent 2⁸⁰≈1 billion de billions de tentatives ; 128 bits d'entropie ne peuvent pas être brute-forcés dans un avenir prévisible. Notez que Shannon Entropy suppose que les caractères du mot de passe sont totalement aléatoires ; si les mots de passe présentent des motifs (comme mot+suffixe chiffre), l'entropie effective réelle est inférieure à la valeur théorique.
Brute-force Attack est la méthode d'attaque de mot de passe la plus directe : tenter séquentiellement toutes les combinaisons de caractères possibles jusqu'à trouver le bon mot de passe. La vitesse de brute-force dépend de deux facteurs : la capacité de calcul (combien de tentatives par seconde) et l'entropie du mot de passe (combien de tentatives avant de réussir). Avec l'amélioration de la capacité de calcul parallèle GPU, la vitesse de brute-force augmente extrêmement rapidement — les cartes graphiques haut de gamme des années 2020 peuvent tenter dix milliards de hachages de mot de passe par seconde. Cependant, si l'entropie du mot de passe est suffisamment élevée (comme plus de 100 bits), même en regroupant toutes les ressources de calcul mondiales, la recherche exhaustive ne peut pas être achevée avant l'âge de l'univers. Par conséquent, la méthode la plus efficace pour contrer les attaques par brute-force est d'utiliser des mots de passe aléatoires longs à haute entropie.
Dictionary Attack est une méthode d'attaque plus efficace que brute-force : les attaquants ne tentent pas toutes les combinaisons, mais utilisent un 'dictionnaire' de mots de passe courants, de mots de passe ayant fuité, de listes de mots et de combinaisons de motifs courants. Les mots de passe choisis par la plupart des utilisateurs ne sont pas totalement aléatoires — des études montrent que plus de 50% des utilisateurs utilisent des variantes des 1000 mots de passe les plus fréquents. Dictionary Attack est des ordres de grandeur plus rapide que brute-force car elle ne tente que les candidats les plus probables. Les bases de données de mots de passe courants (comme les 14 millions de mots de passe de la fuite rockyou, la base de données Pwned Passwords de Have I Been Pwned) recensent des milliards de mots de passe ayant fuité sur Internet ; tout mot de passe figurant dans ces listes doit être considéré comme non sécurisé.
L'estimation du temps de craquage de mot de passe doit prendre en compte les scénarios d'attaque. Les attaques en ligne (tentatives via l'interface de connexion au site Web) sont normalement strictement limitées en débit — les serveurs limitent la fréquence des tentatives, verrouillent les comptes après plusieurs échecs, nécessitent un CAPTCHA, donc les plus lentes (plusieurs à cent fois par seconde). Les attaques hors ligne (craquage local après que l'attaquant a obtenu la base de données de hachage de mot de passe) sont extrêmement rapides — avec des clusters GPU haut de gamme, cent milliards de tentatives par seconde peuvent être effectuées, avec le cloud computing ou les supercalculateurs, billions voire billions de milliards de tentatives par seconde peuvent être atteints. De plus, les vitesses de craquage de différents algorithmes de hachage varient considérablement : MD5 et NTHash sont très rapides, les algorithmes de hachage lents comme bcrypt/Argon2 sont spécialement conçus pour résister aux attaques par brute-force et sont des millions de fois plus lents.
NIST (National Institute of Standards and Technology) propose dans les directives SP 800-63B des recommandations modernes pour les politiques de mot de passe : 1) Longueur de mot de passe d'au moins 8 caractères, recommandation d'utiliser des mots de passe plus longs (passphrase) ; 2) Prise en charge de tous les caractères ASCII et caractères Unicode (y compris les espaces) ; 3) Pas de changement périodique obligatoire de mot de passe (changer seulement en cas de preuve de fuite) ; 4) Pas de règles obligatoires de combinaison de caractères spécifiques (mais recommandation d'utiliser plusieurs types) ; 5) Interdiction d'utiliser des mots de passe connus ayant fuité ; 6) Fourniture de retour sur la force du mot de passe. Le cœur de ces recommandations est : La véritable force du mot de passe provient de la longueur et de l'aléatoire, pas de règles de composition complexes ; la longueur est plus importante que la complexité.
Passphrase est une stratégie de mot de passe qui équilibre sécurité et mémorisabilité : combinaison de 4 à 6 mots sélectionnés aléatoirement (comme correct horse battery staple), obtenant une entropie élevée par le nombre de mots au lieu de la complexité des caractères. Une passphrase de 5 mots anglais aléatoires a une valeur d'entropie d'environ 65-70 bits (en supposant une sélection aléatoire parmi 7776 mots courants), correspondant à 10-11 caractères ASCII totalement aléatoires, mais est plus facile à mémoriser. Notez cependant : Les mots d'une passphrase doivent être sélectionnés aléatoirement ; l'utilisation de phrases significatives ou de phrases courantes (comme iloveyou, tobeornottobe) réduit considérablement la sécurité.
Meilleures pratiques de sécurité de mot de passe : Premièrement, utilisez des gestionnaires de mots de passe (comme Bitwarden, KeePassXC, 1Password, etc.) pour générer et stocker des mots de passe aléatoires forts uniques (16+ caractères tous types de caractères) pour chaque site Web et éviter la réutilisation de mot de passe ; Deuxièmement, activez toujours l'authentification à deux facteurs (2FA/TOTP/clé de sécurité) lorsque c'est possible pour protéger les comptes même en cas de fuite de mot de passe ; Troisièmement, vérifiez régulièrement si les courriels ont été impliqués dans des fuites de données (via des services comme Have I Been Pwned) ; Quatrièmement, soyez prudent avec les courriels de phishing et les faux sites Web, c'est la méthode la plus courante de vol de mots de passe ; Cinquièmement, utilisez une protection supplémentaire forte pour les comptes importants (courrier électronique, banque en ligne, portefeuilles cryptographiques) et évitez de vous connecter à des comptes sensibles sur WiFi public ; Sixièmement, la sécurité des mots de passe est un ingénierie systémique, les mots de passe forts ne sont que la première ligne de défense.
Cas d'utilisation
- Vérifiez la force du mot de passe avant l'inscription de nouveaux comptes de site Web pour éviter le vol de compte par mots de passe faibles
- Évaluez la sécurité des nouveaux mots de passe lors des changements périodiques de mot de passe et confirmez que le nouveau mot de passe est plus fort que l'ancien
- Utilisez comme vérificateur de référence pour les exigences de complexité de mot de passe lorsque les services informatiques d'entreprise créent des politiques de mot de passe d'équipe
- Référencez les normes de vérification lors du développement d'indicateurs de force de mot de passe frontaux pour les fonctions d'inscription/changement de mot de passe
- Vérifiez lors de l'investigation d'incidents de sécurité de compte si les mots de passe existants sont des mots de passe faibles courants ou si le temps de craquage est trop court
- Générez des mots de passe de force correspondante pour des comptes de différents niveaux de sécurité — mots de passe très forts pour la banque en ligne/courrier électronique, moyens pour les forums
- Expliquez aux non-techniciens pourquoi des mots de passe 'ayant l'air longs' (comme password123) sont en réalité peu sûrs et montrez visuellement les risques avec le temps de craquage
- Vérification secondaire si la valeur d'entropie et le niveau de force satisfont aux normes après que les gestionnaires de mots de passe ont généré des mots de passe
- Observez le rapport de variation entre l'entropie et le temps de craquage lors de l'apprentissage des connaissances de sécurité de mot de passe en ajustant les combinaisons de caractères
- Comparez les effets de différentes politiques de mot de passe — différences de temps de craquage entre chiffres purs de 8 caractères vs caractères mixtes de 8 vs caractères mixtes de 16
- Montrez la vulnérabilité des mots de passe faibles dans les démonstrations de formation à la sécurité, saisissez des mots de passe courants pour démontrer le risque de craquage instantané
- Confirmez lors de la configuration de scénarios hautement sécurisés comme les mots de passe WiFi, mots de passe de base de données et clés de chiffrement que le mot de passe atteint le niveau ★★★★ ou supérieur
Comment utiliser
- Saisissez le mot de passe à vérifier dans le champ de saisie de mot de passe ; cliquez sur l'icône en forme d'œil pour basculer entre l'affichage en clair/masqué pour vérification
- L'outil analyse le mot de passe en temps réel et affiche une notation de force 5 étoiles, l'entropie de Shannon (bits) et le temps de craquage pour trois scénarios
- Affichez le tableau de vérification du jeu de caractères et confirmez si 7 indicateurs de sécurité (longueur, majuscules/minuscules, chiffres, caractères spéciaux, pas de répétition, pas de mot de passe courant) sont satisfaits
- Optimisez le mot de passe en fonction des indications dans la zone de suggestions d'amélioration — comme augmenter la longueur, ajouter les types de caractères manquants, éviter les mots de passe courants
- Si vous devez générer un mot de passe fort, définissez la longueur (8-64 caractères) et les options de type de caractères, puis cliquez sur le bouton Générer pour obtenir un mot de passe aléatoire cryptographiquement sécurisé
Fonctionnalités
- Algorithme Shannon Entropy : Calcule la valeur d'entropie de Shannon (bits) en fonction de la taille du jeu de caractères et de la longueur du mot de passe, quantifiant scientifiquement l'intensité aléatoire du mot de passe au lieu d'une simple évaluation basée sur des règles
- Notation de force 5 étoiles : Cinq niveaux de ☆☆☆☆☆ (très faible) à ★★★★★ (très fort), déterminés globalement selon les plages d'entropie (<30/30-45/45-60/60-80/>80 bits) et les résultats de contrôle de sécurité
- Estimation du temps de craquage dans trois scénarios : Estime le temps de craquage par Brute-force Attack pour trois scénarios : PC ordinaire (1 milliard de tentatives/seconde), supercalculateur (1 billion de milliards de tentatives/seconde) et attaque en ligne avec limitation de taux (100 tentatives/seconde), couvrant des plages de temps de millisecondes à billions d'années
- Contrôle ponctuel de 7 indicateurs de sécurité : Détecte automatiquement si le mot de passe remplit une longueur ≥8 caractères, contient des majuscules, contient des minuscules, contient des chiffres, contient des caractères spéciaux, n'a pas de caractères répétés consécutifs (comme aaa/111), n'a pas de séquences numériques consécutives (comme 123/456) et n'appartient pas à la liste des mots de passe courants faibles
- Détection de base de données de mots de passe faibles courants : Liste intégrée de mots de passe faibles courants qui affiche immédiatement un avertissement rouge lorsque des mots de passe faibles classiques comme 123456, password, qwerty sont saisis ; ces mots de passe sont craqués instantanément lors des attaques par Rainbow Table
- Suggestions d'amélioration dynamiques : Fournit des suggestions d'amélioration personnalisées en temps réel en fonction des résultats du contrôle — demande d'ajouter des majuscules si absentes, suggère d'augmenter la longueur si trop courte, demande de modifier si correspond à un mot de passe courant et guide précisément l'utilisateur pour renforcer la force du mot de passe
- Générateur de mot de passe sécurisé intégré : Génère des mots de passe à l'aide de nombres aléatoires cryptographiquement sécurisés via crypto.getRandomValues() du navigateur, longueur réglable de 8 à 64 caractères, permettant de choisir d'inclure des majuscules, des minuscules, des chiffres et des caractères spéciaux (!@#$%^&*-_+=?)
- Commutateur afficher/masquer le mot de passe : Basculement en un clic entre l'affichage en clair/masqué pour vérifier facilement la saisie, éviter les erreurs de définition de mot de passe dues à des caractères mal lus
- Compte de caractères en temps réel : Affiche le nombre de caractères du mot de passe en temps réel sous le champ de saisie pour évaluer facilement si la longueur satisfait aux exigences
- Analyse instantanée sans délai : Analyse le mot de passe immédiatement lors de la saisie, aucun clic sur bouton requis, retour immédiat des changements de force lors des modifications
- Copie en un clic des résultats de vérification : Prend en charge la copie en un clic du texte de résumé complet avec niveau de force, valeur d'entropie et trois temps de craquage pour enregistrement ou partage facile
- Formatage numérique internationalisé : Les nombres du temps de craquage sont automatiquement formatés selon les paramètres de langue de l'utilisateur (séparateurs de milliers, etc.)
- Fonction d'effacement : Effacement en un clic du champ de saisie pour une nouvelle vérification, fonctionnement simple
- Traitement purement local dans le navigateur : L'analyse et la génération de mots de passe s'effectuent en JavaScript dans le navigateur ; les mots de passe saisis ne sont jamais envoyés via le réseau aux serveurs, la sécurité du mot de passe est garantie
FAQ
Quel est le principe de vérification de force de mot de passe ? Comment l'entropie de Shannon est-elle calculée ?
Cet outil quantifie la force du mot de passe sur la base de la théorie de l'entropie informationnelle proposée par Claude Shannon. La formule de calcul de l'entropie est : Entropie = longueur du mot de passe × log₂(taille du pool de caractères). La taille du pool de caractères s'accumule selon les types de caractères utilisés dans le mot de passe : 26 lettres minuscules, 26 majuscules, 10 chiffres, 33 caractères spéciaux (!@#$%^&*-_+=? etc.). Par exemple, un mot de passe de 8 caractères uniquement en minuscules a un pool=26, entropie=8×log₂(26)≈37,6 bits ; tandis qu'un mot de passe de 16 caractères avec les quatre types de caractères a un pool=95, entropie=16×log₂(95)≈105 bits. Une valeur d'entropie plus élevée signifie plus de combinaisons à tenter pour une Brute-force Attack, ce qui rend le mot de passe plus sûr.
Pourquoi des mots de passe comme 123456, password sont-ils classés comme très faibles malgré leur longueur ?
Parce que la force du mot de passe ne dépend pas seulement de la longueur, mais plus fortement de l'aléatoire et de l'imprévisibilité. Bien que 123456 ait 6 caractères, c'est l'un des mots de passe les plus courants et existe dans chaque Rainbow Table et chaque dictionnaire de mots de passe ; les pirates tentent ces mots de passe à haute fréquence en premier lors du craquage et peuvent les deviner en pratique en quelques secondes. Cet outil dispose d'une base de données intégrée de mots de passe faibles courants ; si un mot de passe est détecté dans la liste des mots de passe courants, il est directement classé comme très faible (☆☆☆☆☆) indépendamment de sa longueur. Des mots de passe faibles similaires incluent : qwerty, abc123, admin, letmein, welcome, monkey, dragon, etc.
Quelle est la différence entre les trois scénarios dans l'estimation du temps de craquage ?
Les trois scénarios simulent des vitesses de craquage avec différentes capacités d'attaque : 1) Attaque en ligne avec limitation de taux (100 tentatives/seconde) : Simule l'interface de connexion au site Web où le serveur limite généralement la fréquence des tentatives (par exemple, maximum plusieurs tentatives par compte par seconde, verrouillage après 5 échecs) ; c'est le scénario d'attaque à distance le plus courant avec la vitesse la plus lente ; 2) Attaque hors ligne sur PC ordinaire (1 milliard de tentatives/seconde) : Après avoir obtenu les valeurs de hachage de mot de passe, l'attaquant effectue Brute-force Attack localement avec des cartes graphiques ; les GPU modernes peuvent effectuer des milliards de tentatives par seconde ; 3) Supercalculateur/attaque distribuée (1 billion de milliards de tentatives/seconde) : Attaquants étatiques ou grands botnets avec une capacité de calcul parallèle extrêmement puissante. Votre mot de passe doit résister suffisamment longtemps même dans le scénario de supercalculateur pour être considéré comme vraiment sûr.
Combien de caractères faut-il pour un mot de passe sûr ? Quelle est la politique de mot de passe recommandée ?
Le niveau de sécurité varie selon le scénario : 1) Forums ordinaires/comptes non importants : ≥12 caractères mixtes, entropie ≥60 bits (★★★☆☆), dure des années sur supercalculateur ; 2) Comptes de messagerie/sociaux : ≥14 caractères mixtes, entropie ≥80 bits (★★★★☆) ; 3) Banque en ligne/portefeuilles cryptographiques/comptes administrateur : ≥16 caractères tous types, entropie ≥100 bits (★★★★★), dure des billions d'années ou plus sur supercalculateur. Recommandations générales : Utilisez un gestionnaire de mots de passe pour générer des mots de passe aléatoires de 16+ caractères incluant majuscules+minuscules+chiffres+caractères spéciaux, utilisez des mots de passe uniques pour chaque site Web et activez l'authentification à deux facteurs (2FA).
Pourquoi est-il toujours affiché comme pas assez fort malgré majuscules+minuscules+chiffres+caractères spéciaux ?
Plusieurs raisons possibles : 1) Longueur insuffisante — même avec les quatre types de caractères, avec seulement 8 caractères la valeur d'entropie est d'environ 52 bits, ce qui peut être craqué relativement rapidement même sur les supercalculateurs, recommandez au moins 12 caractères ; 2) Motifs répétitifs — comme AAAbbb123!!! avec des caractères répétés consécutifs, l'outil le détecte et retire des points ; 3) Chiffres consécutifs — comme 123 dans abc123! est une séquence consécutive ; 4) Motifs structurels — comme Password1! qui remplit quatre types de caractères, mais Password est un mot courant avec une majuscule en début et un suffixe chiffre/symbole, facilement touché par Dictionary Attack. Il est recommandé d'avoir une longueur d'au moins 12 caractères et un agencement de caractères aussi aléatoire que possible.
Les mots de passe saisis sont-ils téléchargés sur les serveurs ? Est-ce sûr ?
Absolument pas. Tous les calculs d'analyse de mot de passe de cet outil s'effectuent localement dans le JavaScript de votre navigateur ; après saisie du mot de passe, les mots de passe ne sont jamais envoyés via le réseau à des serveurs externes. Le site utilise l'API crypto.getRandomValues() côté navigateur pour générer des mots de passe aléatoires (c'est l'interface de nombres aléatoires cryptographiquement sécurisée fournie par le navigateur), sans dépendre des serveurs. Vous pouvez utiliser cet outil hors ligne avec toutes les fonctionnalités. Après fermeture ou actualisation de la page, les mots de passe saisis sont automatiquement effacés et ne sont pas stockés durablement dans le navigateur.
Pourquoi le résultat de vérification indique-t-il que le mot de passe n'est pas dans la base de données des mots de passe courants bien qu'il ait l'air aléatoire ? Comment est-ce jugé ?
L'outil dispose d'un jeu de données intégré de mots de passe faibles courants (commonPasswords) avec des milliers de mots de passe ayant la fréquence la plus élevée lors des fuites de données historiques (comme les mots de passe à haute fréquence statistiquement recensés lors de fuites comme rockyou). Si votre mot de passe n'est pas dans cette liste, cela signifie qu'il n'est pas un mot de passe faible largement répandu. Notez cependant : Ne pas être dans la base de données des mots de passe courants ne signifie pas une sécurité absolue — si le mot de passe contient des informations personnelles (pinyin du nom, anniversaire, numéro de téléphone), des chemins de clavier (asdfgh) ou des combinaisons de mots significatives, il peut encore être craqué par Dictionary Attack ciblée. Les mots de passe les plus sûrs sont des chaînes de caractères générées de manière totalement aléatoire.
Les nombres aléatoires utilisés par le générateur de mot de passe sont-ils sécurisés ?
Oui. Le générateur de mot de passe utilise l'interface crypto.getRandomValues() fournie par le navigateur. C'est un Générateur de Nombres Pseudo-Aléatoires Cryptographiquement Sécurisé (CSPRNG) fourni par la Web Cryptography API, dont la qualité des nombres aléatoires est largement supérieure à celle de Math.random(). L'entropie des nombres aléatoires de crypto.getRandomValues() provient du pool d'entropie du système d'exploitation (sources aléatoires physiques comme les intervalles de frappe au clavier, les mouvements de souris, le temps d'E/S du disque), est imprévisible et non reproductible, et convient à la génération de données sensibles en matière de sécurité comme les mots de passe et les clés. Les caractères du mot de passe généré sont sélectionnés de manière uniformément aléatoire à partir du jeu de caractères que vous avez choisi.
Pourquoi les notations de force peuvent-elles différer entre les outils pour un même mot de passe ?
Différents vérificateurs de force de mot de passe utilisent différents algorithmes et seuils, donc les résultats d'évaluation peuvent varier. Les différences courantes incluent : 1) Différentes méthodes de calcul d'entropie — certains outils calculent simplement selon le nombre de classes de caractères, d'autres effectuent des analyses de motifs plus précises ; 2) Tailles différentes des bases de données de mots de passe courants — plus la base de données est complète, plus de mots de passe faibles peuvent être détectés ; 3) Seuils de niveau de force différents — il n'existe pas de norme unifiée pour le nombre de bits considéré comme 'fort' ; 4) Si les motifs de clavier (qwerty, qazwsx), formats de date, caractères répétés et autres motifs sont détectés. Cet outil utilise une combinaison d'entropie de Shannon + contrôle de 7 règles avec une détection spécialisée des mots de passe faibles courants, et les évaluations s'alignent sur les normes du secteur (recommandations NIST, OWASP).
Quels caractères spéciaux sont inclus ? Pourquoi ne pas prendre en charge plus de caractères spéciaux ?
Le jeu de caractères spéciaux de cet outil est !@#$%^&*-_+=? (14 au total), et le générateur de mot de passe utilise également ce jeu de caractères. Ceci est dû au fait que de nombreux sites Web ont des restrictions sur les caractères spéciaux autorisés dans les mots de passe — par exemple, les guillemets simples, guillemets doubles, barres obliques inverses, espaces, chevrons, etc., ont des significations particulières dans SQL, HTML et la ligne de commande, ce qui peut causer des problèmes d'injection ou être rejetés par les sites Web. La sélection des caractères spéciaux les plus couramment utilisés et les plus largement acceptés garantit que les mots de passe générés peuvent être utilisés sur la grande majorité des sites Web. Si vous utilisez d'autres caractères spéciaux (comme %, ~, |, {}[], etc.) lors de la saisie manuelle de mot de passe, l'outil les reconnaîtra néanmoins comme caractères spéciaux et les comptera dans le pool de caractères.
Changer régulièrement de mot de passe améliore-t-il la sécurité ?
Selon les dernières directives NIST (National Institute of Standards and Technology) SP 800-63B, le changement périodique obligatoire de mot de passe (par exemple tous les 90 jours) a des avantages de sécurité limités et peut au contraire amener les utilisateurs à choisir des mots de passe faibles ou à apporter des modifications mineures sur la base d'anciens mots de passe (comme password1→password2). De meilleures stratégies sont : 1) Utilisez des mots de passe aléatoires longs suffisamment forts (16+ caractères) ; 2) Utilisez des mots de passe uniques pour chaque compte (gérés par des gestionnaires de mots de passe) ; 3) Activez l'authentification à deux facteurs (2FA) ; 4) Changez immédiatement les mots de passe pertinents lorsque vous avez connaissance de fuites de données ; 5) Changez immédiatement les mots de passe en cas de détection de connexions anormales. Cet outil peut vous aider à évaluer si la force du mot de passe existant doit être mise à jour.
Les mots de passe générés par les gestionnaires de mots de passe doivent-ils être vérifiés avec cet outil ?
Généralement pas nécessaire ; les mots de passe générés par les gestionnaires de mots de passe courants (1Password, Bitwarden, KeePass, LastPass, etc.) utilisent par défaut des nombres aléatoires cryptographiquement sécurisés et des jeux de caractères complets, ont typiquement une longueur de 12-20+ caractères et ont une force généralement de ★★★★ ou supérieure. Cependant, si vous personnalisez les règles de génération du gestionnaire de mots de passe (comme l'exclusion de caractères spéciaux, le raccourcissement de la longueur), vous pouvez utiliser cet outil pour vérifier si l'entropie et le temps de craquage satisfont à vos exigences de sécurité. De plus, une seconde vérification est une bonne habitude si vous n'êtes pas sûr que l'implémentation des nombres aléatoires du gestionnaire de mots de passe soit fiable.
Pourquoi les chiffres consécutifs ou les caractères répétés consécutifs réduisent-ils la sécurité du mot de passe ?
Parce que les outils de Brute-force et Dictionary Attack ne tentent pas seulement des mots de passe courants, mais génèrent également des mots de passe candidats pour des motifs courants. Les chiffres consécutifs (123, 456, 789, 012) et les caractères répétés consécutifs (aaa, 111, !!!) sont des motifs à très haute fréquence présents dans un grand nombre de mots de passe. Les moteurs de règles des outils de craquage de mots de passe génèrent spécifiquement de telles variantes (comme l'ajout de 123, !!!, années comme 2024 après des mots) ; les mots de passe contenant ces motifs réduisent effectivement l'entropie effective — les attaquants n'ont pas besoin de brute-forcer toutes les combinaisons, mais seulement de tenter des motifs courants pour réussir.
Les mots de passe en chinois ou en caractères pleine largeur sont-ils sûrs ?
La plupart des sites Web et systèmes ne prennent pas en charge les caractères chinois ou pleine largeur comme mots de passe, car le traitement de codage cause facilement des problèmes de compatibilité. Cet outil compte tous les caractères non alphanumériques comme caractères spéciaux, mais en pratique, l'utilisation de mots de passe en chinois peut causer des problèmes comme des erreurs de connexion ou des erreurs de caractères multiplateformes. Il est recommandé d'utiliser des mots de passe à partir de jeux de caractères ASCII (majuscules/minuscules anglais, chiffres, caractères demi-chasse) ; c'est la solution la plus compatible. Si le système prend en charge les mots de passe Unicode (comme certains systèmes Linux), les mots de passe Unicode ont des pools de caractères plus grands, mais nécessitent de s'assurer que tous les terminaux peuvent saisir correctement.
Qu'est-ce qu'une attaque par Rainbow Table ? Quelle est la différence avec Brute-force ?
Brute-force Attack tente toutes les combinaisons de caractères possibles séquentiellement ; tandis que l'attaque par Rainbow Table crée à l'avance des tables de comparaison précalculées (Rainbow Tables) de mots de passe courants et de leurs valeurs de hachage, puis lors de l'attaque consulte directement la table au lieu de calculer à chaque fois, ce qui est extrêmement rapide. Si les utilisateurs utilisent des mots de passe courants, les attaquants peuvent même avec des algorithmes de hachage forts (comme SHA-256) rechercher les mots de passe d'origine en quelques secondes via Rainbow Tables. Les méthodes de prévention des attaques par Rainbow Table incluent : 1) Utilisation de mots de passe longs suffisamment aléatoires (en dehors de la plage de couverture de Rainbow Table) ; 2) Les systèmes utilisent des hachages salés (comme bcrypt, scrypt, Argon2) pour invalider les Rainbow Tables précalculées. La détection de base de données de mots de passe courants de cet outil aide les utilisateurs à éviter de choisir des mots de passe déjà couverts par les Rainbow Tables.
Dépannage
Pourquoi aucun résultat d'analyse ne s'affiche après saisie du mot de passe ?
Les résultats d'analyse s'affichent en temps réel après la saisie du mot de passe. Si vous ne voyez pas de zone de résultat après avoir saisi un mot de passe, confirmez : 1) Vous avez saisi un mot de passe (un champ vide n'affiche aucun résultat) ; 2) La page est complètement chargée (JavaScript activé et aucune erreur). Si ça ne réagit toujours pas, essayez d'actualiser la page. L'analyse de mot de passe s'exécute entièrement dans le navigateur local et ne dépend pas de requêtes réseau ; l'actualisation ne perd pas la saisie mais efface le contenu.
Le bouton de génération de mot de passe ne réagit pas après clic ?
Le bouton de génération de mot de passe nécessite la sélection d'au moins un type de caractères (au moins un parmi majuscules/minuscules/chiffres/symboles). Si toutes les options sont désactivées, aucun mot de passe ne peut être généré ; par défaut, les minuscules+chiffres sont utilisés comme solution de secours. Il est recommandé de laisser les quatre options (majuscules, minuscules, chiffres, symboles) activées pour générer les mots de passe les plus forts. La plage du curseur de longueur est de 8 à 64 caractères. Les mots de passe générés sont automatiquement insérés dans le champ de saisie et analysés immédiatement.
Le bouton afficher/masquer le mot de passe ne fonctionne pas ?
Le bouton icône en forme d'œil bascule l'attribut type du champ de saisie de mot de passe entre password et text. Si aucune bascule ne se produit après clic, il peut y avoir une exception JavaScript du navigateur ; essayez d'actualiser la page. Note : En mode password, les caractères saisis s'affichent comme des points (•••), en mode text, le texte en clair s'affiche. Dans les lieux publics ou lors d'enregistrement d'écran, l'utilisation du mode password est recommandée.
Mon mot de passe est clairement complexe, mais la note n'est pas élevée ?
Vérifiez ces problèmes courants : 1) La longueur est-elle insuffisante ? Moins de 12 caractères, même avec mélange complet de caractères, peut être craqué relativement rapidement sur les supercalculateurs, recommandez au moins 14 caractères ; 2) Contient-il des séquences répétées ? Comme AAA111!!! avec des caractères répétés consécutifs ; 3) Est-ce seulement un mot courant avec suffixe ? Comme Password123! ou Qwerty@2024, qui remplissent quatre caractères mais le noyau est un mot courant + suffixe à motif ; 4) Est-ce un chemin de clavier ? Comme Qazwsx123! est un chemin en forme de Z sur le clavier, de tels motifs sont tentés en priorité par les outils de craquage. Il est recommandé d'utiliser le générateur de mot de passe pour générer des mots de passe totalement aléatoires.
Glossaire
- Shannon Entropy
- Concept de théorie de l'information proposé par Claude Shannon, utilisé pour mesurer l'intensité aléatoire du mot de passe, l'unité est le bit (bit). Entropie = longueur du mot de passe × log₂(taille du pool de caractères). Une valeur d'entropie plus élevée signifie plus de combinaisons nécessaires pour les attaques par brute-force.
- Character Pool (Pool de caractères)
- Taille de l'ensemble de tous les caractères possibles utilisés dans le mot de passe. 26 lettres minuscules, 26 majuscules, 10 chiffres, environ 33 caractères spéciaux. Plus de types de caractères utilisés signifie un pool plus grand, plus de gain d'entropie par caractère supplémentaire.
- Brute-force Attack
- Méthode d'attaque pour deviner les mots de passe en essayant systématiquement toutes les combinaisons de caractères possibles. Le temps de craquage dépend de l'entropie du mot de passe et de la capacité de calcul de l'attaquant ; les mots de passe à haute entropie peuvent rendre le brute-force informatiquement impossible.
- Dictionary Attack
- Méthode d'attaque pour deviner les mots de passe en utilisant des listes précompilées de mots de passe courants, de mots de passe ayant fuité, de mots et de motifs courants, beaucoup plus efficace que le brute-force pur, le moyen d'attaque de mot de passe le plus courant en pratique.
- Rainbow Table
- Table de comparaison de hachage de mot de passe précalculée pour la recherche inverse rapide des mots de passe d'origine après obtention des valeurs de hachage. L'utilisation de hachages salés et d'algorithmes de hachage lents (bcrypt/Argon2) peut efficacement contrer les attaques par Rainbow Table.
- CSPRNG
- Cryptographically Secure Pseudo-Random Number Generator, un générateur de nombres aléatoires qui émet des nombres aléatoires imprévisibles et non reproductibles. Cet outil utilise l'interface CSPRNG crypto.getRandomValues() du navigateur pour la génération de mot de passe.
- Common Password (Mot de passe faible courant)
- Mots de passe qui apparaissent avec une fréquence élevée dans plusieurs incidents de fuite de données (comme 123456, password, qwerty, admin, etc.). Ces mots de passe existent dans chaque dictionnaire de craquage et doivent être complètement évités.
- 2FA/MFA
- Two-Factor/Multi-Factor Authentication, nécessite un deuxième facteur de vérification en plus du mot de passe (comme code de vérification par téléphone, TOTP, clé de sécurité matérielle), protège la sécurité du compte même en cas de fuite de mot de passe.
- Passphrase
- Mot de passe long composé de plusieurs mots aléatoires, obtenant une entropie élevée par le nombre de mots tout en étant plus facile à mémoriser que des chaînes de caractères aléatoires. Par exemple, une combinaison aléatoire de 4 mots dans le style 'correct horse battery staple'.
- Password Hash
- Utilisation d'une fonction de hachage unidirectionnelle pour transformer les mots de passe en chaînes de caractères irréversibles de longueur fixe pour le stockage. Lors de la vérification, les valeurs de hachage sont comparées au lieu du texte en clair, de sorte que les mots de passe ne sont pas divulgués directement même en cas de fuite de base de données. Des algorithmes de hachage lents comme bcrypt/Argon2 doivent être utilisés.
- Salt
- Chaîne de caractères aléatoire ajoutée aux mots de passe avant le calcul de hachage, fait en sorte que les mêmes mots de passe produisent différentes valeurs de hachage, empêche les attaques par Rainbow Table et le craquage en masse. Chaque mot de passe doit avoir une valeur de salt unique.
- crypto.getRandomValues()
- Interface de génération de nombres aléatoires cryptographiquement sécurisée fournie par la Web Cryptography API, implémentée par le navigateur, la source aléatoire provient du pool d'entropie du système d'exploitation, largement supérieure à Math.random(), adaptée à la génération de mots de passe et de clés.
Référence d'entropie et temps de craquage de mot de passe
Référence de la difficulté de craquage des mots de passe avec différentes valeurs d'entropie dans le scénario d'attaque par supercalculateur (1 billion de milliards de tentatives/seconde) :
| Entropie (bits) | Combinaison typique | Temps craquage PC | Temps supercalculateur | Notation de force |
|---|---|---|---|---|
< 30 | 6 chiffres purs, mots courants | < 1 seconde | Instantané | ☆☆☆☆☆ très faible |
30-45 | 8 lettres minuscules pures | Secondes - heures | < 1 seconde | ★☆☆☆☆ faible |
45-60 | 8 majuscules+minuscules+chiffres | Jours - années | Secondes - minutes | ★★☆☆☆ moyen |
60-80 | 10 tous caractères mixtes | Décennies - millénaires | Heures - jours | ★★★☆☆ bon |
80-100 | 14 tous caractères mixtes | Siècles+ | Années - siècles | ★★★★☆ fort |
> 100 | 16 tous caractères aléatoires | Impossible | Billions d'années+ | ★★★★★ très fort |
Comparaison d'entropie pour différentes combinaisons de types de caractères
Entropie théorique et différences de sécurité pour des mots de passe de 12 caractères avec différentes combinaisons de caractères :
| Combinaison de caractères | Pool | Entropie 12 caractères | Ordre grandeur combinaisons | Évaluation sécurité |
|---|---|---|---|---|
| Chiffres purs (0-9) | 10 | ~40 bits | 10¹² | Très faible, craqué en secondes |
| Lettres minuscules pures | 26 | ~56 bits | 10¹⁷ | Faible, craqué en minutes |
| Majuscules+minuscules | 52 | ~68 bits | 10²⁰ | Moyen, craqué en heures |
| Majuscules+minuscules+chiffres | 62 | ~71 bits | 10²¹ | Bon, craqué en jours |
| Majuscules+minuscules+chiffres+symboles | 95 | ~79 bits | 10²³ | Fort, craqué en années |
| Tous caractères 16 aléatoires | 95 | ~105 bits | 10³¹ | Très fort, non brute-forceable |
Description des 7 indicateurs de contrôle de sécurité
7 indicateurs de sécurité de mot de passe que l'outil contrôle ponctuellement :
| Point de contrôle | Critère de réussite | Risque d'échec |
|---|---|---|
| Longueur ≥8 caractères | Mot de passe au moins 8 caractères | Mot de passe trop court a petit espace brute-force |
| Contient majuscules | Contient au moins un A-Z | Pool réduit de 26, entropie diminuée |
| Contient minuscules | Contient au moins un a-z | Pool réduit de 26, entropie diminuée |
| Contient chiffres | Contient au moins un 0-9 | Pool réduit de 10, entropie diminuée |
| Contient caractères spéciaux | Contient symboles non alphanumériques | Pool réduit de ~33, entropie diminuée |
| Pas motifs répétés/séquentiels | Pas 3+ caractères identiques ou chiffres consécutifs | Mots de passe avec motifs facilement touchés par attaques par règles |
| Pas dans BD mots de passe courants | Pas dans liste connue de mots de passe faibles | Mots de passe courants craqués en secondes dans dictionnaire |
Privacy & Security
Toutes les opérations de ce vérificateur de force de mot de passe s'effectuent entièrement localement dans votre navigateur : Les mots de passe que vous saisissez sont uniquement utilisés pour le calcul d'entropie et l'analyse de sécurité en JavaScript du navigateur et ne sont jamais envoyés via le réseau à des serveurs externes. Le générateur de mot de passe utilise l'interface crypto.getRandomValues() intégrée au navigateur pour générer localement des mots de passe aléatoires, sans dépendre des serveurs. Le site n'utilise pas de suivi par cookies et ne collecte aucun mot de passe saisi par les utilisateurs ni données d'utilisation. Après fermeture ou actualisation de la page, les mots de passe saisis et les résultats d'analyse sont automatiquement effacés et ne sont pas stockés durablement dans le navigateur. Vous pouvez utiliser cet outil hors ligne avec toutes les fonctionnalités entièrement disponibles.
Authoritative References
- Simulateur de daltonisme
- Convertisseur de couleurs
- Convertisseur .htaccess vers Nginx
- Convertisseur SQL
- Analyseur de cookies
- Générateur d'expressions Cron
- Validateur d'expressions Cron
- Formatage CSS
- Minification CSS
- CSV vers Excel
- Convertisseur de devises
- Comparateur de différences
- Générateur de Favicon
- Formateur XML
- Convertisseur Hexadécimal
- Formatage HTML
- Minification HTML
- HTML vers Markdown
- Markdown en HTML
- Formater JavaScript
- Minification JS
- Formateur JSX
- Minification JSX
- Regroupement de mots clés
- Générateur Lorem Ipsum
- Générateur de tableau Markdown
- Générateur de Meta Tags
- Générateur de mots de passe
- Vérificateur de force de mot de passe
- Générateur de QR Codes/Codes-Barres
- Testeur d'Expressions Régulières
- Générateur de Slug
- Générateur de SQL
- Formateur SQL
- Compteur de Mots
- Outil Horloge
- Formateur TS
- Compresseur TS
- Formateur TSX
- Compresseur TSX
- Convertisseur Unix Timestamp
- Générateur UUID
- Formateur YAML
- Convertisseur de cas