Testeur de force de mot de passe
Saisissez un mot de passe pour voir sa note, ce qui l'affaiblit et le temps qu'il faudrait à un attaquant. La vérification des fuites utilise un préfixe de hachage respectueux de la vie privée : le mot de passe lui-même ne quitte jamais votre navigateur.
Analysé dans votre navigateur. Rien n'est envoyé sauf si vous lancez la vérification des fuites, qui ne partage que les cinq premiers caractères d'un hachage.
Saisissez un mot de passe pour l'évaluer.
À propos de cet outil
La force d'un mot de passe se mesure au nombre d'essais dont un attaquant a besoin. Un mélange vraiment aléatoire de lettres, chiffres et symboles est solide parce que chaque caractère supplémentaire multiplie les possibilités, mais on tape rarement des chaînes aléatoires : on utilise des mots, des prénoms, des années et des suites de clavier, que les outils de cassage essaient en premier. Ce testeur part de l'entropie brute et retranche ce que ces motifs dévoilent, dans l'esprit de l'estimateur zxcvbn.
Le tableau des temps de cassage présente quatre scénarios : une connexion en ligne limitée, un formulaire web sans limite, une attaque hors ligne contre un hachage lent comme bcrypt et une attaque hors ligne contre un hachage rapide comme MD5 avec un GPU. La vérification des fuites interroge la base Have I Been Pwned par k-anonymat : seuls les cinq premiers caractères du hachage SHA-1 sont envoyés, et la correspondance se fait dans votre navigateur.
Questions fréquentes
- Mon mot de passe est-il envoyé quelque part ?
- Non. La note est calculée dans votre navigateur. La vérification des fuites, que vous déclenchez vous-même, n'envoie que les cinq premiers caractères hexadécimaux d'un hachage SHA-1, communs à des millions de mots de passe.
- Qu'est-ce qui rend un mot de passe solide ?
- La longueur avant tout. Quatre ou cinq mots sans rapport, ou 14 caractères aléatoires et plus issus d'un gestionnaire, battent un mot de passe court avec des symboles.
- Pourquoi un mot de passe long obtient-il une mauvaise note ?
- Parce qu'il est composé de mots courants, de suites ou d'une année. Les attaquants testent ces combinaisons bien avant les chaînes aléatoires de même longueur.
- Et si mon mot de passe figure dans une fuite ?
- Cessez de l'utiliser partout, immédiatement. Les mots de passe divulgués figurent dans toutes les listes de cassage, quelle que soit leur complexité apparente.