0

Estimateur de temps de craquage de mot de passe

Saisissez un mot de passe et visualisez un calcul d'entropie transparent et des estimations honnêtes de temps de craquage pour plusieurs scénarios d'attaque clairement étiquetés — le tout calculé entièrement dans votre navigateur, jamais un score de force mystère.

🔒 Entièrement traité dans votre navigateur — rien de ce que vous saisissez ici n'est jamais téléchargé.

Rien de ce que vous saisissez ici n'est transmis ni stocké où que ce soit. Le comptage de caractères, la formule d'entropie et toutes les estimations de temps de craquage ci-dessous s'exécutent sous forme de simples calculs JavaScript directement dans votre navigateur — cet outil ne fait aucune requête réseau.

Jeux de caractères détectés

    Taille du jeu: 0

    Calcul de l'entropie (détail du calcul)

    Entropie effective: 0 bits

    Avertissements de motifs faibles

      Ceci vérifie uniquement une petite liste intégrée d'environ 100 mots de passe extrêmement courants, compilée à partir de listes largement publiées — il ne s'agit pas d'une base de données de fuites réelles et elle n'est pas exhaustive. Le fait de ne pas figurer dans cette liste n'est pas significatif en soi ; les vérifications d'entropie et de motifs ci-dessus sont plus importantes.

      Temps de craquage estimé par scénario d'attaque

      Scénario d'attaque Vitesse de tentative Temps estimé pour craquer (cas moyen)
      Connexion en ligne, avec limitation de débit (verrouillages / délais après échecs) ~100 tentatives/seconde
      Connexion en ligne, sans limitation de débit ~1 000 tentatives/seconde
      Attaque hors ligne sur un hachage lent (bcrypt, scrypt, Argon2) ~10 000 tentatives/seconde
      Attaque hors ligne sur un hachage rapide non salé (ex. MD5, SHA-1, NTLM), un seul GPU grand public ~10 milliards de tentatives/seconde
      Attaque hors ligne sur un hachage rapide, grand cluster de craquage multi-GPU ~1 billion de tentatives/seconde

      Ces vitesses de tentative sont des ordres de grandeur illustratifs basés sur des benchmarks matériels et de hachage couramment publiés — il ne s'agit pas d'une prédiction concernant un attaquant, un appareil ou une année spécifiques.

      Traitement en cours... 0%

      Résultat

      La plupart des indicateurs de force des mots de passe affichent une barre colorée et une étiquette arbitraire — « faible », « bon », « fort » — sans possibilité de vérifier le raisonnement sous-jacent. Cet outil fait le contraire : il montre chaque étape du calcul. Saisissez un mot de passe et observez la détection des jeux de caractères utilisés (minuscules, majuscules, chiffres, symboles), l'addition de la taille de jeu résultante, et l'application de la longueur exacte et de la taille du jeu de votre mot de passe à la formule d'entropie standard, entropie = longueur × log₂(taille du jeu), ce qui vous permet de vérifier le résultat par vous-même plutôt que de faire confiance à une boîte noire.

      L'entropie seule ne dit pas tout. L'outil recherche donc également les motifs qui rendent un mot de passe plus facile à deviner que ce que sa longueur brute suggère : les séquences de caractères comme « abc » ou « 456 », les répétitions de caractères comme « aaa », et les correspondances exactes avec une petite liste intégrée d'une centaine des mots de passe les plus courants jamais publiés. Il ne s'agit en aucun cas d'une connexion à une base de données de fuite en direct — c'est une heuristique honnête, entièrement hors ligne — mais lorsqu'une correspondance est trouvée, l'entropie effective utilisée pour le tableau des temps de craquage est réduite (ou, pour une correspondance avec un mot de passe courant, plafonnée près de la taille de cette liste), car un véritable attaquant essaierait les suppositions évidentes en premier, quelle que soit la taille théorique de l'espace des clés.

      Le tableau des temps de craquage convertit cette entropie effective en estimations de temps réelles pour cinq scénarios couvrant la gamme réaliste des attaques : un formulaire de connexion en ligne avec limitation de débit (~100 tentatives/seconde), un formulaire en ligne sans limitation de débit (~1 000 tentatives/seconde), une attaque hors ligne contre un mot de passe haché avec une fonction lente et délibérément coûteuse comme bcrypt, scrypt ou Argon2 (~10 000 tentatives/seconde), une attaque hors ligne contre un hachage rapide et non salé tel que MD5, SHA-1 ou NTLM sur un seul GPU grand public (~10 milliards de tentatives/seconde), et le même hachage rapide attaqué sur un grand cluster multi-GPU (~1 billion de tentatives/seconde). Ces vitesses sont des ordres de grandeur illustratifs tirés des benchmarks matériels et de hachage couramment publiés — il ne s'agit pas d'une prédiction liée à un attaquant, un appareil ou une année spécifiques — et elles expliquent exactement pourquoi le même mot de passe peut être « instantané » contre un hachage hors ligne rapide et « des siècles » contre un hachage lent et à débit limité.

      Tout ce qui précède s'exécute sous forme d'analyse de chaînes JavaScript et d'arithmétique Math.log2 directement dans l'onglet de votre navigateur. Il n'y a aucun hachage cryptographique, aucun aller-retour vers un serveur et, surtout, aucune requête réseau d'aucune sorte dans cet outil — le mot de passe que vous saisissez n'est jamais transmis, enregistré ni stocké où que ce soit, et la page reste entièrement fonctionnelle même si vous vous déconnectez d'internet après son chargement.