0

Estimateur du temps de piratage du mot de passe

Tapez un mot de passe et consultez un calcul d'entropie transparent ainsi que des estimations honnêtes du temps de crack pour plusieurs scénarios d'attaque clairement identifiés - entièrement calculés dans votre navigateur, jamais un score de force mystérieux.

Rien de ce que vous tapez ici n’est transmis ou stocké nulle part. Le comptage de caractères, la formule d'entropie et chaque estimation du temps de crack ci-dessous s'exécutent comme des mathématiques JavaScript simples directement dans votre navigateur - cet outil n'effectue aucune requête réseau.

Jeux de caractères détectés

    Taille de la piscine: 0

    Calcul d'entropie (montre son travail)

    Entropie efficace: 0 morceaux

    Avertissements de modèle faible

      Cela ne vérifie qu'une petite liste regroupée d'environ 100 mots de passe extrêmement courants compilés à partir de listes largement publiées. Il ne s'agit pas d'une véritable base de données de violations et n'est pas exhaustive. Ne pas correspondre à la liste ne dit pas grand-chose en soi ; l'entropie et les vérifications de modèle ci-dessus sont plus importantes.

      Temps de crack estimé par scénario d'attaque

      Scénario d'attaque Devinez le taux Temps estimé pour craquer (cas moyen)
      Connexion en ligne, débit limité (verrouillages/retards après tentatives infructueuses) ~100 suppositions/seconde
      Connexion en ligne, sans limitation de tarif ~1 000 suppositions/seconde
      Attaque hors ligne sur un hachage lent (bcrypt, scrypt, Argon2) ~10 000 suppositions/seconde
      Attaque hors ligne sur un hachage rapide non salé (par exemple MD5, SHA-1, NTLM), un GPU grand public ~10 milliards de suppositions/seconde
      Attaque hors ligne sur un grand cluster de craquage multi-GPU à hachage rapide ~1 000 milliards de suppositions/seconde

      Ces taux approximatifs sont des ordres de grandeur illustratifs basés sur des références de matériel et de hachage couramment publiées – et non une prédiction sur un attaquant, un appareil ou une année spécifique.

      Traitement... 0%

      Résultat

      La plupart des outils de mesure de la force des mots de passe affichent une barre colorée et une étiquette inventée – « faible », « bon », « fort » – sans aucun moyen de vérifier le raisonnement qui se cache derrière. Cet outil fait le contraire : il montre chaque étape du calcul. Tapez un mot de passe et regardez-le détecter les jeux de caractères que vous avez utilisés (minuscules, majuscules, chiffres, symboles), additionnez la taille du pool résultant et branchez la longueur exacte et la taille du pool de votre mot de passe dans la formule d'entropie standard, entropie = longueur x log2 (taille du pool), afin que vous puissiez vérifier le numéro vous-même plutôt que de faire confiance à une boîte noire.

      L'entropie à elle seule ne raconte pas toute l'histoire, c'est pourquoi l'outil recherche également les modèles qui rendent un mot de passe plus facile à deviner que sa longueur brute ne le suggère : des séries séquentielles de caractères comme "abc" ou "456", des caractères répétés comme "aaa" et des correspondances exactes avec une petite liste groupée d'environ 100 des mots de passe divulgués les plus courants jamais publiés. Rien de tout cela n’est une connexion à une base de données de violation en direct – il s’agit d’une heuristique honnête et hors ligne – mais lorsqu’une correspondance est trouvée, l’entropie effective utilisée pour la table de temps de crack est réduite (ou, pour une correspondance de mot de passe commun, plafonnée à proximité de la taille de cette liste) car un véritable attaquant tenterait d’abord les suppositions évidentes, quelle que soit la taille théorique de l’espace clé.

      Le tableau des temps de crack transforme cette entropie effective en estimations en temps réel dans cinq scénarios couvrant une gamme réaliste d'attaques : un formulaire de connexion en ligne avec limitation de débit (~ 100 suppositions/seconde), un formulaire en ligne sans limitation de débit (~ 1 000 suppositions/seconde), une attaque hors ligne contre un hachage lent et délibérément coûteux comme bcrypt, scrypt ou Argon2 (~ 10 000 suppositions/seconde), une attaque hors ligne contre un hachage rapide non salé tel que MD5, SHA-1 ou NTLM sur un seul GPU grand public (~ 10 milliards de suppositions/seconde), et le même hachage rapide craqué sur un grand cluster multi-GPU (~ 1 000 milliards de suppositions/seconde). Ces taux sont des chiffres illustratifs, d'ordre de grandeur, tirés de références de matériel et de hachage couramment publiées - et non une prédiction liée à un attaquant, un appareil ou une année spécifique - et ils expliquent exactement pourquoi le même mot de passe peut être "instantané" contre un hachage hors ligne rapide et "des siècles" contre un hachage lent et à débit limité.

      Tout ce qui précède fonctionne comme une simple analyse de chaînes JavaScript et de l'arithmétique Math.log2 directement dans l'onglet de votre navigateur. Il n'y a pas de hachage cryptographique, pas d'aller-retour sur le serveur et, plus important encore, aucune requête réseau d'aucune sorte dans cet outil : le mot de passe que vous saisissez n'est jamais transmis, enregistré ou stocké nulle part, et la page entière continue de fonctionner si vous vous déconnectez d'Internet après son chargement.