Estimateur de temps de craquage de mot de passe
Saisissez un mot de passe et visualisez un calcul d'entropie transparent et des estimations honnêtes de temps de craquage pour plusieurs scénarios d'attaque clairement étiquetés — le tout calculé entièrement dans votre navigateur, jamais un score de force mystère.
🔒 Entièrement traité dans votre navigateur — rien de ce que vous saisissez ici n'est jamais téléchargé.
Résultat
La plupart des indicateurs de force des mots de passe affichent une barre colorée et une étiquette arbitraire — « faible », « bon », « fort » — sans possibilité de vérifier le raisonnement sous-jacent. Cet outil fait le contraire : il montre chaque étape du calcul. Saisissez un mot de passe et observez la détection des jeux de caractères utilisés (minuscules, majuscules, chiffres, symboles), l'addition de la taille de jeu résultante, et l'application de la longueur exacte et de la taille du jeu de votre mot de passe à la formule d'entropie standard, entropie = longueur × log₂(taille du jeu), ce qui vous permet de vérifier le résultat par vous-même plutôt que de faire confiance à une boîte noire.
L'entropie seule ne dit pas tout. L'outil recherche donc également les motifs qui rendent un mot de passe plus facile à deviner que ce que sa longueur brute suggère : les séquences de caractères comme « abc » ou « 456 », les répétitions de caractères comme « aaa », et les correspondances exactes avec une petite liste intégrée d'une centaine des mots de passe les plus courants jamais publiés. Il ne s'agit en aucun cas d'une connexion à une base de données de fuite en direct — c'est une heuristique honnête, entièrement hors ligne — mais lorsqu'une correspondance est trouvée, l'entropie effective utilisée pour le tableau des temps de craquage est réduite (ou, pour une correspondance avec un mot de passe courant, plafonnée près de la taille de cette liste), car un véritable attaquant essaierait les suppositions évidentes en premier, quelle que soit la taille théorique de l'espace des clés.
Le tableau des temps de craquage convertit cette entropie effective en estimations de temps réelles pour cinq scénarios couvrant la gamme réaliste des attaques : un formulaire de connexion en ligne avec limitation de débit (~100 tentatives/seconde), un formulaire en ligne sans limitation de débit (~1 000 tentatives/seconde), une attaque hors ligne contre un mot de passe haché avec une fonction lente et délibérément coûteuse comme bcrypt, scrypt ou Argon2 (~10 000 tentatives/seconde), une attaque hors ligne contre un hachage rapide et non salé tel que MD5, SHA-1 ou NTLM sur un seul GPU grand public (~10 milliards de tentatives/seconde), et le même hachage rapide attaqué sur un grand cluster multi-GPU (~1 billion de tentatives/seconde). Ces vitesses sont des ordres de grandeur illustratifs tirés des benchmarks matériels et de hachage couramment publiés — il ne s'agit pas d'une prédiction liée à un attaquant, un appareil ou une année spécifiques — et elles expliquent exactement pourquoi le même mot de passe peut être « instantané » contre un hachage hors ligne rapide et « des siècles » contre un hachage lent et à débit limité.
Tout ce qui précède s'exécute sous forme d'analyse de chaînes JavaScript et d'arithmétique Math.log2 directement dans l'onglet de votre navigateur. Il n'y a aucun hachage cryptographique, aucun aller-retour vers un serveur et, surtout, aucune requête réseau d'aucune sorte dans cet outil — le mot de passe que vous saisissez n'est jamais transmis, enregistré ni stocké où que ce soit, et la page reste entièrement fonctionnelle même si vous vous déconnectez d'internet après son chargement.