Estimateur du temps de piratage du mot de passe
Tapez un mot de passe et consultez un calcul d'entropie transparent ainsi que des estimations honnêtes du temps de crack pour plusieurs scénarios d'attaque clairement identifiés - entièrement calculés dans votre navigateur, jamais un score de force mystérieux.
Résultat
La plupart des outils de mesure de la force des mots de passe affichent une barre colorée et une étiquette inventée – « faible », « bon », « fort » – sans aucun moyen de vérifier le raisonnement qui se cache derrière. Cet outil fait le contraire : il montre chaque étape du calcul. Tapez un mot de passe et regardez-le détecter les jeux de caractères que vous avez utilisés (minuscules, majuscules, chiffres, symboles), additionnez la taille du pool résultant et branchez la longueur exacte et la taille du pool de votre mot de passe dans la formule d'entropie standard, entropie = longueur x log2 (taille du pool), afin que vous puissiez vérifier le numéro vous-même plutôt que de faire confiance à une boîte noire.
L'entropie à elle seule ne raconte pas toute l'histoire, c'est pourquoi l'outil recherche également les modèles qui rendent un mot de passe plus facile à deviner que sa longueur brute ne le suggère : des séries séquentielles de caractères comme "abc" ou "456", des caractères répétés comme "aaa" et des correspondances exactes avec une petite liste groupée d'environ 100 des mots de passe divulgués les plus courants jamais publiés. Rien de tout cela n’est une connexion à une base de données de violation en direct – il s’agit d’une heuristique honnête et hors ligne – mais lorsqu’une correspondance est trouvée, l’entropie effective utilisée pour la table de temps de crack est réduite (ou, pour une correspondance de mot de passe commun, plafonnée à proximité de la taille de cette liste) car un véritable attaquant tenterait d’abord les suppositions évidentes, quelle que soit la taille théorique de l’espace clé.
Le tableau des temps de crack transforme cette entropie effective en estimations en temps réel dans cinq scénarios couvrant une gamme réaliste d'attaques : un formulaire de connexion en ligne avec limitation de débit (~ 100 suppositions/seconde), un formulaire en ligne sans limitation de débit (~ 1 000 suppositions/seconde), une attaque hors ligne contre un hachage lent et délibérément coûteux comme bcrypt, scrypt ou Argon2 (~ 10 000 suppositions/seconde), une attaque hors ligne contre un hachage rapide non salé tel que MD5, SHA-1 ou NTLM sur un seul GPU grand public (~ 10 milliards de suppositions/seconde), et le même hachage rapide craqué sur un grand cluster multi-GPU (~ 1 000 milliards de suppositions/seconde). Ces taux sont des chiffres illustratifs, d'ordre de grandeur, tirés de références de matériel et de hachage couramment publiées - et non une prédiction liée à un attaquant, un appareil ou une année spécifique - et ils expliquent exactement pourquoi le même mot de passe peut être "instantané" contre un hachage hors ligne rapide et "des siècles" contre un hachage lent et à débit limité.
Tout ce qui précède fonctionne comme une simple analyse de chaînes JavaScript et de l'arithmétique Math.log2 directement dans l'onglet de votre navigateur. Il n'y a pas de hachage cryptographique, pas d'aller-retour sur le serveur et, plus important encore, aucune requête réseau d'aucune sorte dans cet outil : le mot de passe que vous saisissez n'est jamais transmis, enregistré ou stocké nulle part, et la page entière continue de fonctionner si vous vous déconnectez d'Internet après son chargement.