Sécurité / 02
Vérificateur de robustesse des mots de passe
Évaluez la difficulté à deviner un mot de passe, avec une estimation du temps nécessaire pour le craquer selon quatre scénarios d’attaque et des conseils pour le renforcer, entièrement sur votre appareil.
Vérificateur de robustesse des mots de passe: La page utilise zxcvbn, l’outil d’estimation open source publié à l’origine par Dropbox. Il recherche ce que les attaquants essaient en premier : les mots de passe courants, les mots et noms du dictionnaire, les séquences de clavier comme qwerty, les répétitions, les dates et les substitutions prévisibles comme @ à la place de a. Il estime le nombre de tentatives nécessaires, puis le convertit en temps de craquage pour une attaque en ligne et pour une base de données de mots de passe volée. Fonctionne 100 % localement dans votre navigateur, sans aucun téléversement de fichier vers le serveur.
- Catégorie
- Outils du quotidien
- Exécutions
- Dans votre navigateur
- Coût
- Gratuit · sans inscription
- Disponibilité
- Prêt à l'emploi
Fonctionne entièrement dans votre navigateur
Vérifié sur cet appareil uniquement : le mot de passe n’est envoyé nulle part, ni stocké ni journalisé.
Ce qui rend un mot de passe difficile à deviner
Les attaquants n'essaient pas toutes les combinaisons dans l'ordre : ils commencent par les mots de passe divulgués, les dictionnaires, les noms et les habitudes utilisées pour respecter les règles de mot de passe, comme une majuscule initiale et un chiffre ou un symbole à la fin. Un mot de passe qui suit ces schémas est trouvé rapidement, aussi complexe qu'il puisse paraître. Ce qui résiste vraiment, c'est la longueur et le caractère aléatoire : quatre mots aléatoires ou plus, ou une longue chaîne aléatoire créée par un générateur de mots de passe, conservée dans un gestionnaire de mots de passe.
Utilisez un mot de passe différent pour chaque site. Lorsqu'un site est compromis, les attaquants essaient l'adresse e-mail et le mot de passe divulgués sur d'autres sites : un mot de passe réutilisé transforme ainsi une fuite en plusieurs, aussi solide soit-il.
Comment interpréter l'estimation
L'indicateur de robustesse suit le score de zxcvbn, de 0 à 4, et les durées supposent qu'un attaquant devine les mots de passe dans l'ordre prévu par zxcvbn. Il s'agit d'estimations de la facilité à deviner un mot de passe, et non de garanties : un mot de passe indiqué comme robuste reste vulnérable s'il est hameçonné, réutilisé ou déjà présent dans une fuite de données. Pour un compte important, activez l'authentification à deux facteurs : elle le protège même lorsque le mot de passe est connu.
Comment l'utiliser
- Saisissez ou collez un mot de passe.
- Consultez sa robustesse, le temps estimé pour le craquer et les éventuels avertissements.
- Suivez les suggestions ou générez un nouveau mot de passe, puis vérifiez-le à nouveau.
Confidentialité et limitations
Le mot de passe est vérifié dans votre navigateur. Il n’est jamais envoyé où que ce soit, stocké ou enregistré, et la page n’effectue aucune requête réseau avec celui-ci. Les listes de mots sont chargées une seule fois, avant la vérification.
Outils associés
Questions fréquentes
Est-il prudent de saisir ici mon vrai mot de passe ?
La vérification s’effectue entièrement dans votre navigateur et le mot de passe n’est jamais envoyé ni stocké, ce que vous pouvez confirmer dans les outils réseau du navigateur. Malgré tout, le plus sûr est de tester un mot de passe construit sur le même modèle plutôt que celui que vous utilisez.
Pourquoi une phrase secrète longue est-elle plus robuste qu’un mot de passe court et complexe ?
Chaque mot supplémentaire multiplie le nombre de tentatives nécessaires. Quatre mots aléatoires ou plus, sans lien entre eux, sont difficiles à deviner et faciles à retenir, tandis qu’un mot de passe court auquel on a ajouté un symbole suit des schémas que les attaquants essaient rapidement.
Vérifie-t-il si mon mot de passe a été divulgué ?
Non. Il estime la facilité avec laquelle le mot de passe peut être deviné, mais ne le recherche pas dans des listes de mots de passe compromis, car cela impliquerait d’envoyer des informations le concernant ailleurs. Un gestionnaire de mots de passe ou un service d’alerte en cas de fuite peut vous l’indiquer.
Que signifient les quatre scénarios d’attaque ?
Les attaques en ligne tentent de deviner le mot de passe via une page de connexion, lentement lorsque le site limite le nombre de tentatives. Les attaques hors ligne s’effectuent sur une copie volée de la base de données de mots de passe d’un site : un site qui stocke les mots de passe avec un hash lent permet environ dix mille tentatives par seconde, tandis qu’un site mal protégé peut en permettre des milliards.
Outil gratuit · dans votre navigateur exécutions · aucun compte requis