Aller au contenu
nestoo
  • Mon adresse IPVotre IP publique IPv4 et IPv6, sa localisation et votre fournisseur.Réseau et IP
  • Localisation d’adresse IPLocalisation, fournisseur et réseau de n’importe quelle adresse IP.Réseau et IP
  • Recherche DNSEnregistrements DNS A, AAAA, MX, TXT, NS et autres de tout domaine.Réseau et IP
  • Recherche WHOISTitulaire, registrar et date d’expiration de tout domaine ou IP.Réseau et IP
  • Vérificateur de portsVérifiez si un port est ouvert sur votre IP ou sur un serveur.Réseau et IP
  • Vérificateur d’en-têtes HTTPEn-têtes de réponse, codes de statut et redirections d’une URL.Réseau et IP
  • Vérificateur SSLValidité, expiration et chaîne du certificat de n’importe quel site.Réseau et IP
  • Générateur de mots de passeDes mots de passe forts et aléatoires, générés dans votre navigateur.Mots de passe et sécurité
  • Test de robustesse des mots de passeLe temps qu’il faudrait pour casser un mot de passe, et s’il a fuité.Mots de passe et sécurité
  • Générateur de hashHash MD5, SHA-1, SHA-256, SHA-512 et CRC32 de textes ou de fichiers.Mots de passe et sécurité
  • Formateur JSONFormatez, validez et minifiez du JSON, avec la position exacte des erreurs.Outils pour développeurs
  • Encodeur/décodeur Base64Encodez du texte ou des fichiers en Base64, et décodez-les.Outils pour développeurs
  • Encodeur/décodeur URLEncodez et décodez des URL et des chaînes de requête, et analysez n’importe quelle URL.Outils pour développeurs
  • Décodeur JWTLisez l’en-tête et les claims d’un JSON Web Token.Outils pour développeurs
  • Générateur d’UUIDIdentifiants UUID v4 aléatoires et v7 ordonnés dans le temps.Outils pour développeurs
  • Convertisseur de timestamp UnixConvertissez des timestamps Unix en dates, et des dates en timestamps.Outils pour développeurs
  • Convertisseur binaireTraduisez du texte en binaire et convertissez des nombres d’une base à l’autre.Outils pour développeurs
  • Compteur de motsComptez les mots, les caractères, les phrases et le temps de lecture.Outils de texte
  • Convertisseur de casseMAJUSCULES, minuscules, majuscule à chaque mot, camelCase, snake_case et plus.Outils de texte
  • Comparateur de texteComparez deux textes et visualisez leurs différences.Outils de texte
  • Générateur de QR codeQR codes gratuits pour liens, texte, Wi-Fi et contacts, en PNG ou SVG.Outils du quotidien
  • Calculateur de pourcentagePourcentage d’un nombre, variation en pourcentage, hausse et baisse.Outils du quotidien
  • Convertisseur d’unitésConvertissez longueurs, poids, températures, volumes, données et plus.Outils du quotidien

Test de robustesse des mots de passe

Découvrez combien de temps il faudrait pour casser un mot de passe, ce qui le rend faible et s’il est apparu dans une fuite de données. L’analyse de robustesse s’effectue sur votre appareil.

L’analyse de robustesse s’effectue sur votre appareil. Le mot de passe n’est envoyé nulle part.

Commencez à taper pour voir la robustesse du mot de passe.

Seuls les 5 premiers caractères du hash SHA-1 du mot de passe sont envoyés à Have I Been Pwned. La comparaison se fait sur votre appareil : le mot de passe lui-même ne le quitte jamais.

Fonctionne dans votre navigateur. Ce que vous saisissez ne quitte jamais votre appareil.

Mode d’emploi

  1. 1Saisissez ou collez un mot de passe dans le champ. Cliquez sur l’icône en forme d’œil pour voir ce que vous avez tapé.
  2. 2Lisez l’évaluation et les trois estimations du temps de cassage. Elles se mettent à jour pendant la saisie.
  3. 3Suivez les conseils affichés sous l’évaluation pour corriger les points faibles : mots du dictionnaire, noms, dates ou suites de touches.
  4. 4Cliquez sur « Vérifier si ce mot de passe a fuité » pour savoir s’il figure dans des fuites de données connues.

Comment la robustesse est estimée

L’outil utilise zxcvbn, un estimateur de robustesse open source créé à l’origine chez Dropbox, dans sa version TypeScript. Au lieu de compter les types de caractères, il recherche les schémas que les outils de cassage essaient en premier : mots de passe courants, mots du dictionnaire, noms, dates, caractères répétés, suites comme abc123, parcours du clavier comme azerty et substitutions de lettres comme p@ssw0rd. À partir des schémas trouvés, il estime le nombre de tentatives dont un attaquant aurait besoin.

C’est pourquoi l’évaluation diffère souvent des règles de mot de passe habituelles. Azerty12! contient une majuscule, des chiffres et un symbole, et pourtant il est jugé très faible, car c’est un parcours du clavier suivi d’une terminaison courante. Quatre mots courants choisis au hasard, comme érable tracteur lanterne galet, ne contiennent que des minuscules et sont jugés très forts.

Ce que signifient les temps de cassage

La vitesse à laquelle un mot de passe tombe dépend de l’endroit où l’attaquant fait ses tentatives. Sur une vraie page de connexion qui limite les essais, il faut compter environ 100 tentatives par heure. Si la base de mots de passe d’un site est divulguée, l’attaquant peut tester hors ligne à pleine vitesse : environ 10 000 tentatives par seconde quand les mots de passe sont stockés avec un hash volontairement lent comme bcrypt, scrypt ou Argon2, et 10 milliards ou plus quand un hash rapide comme MD5 ou SHA-1 est attaqué avec des cartes graphiques.

Vous savez rarement comment un site stocke votre mot de passe : visez donc un mot de passe qui tient bon même dans la colonne « hash rapide », et utilisez-le pour un seul compte, afin qu’une fuite ailleurs ne puisse pas l’exposer.

Comment la vérification des fuites protège votre mot de passe

La vérification des fuites s’appuie sur Pwned Passwords, un service de Have I Been Pwned : une base de données gratuite de centaines de millions de mots de passe exposés lors de fuites de données. Votre navigateur calcule le hash SHA-1 du mot de passe et n’en envoie que les cinq premiers caractères. Le service répond avec tous les hash divulgués qui commencent par ces caractères – généralement plusieurs centaines –, complétés par des données de remplissage aléatoires, et la comparaison se fait sur votre appareil.

Grâce à cette approche, appelée k-anonymat, ni le mot de passe ni son hash complet ne quittent votre navigateur, et le service ne peut pas savoir lequel des hash renvoyés vous recherchiez. La vérification ne s’exécute que lorsque vous cliquez sur le bouton ; tout le reste de cette page fonctionne hors ligne.

Questions fréquentes

Puis-je saisir mon vrai mot de passe ici en toute sécurité ?

L’analyse de robustesse s’exécute entièrement dans votre navigateur, et rien de ce que vous tapez n’est envoyé ni enregistré. La vérification facultative des fuites n’envoie que les cinq premiers caractères du hash SHA-1 du mot de passe, qui ne permettent pas de retrouver le mot de passe. Par précaution supplémentaire, vous pouvez tester un mot de passe construit de la même façon que le vôtre plutôt que le vôtre exactement.

Qu’est-ce qui rend un mot de passe robuste ?

Sa longueur et son imprévisibilité. Une longue suite de caractères aléatoires, ou une phrase de passe d’au moins quatre mots choisis au hasard, n’offre aucun schéma exploitable aux outils de cassage. Évitez les noms, les dates, les mots isolés dont des lettres sont remplacées par des symboles, et tout ce que vous avez déjà utilisé.

Pourquoi mon mot de passe est-il jugé faible alors qu’il contient des symboles et des chiffres ?

Les outils de cassage connaissent les astuces habituelles – une majuscule au début, un chiffre ou une année à la fin, @ à la place de a – et les essaient très tôt. Un mot de passe comme Printemps2024! respecte la plupart des règles, mais tombe en une fraction de seconde en cas de fuite d’une base de données. Allonger le mot de passe ou ajouter des mots aléatoires aide bien plus que multiplier les symboles.

Que faire si mon mot de passe a été trouvé dans une fuite de données ?

Arrêtez de l’utiliser et changez-le sur tous les comptes où vous l’avez utilisé, en commençant par votre messagerie et votre banque. Remplacez-le par un mot de passe unique issu d’un générateur, conservez-le dans un gestionnaire de mots de passe et activez l’authentification à deux facteurs partout où c’est possible.

Les temps de cassage sont-ils fiables ?

Ce sont des estimations. Le temps réel dépend du matériel de l’attaquant et de la façon dont le site stocke les mots de passe, ce que vous ne pouvez généralement pas savoir. Servez-vous-en pour comparer : un mot de passe qui résisterait des siècles même dans le scénario « hash rapide » est sûr, un mot de passe qui tombe en quelques minutes ne l’est pas.