Mode d’emploi
- 1Saisissez ou collez un mot de passe dans le champ. Cliquez sur l’icône en forme d’œil pour voir ce que vous avez tapé.
- 2Lisez l’évaluation et les trois estimations du temps de cassage. Elles se mettent à jour pendant la saisie.
- 3Suivez les conseils affichés sous l’évaluation pour corriger les points faibles : mots du dictionnaire, noms, dates ou suites de touches.
- 4Cliquez sur « Vérifier si ce mot de passe a fuité » pour savoir s’il figure dans des fuites de données connues.
Comment la robustesse est estimée
L’outil utilise zxcvbn, un estimateur de robustesse open source créé à l’origine chez Dropbox, dans sa version TypeScript. Au lieu de compter les types de caractères, il recherche les schémas que les outils de cassage essaient en premier : mots de passe courants, mots du dictionnaire, noms, dates, caractères répétés, suites comme abc123, parcours du clavier comme azerty et substitutions de lettres comme p@ssw0rd. À partir des schémas trouvés, il estime le nombre de tentatives dont un attaquant aurait besoin.
C’est pourquoi l’évaluation diffère souvent des règles de mot de passe habituelles. Azerty12! contient une majuscule, des chiffres et un symbole, et pourtant il est jugé très faible, car c’est un parcours du clavier suivi d’une terminaison courante. Quatre mots courants choisis au hasard, comme érable tracteur lanterne galet, ne contiennent que des minuscules et sont jugés très forts.
Ce que signifient les temps de cassage
La vitesse à laquelle un mot de passe tombe dépend de l’endroit où l’attaquant fait ses tentatives. Sur une vraie page de connexion qui limite les essais, il faut compter environ 100 tentatives par heure. Si la base de mots de passe d’un site est divulguée, l’attaquant peut tester hors ligne à pleine vitesse : environ 10 000 tentatives par seconde quand les mots de passe sont stockés avec un hash volontairement lent comme bcrypt, scrypt ou Argon2, et 10 milliards ou plus quand un hash rapide comme MD5 ou SHA-1 est attaqué avec des cartes graphiques.
Vous savez rarement comment un site stocke votre mot de passe : visez donc un mot de passe qui tient bon même dans la colonne « hash rapide », et utilisez-le pour un seul compte, afin qu’une fuite ailleurs ne puisse pas l’exposer.
Comment la vérification des fuites protège votre mot de passe
La vérification des fuites s’appuie sur Pwned Passwords, un service de Have I Been Pwned : une base de données gratuite de centaines de millions de mots de passe exposés lors de fuites de données. Votre navigateur calcule le hash SHA-1 du mot de passe et n’en envoie que les cinq premiers caractères. Le service répond avec tous les hash divulgués qui commencent par ces caractères – généralement plusieurs centaines –, complétés par des données de remplissage aléatoires, et la comparaison se fait sur votre appareil.
Grâce à cette approche, appelée k-anonymat, ni le mot de passe ni son hash complet ne quittent votre navigateur, et le service ne peut pas savoir lequel des hash renvoyés vous recherchiez. La vérification ne s’exécute que lorsque vous cliquez sur le bouton ; tout le reste de cette page fonctionne hors ligne.
Questions fréquentes
Puis-je saisir mon vrai mot de passe ici en toute sécurité ?
L’analyse de robustesse s’exécute entièrement dans votre navigateur, et rien de ce que vous tapez n’est envoyé ni enregistré. La vérification facultative des fuites n’envoie que les cinq premiers caractères du hash SHA-1 du mot de passe, qui ne permettent pas de retrouver le mot de passe. Par précaution supplémentaire, vous pouvez tester un mot de passe construit de la même façon que le vôtre plutôt que le vôtre exactement.
Qu’est-ce qui rend un mot de passe robuste ?
Sa longueur et son imprévisibilité. Une longue suite de caractères aléatoires, ou une phrase de passe d’au moins quatre mots choisis au hasard, n’offre aucun schéma exploitable aux outils de cassage. Évitez les noms, les dates, les mots isolés dont des lettres sont remplacées par des symboles, et tout ce que vous avez déjà utilisé.
Pourquoi mon mot de passe est-il jugé faible alors qu’il contient des symboles et des chiffres ?
Les outils de cassage connaissent les astuces habituelles – une majuscule au début, un chiffre ou une année à la fin, @ à la place de a – et les essaient très tôt. Un mot de passe comme Printemps2024! respecte la plupart des règles, mais tombe en une fraction de seconde en cas de fuite d’une base de données. Allonger le mot de passe ou ajouter des mots aléatoires aide bien plus que multiplier les symboles.
Que faire si mon mot de passe a été trouvé dans une fuite de données ?
Arrêtez de l’utiliser et changez-le sur tous les comptes où vous l’avez utilisé, en commençant par votre messagerie et votre banque. Remplacez-le par un mot de passe unique issu d’un générateur, conservez-le dans un gestionnaire de mots de passe et activez l’authentification à deux facteurs partout où c’est possible.
Les temps de cassage sont-ils fiables ?
Ce sont des estimations. Le temps réel dépend du matériel de l’attaquant et de la façon dont le site stocke les mots de passe, ce que vous ne pouvez généralement pas savoir. Servez-vous-en pour comparer : un mot de passe qui résisterait des siècles même dans le scénario « hash rapide » est sûr, un mot de passe qui tombe en quelques minutes ne l’est pas.