Skip to main content

Générez des mots de passe sûrs et aléatoires.

Tous les calculs sont effectués localement dans votre navigateur. Aucune donnée n'est envoyée au serveur.

Les résultats sont fournis à titre informatif. Vérifiez-les auprès d'autres sources.

Comment se mesure vraiment la force d'un mot de passe

La force, c'est l'entropie : combien d'essais un attaquant doit faire en moyenne. Elle dépend de la taille du jeu de caractères et de la longueur, et de rien d'autre — un mot de passe n'est pas plus fort parce qu'il vous paraît compliqué.

Comment ça marche

  • Tire chaque caractère indépendamment du jeu que vous avez choisi, via la source aléatoire cryptographiquement sûre du navigateur.
  • L'entropie vaut longueur × log₂(taille de l'alphabet), en bits. Chaque bit supplémentaire double le travail d'une recherche exhaustive.
  • Ajouter un type de caractères élargit un peu l'alphabet ; ajouter de la longueur multiplie l'espace de recherche — d'où la primauté de la longueur.
entropie (bits) = longueur × log₂(taille de l'alphabet)

minuscules seules (26)  → 4,7 bits par caractère
+ majuscules (52)       → 5,7 bits par caractère
+ chiffres (62)         → 5,95 bits par caractère
+ symboles (94)         → 6,55 bits par caractère

Exemple chiffré

Comparaison d'un mot de passe de 12 caractères avec tous les types face à un mot de 16 caractères en minuscules.

  1. 12 caractères parmi 94 symboles → 12 × 6,55 = 78,6 bits
  2. 16 caractères parmi 26 lettres → 16 × 4,70 = 75,2 bits
  3. à 10^12 essais par seconde, 2^78,6 ÷ 2 demande ≈ 6 000 ans
  4. au même rythme, 2^75,2 ÷ 2 demande ≈ 600 ans

Le mot de passe plus long et plus simple reste à un facteur dix du plus court et complexe — et se tape bien plus facilement. Au-delà d'environ 75 bits, la force brute hors ligne est hors de portée du matériel actuel.

Lire le résultat

  • L'entropie ne compte que si le mot de passe a réellement été tiré au hasard. Un mot de passe choisi par un humain, contenant un mot, un prénom ou une date, a bien moins d'entropie que sa longueur ne le suggère : les attaquants devinent dans l'ordre du dictionnaire, pas alphabétique.
  • Les substitutions du type m0tdep@sse n'apportent presque rien. Les outils de cassage appliquent ces règles depuis les années 1990.
  • La réutilisation annule toute la force. Un mot de passe parfait employé sur deux sites ne vaut que la base de données du site le plus faible.
  • La réponse pratique pour la plupart des gens : un gestionnaire qui génère 16 caractères aléatoires ou plus par site, si bien que la longueur ne coûte rien à mémoriser.

Questions fréquentes

Quelle longueur pour un mot de passe ?
16 caractères aléatoires d'un alphabet mixte donnent environ 105 bits, très au-delà de la force brute. S'il faut le retenir, prenez cinq ou six mots aléatoires : une phrase de six mots tirés d'une liste de 7 776 mots vaut environ 77 bits.
Les phrases de passe valent-elles vraiment des chaînes aléatoires ?
Oui, si les mots sont tirés au hasard par un outil et non par vous. Six mots aléatoires battent douze caractères aléatoires, et vous pouvez les retenir. Les mots que vous choisissez vous-même ne sont pas aléatoires et ne comptent pas.