Vérificateur de force de mot de passe : combien de temps pour craquer + vérification de violation
Password strength and breach checker
Your password is never sent anywhere. The strength estimate runs in your browser; the breach check sends only the first 5 characters of its SHA-1 hash to Have I Been Pwned (k-anonymity) and compares the results on this page. Estimates are indicative, not a guarantee.
Tapez un mot de passe dans le vérificateur ci-dessus. Rien de ce que vous tapez n’est envoyé vers ce site ni stocké nulle part : l’estimation de la force s’exécute dans votre navigateur, et la vérification des violations utilise une recherche préservant la confidentialité expliquée ci-dessous.
Ce que mesure le vérificateur
- Longueur et variété de caractères. Chaque caractère supplémentaire multiplie le nombre de mots de passe possibles ; la longueur aide bien plus que le remplacement d’une lettre par un symbole.
- Modèles prévisibles. Les mots de passe courants, les suites de touches du clavier (
qwerty,123), les caractères répétés et les années réduisent l’espace de recherche réel, l’estimation les déduit donc. - Violations. Un mot de passe qui apparaît déjà dans une violation peut être testé en priorité par les attaquants, quelle que soit sa complexité apparente ; une correspondance de violation l’emporte donc sur un bon score de force.
Les temps de devinette supposent une attaque hors ligne à 10 milliards de tentatives par seconde (une base de données volée avec un hachage rapide) et une attaque en ligne à 100 tentatives par seconde (une page de connexion sans verrouillage). Les attaques réelles utilisent des listes de mots et des règles, considérez donc ces chiffres comme une limite supérieure pour les mots de passe d’apparence aléatoire et comme une estimation généreuse pour tout le reste.
Comment la vérification des violations préserve la confidentialité de votre mot de passe
Le vérificateur calcule le hachage SHA-1 de votre mot de passe dans le navigateur et envoie uniquement ses cinq premiers caractères hexadécimaux au service Pwned Passwords de Have I Been Pwned. Le service renvoie tous les hachages compromis qui commencent par ces cinq caractères (généralement environ 2 000) et le vérificateur recherche le vôtre localement. C’est ce qu’on appelle le k-anonymat : le service ne sait jamais quel mot de passe, ni même quel hachage complet, vous avez vérifié.
Que faire si un mot de passe est faible ou compromis
- Changez-le partout où vous l’avez utilisé, en commençant par vos e-mails et vos comptes bancaires.
- Utilisez un mot de passe différent pour chaque compte. Un gestionnaire de mots de passe rend cela pratique.
- Préférez les longues phrases de passe composées de plusieurs mots sans rapport plutôt que des chaînes courtes et complexes.
- Activez l’authentification multifacteur là où elle est proposée.
Sources
- National Institute of Standards and Technology, Digital Identity Guidelines, SP 800-63B (privilégier la longueur à la complexité forcée ; vérifier les nouveaux mots de passe par rapport aux listes de mots de passe compromis) : pages.nist.gov/800-63-4.
- Have I Been Pwned, Pwned Passwords and the k-anonymity range API : haveibeenpwned.com/Passwords.
Comparez les prix sur Amazon
Le choix par défaut pour les offres quotidiennes sur l'encre, le toner et les produits de base pour le bureau à domicile.