Aller au contenu

Testeur de robustesse de mot de passe

La plupart des testeurs comptent des classes de caractères : une majuscule, un chiffre, voila. Ce modèle est dépassé et facile à contourner. Cet outil calcule l'entropie qui compte vraiment : entropie d'alphabet moins pénalités dictionnaire et motifs, puis un temps de cassage hors ligne contre un attaquant à 100 milliards d'essais par seconde.

L'estimateur suppose un attaquant hors ligne conservateur. VaultKeepR va plus loin : les clés sont dérivées avec Argon2id, ce qui multiplie le coût de chaque essai ; casser un vrai coffre est bien plus lent que les chiffres affichés ici.

Commencez à taper : entropie, pénalités et temps de cassage se mettent à jour en direct.

Tout s'exécute dans votre navigateur. Rien n'est envoyé, enregistré ou journalisé : déconnectez internet, la page fonctionne toujours.

Comment l'entropie est calculée

Un mot de passe aléatoire sur un alphabet de N caractères et de longueur L porte L x log2(N) bits d'entropie : 8 caractères sur un clavier de 95 symboles donnent environ 52,7 bits. Ce chiffre surestime la sécurité réelle, il est donc réduit :

  • Pénalité dictionnaire : les mots de la grande liste EFF (7 776 mots) et les mots de passe courants sont détectés après substitutions courantes (a pour @, s pour $, o pour 0). Chaque correspondance retire des bits proportionnels à sa longueur.
  • Pénalités de motifs : séquences de clavier (azerty, qwerty, 123456), suites alphabétiques ou numériques, caractères répétés et blocs répétés retirent des bits.
  • Temps de cassage : les bits effectifs sont convertis en temps à 10^11 essais par seconde, l'ordre de grandeur d'une attaque GPU hors ligne contre un hachage rapide. VaultKeepR dérive ses clés avec Argon2id, qui ralentit chaque essai bien davantage ; l'estimation affichée reste volontairement prudente.

La conclusion pratique rejoint les recommandations NIST SP 800-63B : la longueur bat les règles de composition. Une phrase de passe de cinq mots aléatoires dépasse un code de 10 caractères bourré de symboles.

Tester ses mots de passe est la première étape. Les stocker, c'est le but.

VaultKeepR est un gestionnaire de mots de passe zero-knowledge : votre mot de passe maître ne quitte jamais votre appareil, la synchronisation des coffres est adressée par contenu, et la récupération est fragmentée. Aucun compte, aucun email requis.

FAQ

Mon mot de passe est-il envoyé quelque part ?

Non. Le calcul s'exécute en JavaScript dans votre onglet. Vous pouvez charger la page, vous déconnecter, et continuer à tester.

Pourquoi mon mot de passe de 16 caractères est-il mal noté ?

Il contient probablement un mot du dictionnaire, un motif de clavier ou une année. Ce sont les premières combinaisons essayées par les outils de craquage, donc l'estimation retire les bits qu'ils invalident.

Quelle entropie viser ?

80 bits et plus pour un mot de passe maître, 60 bits minimum pour tout ce qui compte. Une phrase de passe de 5 mots aléatoires atteint 64 bits tout en restant mémorisable.