Outils

Testeur de robustesse de mot de passe (zxcvbn)

Estimez combien de tentatives un mot de passe exigerait réellement, avec les temps de cassage pour quatre scénarios d’attaque et les motifs qui l’ont trahi.

S’exécute dans le navigateurHachage et chiffrement1,2 k
Gratuit

Entrée

0 B

Résultat

Le résultat apparaîtra ici.

Des règles comme « huit caractères avec un chiffre et un symbole » jugent P@ssw0rd1 robuste, alors qu’il ne l’est pas : c’est la première chose qu’essaie tout outil de cassage. zxcvbn, créé chez Dropbox (dropbox/zxcvbn, 16k étoiles), estime la robustesse à la manière d’un attaquant : il repère dans le mot de passe les mots du dictionnaire, les prénoms, les suites de touches, les dates, les répétitions et les substitutions l33t, puis compte combien de tentatives cette structure laisse réellement. Cette page exécute zxcvbn-ts (zxcvbn-ts/zxcvbn, MIT), le portage TypeScript maintenu, avec sa liste de mots de passe courants et ses dictionnaires anglais. Rien de ce que vous tapez ne quitte la page : aucune requête réseau, aucune recherche dans des fuites de données.

Comment ça marche

  • Le mot de passe est découpé en la suite de motifs la plus facile à deviner, et les tentatives de chaque partie sont multipliées en un total, affiché sous forme de puissance de dix.
  • Le score de 0 à 4 découle de ce total : moins de 10^3 tentatives donne 0, moins de 10^6 donne 1, moins de 10^8 donne 2, moins de 10^10 donne 3, et au-delà 4.
  • Les temps de cassage supposent 100 tentatives par heure (formulaire de connexion limité), 10 par seconde (sans limitation), 10 000 par seconde (base bcrypt ou scrypt volée) et dix milliards par seconde (hachage rapide non salé volé, attaqué sur GPU).
  • Ajoutez votre nom, votre identifiant ou le nom du site comme contexte, et zxcvbn les traite comme les premiers mots qu’un attaquant essaierait contre ce compte précis.

Où vont vos données

Nulle part. Cet outil s’exécute entièrement dans votre navigateur : le texte collé est traité par la page, jamais transmis à un serveur ni consigné dans un journal.

Cet outil manipule des clés et des identifiants : rien n’est enregistré sur une exécution, pas même dans votre propre historique.

Ce que ça coûte

Cet outil est gratuit, sans connexion ni points.

Questions fréquentes

Quel temps de cassage croire ?
Celui qui correspond à la façon dont le mot de passe est stocké. Pour un compte sur un service bien géré, le chiffre « hors ligne, hachage lent » est le pire cas réaliste après une fuite. Le chiffre du hachage rapide concerne les mots de passe mal stockés — MD5 ou SHA-1 sans sel — ou ce qui s’attaque directement hors ligne, comme une archive ZIP chiffrée ou une poignée de main Wi-Fi.
Pourquoi un long mot de passe d’apparence aléatoire obtient-il un score faible ?
Parce qu’il n’est pas aléatoire pour zxcvbn. Les suites de touches comme 1qaz2wsx, les mots inversés, les années, les morceaux répétés et les substitutions comme @ pour a sont autant de motifs qu’il modélise, chacun ne coûtant qu’une poignée de tentatives à un attaquant. La liste des motifs trouvés montre précisément quelle partie a été détectée.
Vérifie-t-il si mon mot de passe a fuité ?
Non, délibérément. Une vérification de fuite suppose d’interroger un service comme Have I Been Pwned sur un préfixe de hachage, ce qui est une requête réseau, et cette page n’en fait aucune. La liste intégrée de mots de passe courants de zxcvbn repère toutefois hors ligne ceux qui ont le plus fuité.
Est-il fiable pour des mots de passe en français ?
Moins. Les dictionnaires chargés ici sont la liste des mots de passe courants et des mots et prénoms anglais ; les mots français qui n’y figurent pas sont comptés comme des lettres quelconques, et l’estimation peut être trop généreuse. Méfiez-vous d’un bon score obtenu par un mot de passe composé de mots français.
Que signifie « guesses 10^x » ?
Le nombre estimé de tentatives dont aurait besoin un attaquant partant des motifs courants, exprimé en puissance de dix. C’est plus utile que les « bits d’entropie » pour des mots de passe choisis par des humains, car cela reflète l’ordre dans lequel les vrais outils de cassage devinent plutôt que la taille de l’alphabet.

L’open source derrière

Cet outil fonctionne grâce à zxcvbn-ts/zxcvbn, publié sous licence MIT. Si vous avez besoin du même comportement dans votre propre programme, c’est cette bibliothèque qu’il faut utiliser.

zxcvbn-ts/zxcvbn

Aussi appelé

  • tester mot de passe
  • robustesse mot de passe
  • zxcvbn
  • mon mot de passe est-il sûr
  • temps pour cracker un mot de passe
  • entropie mot de passe