Mode d’emploi
- Une fois la page chargée, vous pouvez déconnecter votre appareil du réseau pour plus de tranquillité.
- Cliquez sur « Charger un exemple faible » ou « Charger un exemple fort » pour observer l'évolution du score.
- Saisissez le mot de passe à évaluer, ou utilisez une structure similaire au lieu de votre mot de passe réel exact.
- Consultez le temps de décryptage, la barre de score, les avertissements et les suggestions.
- Améliorez la longueur, l'aléatoire ou la structure des mots selon les recommandations.
Fonctionnalités principales
- Évaluation professionnelle zxcvbn : vérifie bien plus que la longueur, en identifiant les mots courants, les dispositions de clavier, les répétitions et les dates.
- Fonctionne hors ligne : l'algorithme et les dictionnaires s'exécutent côté client, vous permettant de vous déconnecter avant de tester un mot de passe échantillon.
- Temps de décryptage compréhensible : affiche une estimation du temps de décryptage pour une attaque par force brute hors ligne (hachage lent) avec une barre de score claire.
- Feedback en temps réel : les avertissements et suggestions de renforcement se mettent à jour pendant la saisie pour vous aider à améliorer la structure du mot de passe.
- Exemples sécurisés inclus : chargez des exemples de mots de passe faibles et forts pour comprendre le fonctionnement avant d'évaluer une structure similaire à la vôtre.
Outils associés
Générateur de mots de passe sécurisés pour des mots de passe aléatoires ou des phrases de passe (passphrases) XKCD. Suivez l'entropie et estimez le temps de décryptage — s'exécute uniquement côté client de façon sécurisée.
Générez des hashes Bcrypt localement et vérifiez des mots de passe par rapport à des hashes existants avec des paramètres Cost/Rounds ajustables pour le développement d'authentification, les migrations et les données de test.
Générez des paires de clés Ed25519, RSA-2048 ou RSA-4096 localement dans votre navigateur. 100 % côté client, aucun transfert vers un serveur. Générez maintenant et copiez votre clé publique.
Décodez et déboguez des JWT (JSON Web Tokens) localement dans votre navigateur, sans clé secrète ni transfert. Inspectez les headers/payloads, formatez le JSON et suivez le compte à rebours d'expiration exp en temps réel.
Générez et signez des JWT pour vos tests d'API. Modifiez le header et le payload, utilisez HS256/HS384/HS512, et conservez votre clé secrète localement pendant que la signature HMAC s'exécute dans votre navigateur.
Générez des hashes SHA-256, SHA-384, SHA-512 et des checksums de fichiers localement dans votre navigateur. Comparez les valeurs attendues, copiez les résultats et vérifiez les fichiers sans aucun transfert.
Logique de calcul
Cet outil utilise l'estimateur de force de mot de passe open-source zxcvbn de Dropbox. Il évalue le nombre de tentatives nécessaires à un attaquant, puis le convertit en un temps de décryptage compréhensible pour un scénario d'attaque par hachage lent hors ligne.
La vérification s'exécute dans le navigateur et n'envoie aucune donnée à un serveur. Par mesure de sécurité, nous vous recommandons de tester une structure similaire au lieu de votre mot de passe réel exact.
FAQ
Est-il sûr de saisir mon mot de passe réel ?
L'outil ne transfère pas vos saisies, mais la pratique la plus sûre consiste à tester une structure similaire plutôt que le mot de passe réel exact, en particulier sur des appareils partagés.
Comment le temps de décryptage est-il estimé ?
zxcvbn estime le nombre de tentatives à partir de dictionnaires, de dispositions de clavier, de répétitions, de dates et de structures, puis le convertit en temps.
Pourquoi un mot de passe long peut-il tout de même être faible ?
S'il est composé de phrases courantes, de suites logiques ou de motifs connus, les attaquants peuvent les deviner très tôt, ce qui annule l'avantage de la longueur.
L'outil fonctionne-t-il hors ligne ?
Oui. Une fois la page chargée, la logique d'évaluation s'exécute localement dans le navigateur. Vous pouvez donc vous déconnecter et continuer vos tests.
Un score élevé signifie-t-il que le mot de passe est inviolable ?
Non. Un score élevé signifie simplement que la structure est plus difficile à deviner et plus coûteuse à attaquer. Cela ne garantit pas une sécurité absolue et ne remplace pas un gestionnaire de mots de passe ni l'authentification à deux facteurs.