Aller au contenu principal
CalcMax

Calculatrice de force de mot de passe

Intervalle : 1 – 128

Résultat

95,3 bitFort

Entropie

Jeu de caractères
62
Entropie par caractère
5,95 bit
Combinaisons (puissance de 10)
28

La force d’un mot de passe, c’est de l’arithmétique, et cette page fait le calcul au lieu de deviner. Choisissez une longueur et un jeu de caractères : vous obtenez la taille du jeu que ces choix décrivent, l’entropie en bits, et le temps qu’une carte graphique moderne mettrait à essayer toutes les combinaisons — contre un hachage rapide et contre un hachage lent correctement configuré. L’écart entre ces deux derniers nombres est la chose la plus utile de la page : le même mot de passe qui tombe en trois ans contre une base MD5 divulguée survit des millions d’années contre bcrypt. La longueur est l’autre moitié. Chaque caractère supplémentaire multiplie le travail par la taille du jeu de caractères, alors qu’ajouter un jeu entier à longueur fixe ne le multiplie qu’une fois.

Temps de cassage par palier d’entropie

PalierEntropieCombinaisonsSecondes à 10^10/sSecondes à 10^4/s
Faible28 – 35 bits8-24
Moyen36 – 59 bits1006
Fort60 – 127 bits18814
Très fort128 bits et plus382834

Lisez les deux dernières colonnes comme des puissances de dix : -2 signifie 10^-2 seconde, 3 signifie mille secondes. La colonne de droite est le même attaquant contre un hachage lent correctement configuré, donc les deux diffèrent d’un facteur d’un million. L’entropie est la borne inférieure du palier, ce qui explique que ce tableau et le badge de force s’accordent toujours. Les combinaisons sont arrondies vers le bas à une puissance de dix, pour ne jamais être surestimées.

Formule

entropie (bits) = longueur du mot de passe × log₂(taille du jeu de caractères), et le nombre de combinaisons vaut 2^entropie

longueur du mot de passe
Le nombre de caractères du mot de passe
taille du jeu de caractères
Combien de caractères distincts sont disponibles : 26 minuscules, 26 majuscules, 10 chiffres, 32 symboles
log₂
Logarithme de base 2, pour que le résultat se compte en bits

Servez-vous-en pour comparer deux politiques de mots de passe avant d’en écrire une, ou pour vérifier si un mot de passe que vous avez déjà vaut la peine d’être gardé. Le calcul est exact pour un mot de passe tiré au hasard dans un jeu de caractères connu, et n’est qu’une borne supérieure pour un mot de passe inventé par un humain — les gens choisissent des motifs, donc un mot de passe de 12 caractères fabriqué à la main a bien moins d’entropie que 12 caractères aléatoires. La force brute n’est d’ailleurs pas la seule attaque : un mot de passe réutilisé d’un site à l’autre est compromis par la fuite de l’autre site, et aucune longueur n’y change rien.

Exemples détaillés

  1. 16 caractères, lettres et chiffres

    1. Jeu de caractères : 26 + 26 + 10 = 62 caractères
    2. Entropie par caractère : log₂(62) = 5,95 bits
    3. Entropie totale : 16 × 5,95 = 95,3 bits
    4. Combinaisons : 10^28 — l’outil annonce la puissance de dix plutôt que les 29 chiffres

    95,3 bits dépassent largement le palier de 60 bits et tombent dans le palier le plus haut, normalement réservé à 128. Activer aussi les symboles porterait le jeu à 94 caractères et l’entropie à 104,6 bits — soit 9,3 bits gagnés, l’équivalent d’environ 1,6 caractère en plus.

  2. 8 caractères, minuscules seulement

    1. Jeu de caractères : 26 caractères
    2. Entropie par caractère : log₂(26) = 4,70 bits
    3. Entropie totale : 8 × 4,70 = 37,6 bits
    4. Combinaisons : 2^37,6 ≈ 2,1 × 10^11, soit 10^11

    37,6 bits tombent dans le palier moyen — environ sept secondes de travail pour un hachage rapide sur une carte. Doubler la longueur à 16 caractères fait monter à 75,2 bits, alors que garder 8 caractères en activant tous les jeux n’atteint que 52,5 bits. La longueur rapporte plus par frappe que la variété.

Limites

Le chiffre d’entropie suppose que le mot de passe a été tiré uniformément au hasard dans le jeu de caractères que vous avez choisi. Tout mot de passe choisi à la main en a moins, souvent bien moins, parce que les gens vont chercher des mots, des dates et des motifs de clavier que les outils de cassage essaient en premier. Cette page mesure donc la politique, pas le mot de passe. Les temps de cassage sont des estimations d’ordre de grandeur pour une carte graphique moderne unique, et non la mesure d’une machine particulière : un attaquant déterminé avec une grappe de cartes, ou simplement une carte plus récente, les bat d’un facteur important, et une base de hachages volée peut être attaquée hors ligne aussi longtemps que l’attaquant le souhaite. Rien ici ne tient compte du fait que le mot de passe soit réutilisé, hameçonné, saisi par un enregistreur de frappe ou réinitialisé par un service d’assistance — c’est pourtant ainsi que les mots de passe tombent en vrai, et aucun de ces cas n’est affecté par l’entropie. Enfin, cette page ne produit pas de mot de passe, pour la raison donnée plus haut : un mot de passe n’est imprévisible que dans la mesure de la source aléatoire derrière lui, et il faut pour cela une source aléatoire cryptographiquement sûre, ce qu’un simple calcul ne peut pas fournir. Rien ici n’est donc un générateur, et rien ici ne doit être utilisé comme tel ; ce que la page donne, c’est une lecture de la force d’un mot de passe que vous avez déjà choisi.

Questions fréquentes

Comment l’entropie d’un mot de passe est-elle calculée ?
L’entropie est la longueur du mot de passe multipliée par le logarithme de base 2 de la taille du jeu de caractères. Choisir minuscules, majuscules et chiffres donne un jeu de 62 caractères, log₂(62) vaut 5,95 bit par caractère, et un mot de passe de 16 caractères tiré de ce jeu porte donc 95,3 bits. Le nombre de combinaisons possibles vaut 2 élevé à l’entropie, et c’est pourquoi l’entropie est l’unité utile : elle s’additionne quand le mot de passe s’allonge.
60 bits d’entropie, est-ce assez, et comment lire le temps de cassage ?
Cela dépend entièrement de la façon dont le site stocke votre mot de passe. À 10^10 essais par seconde — une carte moderne contre un hachage rapide non salé — 60 bits représentent environ trois ans de travail continu. Contre bcrypt au coût 12, la même carte tient environ 10^4 essais par seconde et le même mot de passe demande des millions d’années. 60 bits suffisent donc contre un site compétent et sont justes contre un site négligent ; 80 bits suffisent contre les deux.
Faut-il utiliser des symboles et des majuscules, ou simplement faire plus long ?
Plus long est en général le meilleur compromis, et toujours le plus facile à retenir. Passer d’un mot de passe de 8 caractères en minuscules à 16 caractères vaut 37,6 bits ; garder 8 caractères en activant tous les jeux de caractères en vaut 15. Le jeu de caractères ne se multiplie qu’une fois quand on l’élargit, alors que chaque caractère ajouté multiplie de nouveau. Utilisez des symboles quand un site les exige, pas parce que ce serait le moyen efficace de gagner en force.
Pourquoi cette page ne produit-elle pas de mot de passe ?
Parce qu’un mot de passe n’est imprévisible que dans la mesure de la source aléatoire derrière lui, et qu’une page qui affiche un nombre calculé ne peut pas puiser en même temps dans une source aléatoire cryptographiquement sûre — c’est précisément cette source qui distingue un générateur d’une calculatrice. Servez-vous du générateur de votre gestionnaire de mots de passe ou de celui de votre système, qui en ont une, puis revenez ici vérifier que la longueur et les jeux de caractères que vous y avez choisis en valent la peine.
Un mot de passe plus long est-il toujours plus fort ?
Seulement s’il a été tiré au hasard. La longueur est ce que l’arithmétique récompense, et c’est pourquoi une phrase de passe de quatre mots peut battre un court salmigondis de symboles — mais un mot de passe de 20 caractères construit à partir d’une parole de chanson, d’une date de naissance et d’un nom se casse avec un dictionnaire, et sa force réelle n’a rien à voir avec les 20 caractères aléatoires que cette page mesure. Cette page vous donne le plafond d’une politique de mots de passe ; un mot de passe inventé par une personne se situe bien en dessous.

Références

Calculatrices liées