Vérificateur de Force de Mot de Passe
Testez la force de votre mot de passe gratuitement : longueur, types de caractères et failles courantes analysés directement dans votre navigateur, sans envoi de données.
Qu'est-ce qu'un vérificateur de force de mot de passe ?
Un vérificateur de force de mot de passe est un outil gratuit qui évalue la difficulté à deviner un mot de passe donné, à partir de sa longueur, des types de caractères qui le composent et de la présence de motifs de faiblesse courants (séquences, répétitions, suites du clavier, mots de passe déjà connus dans des fuites de données). Le résultat s'affiche sous forme d'une échelle en cinq niveaux, de « Très faible » à « Très fort », accompagnée d'une estimation de l'entropie (en bits) et du temps approximatif nécessaire pour le casser selon différents scénarios d'attaque.
Alors que notre outil crypto.generator.password (générateur de mots de passe aléatoires) sert à en « créer » de nouveaux, celui-ci répond au besoin inverse : « évaluer » la solidité d'un mot de passe que vous avez déjà imaginé ou que vous utilisez actuellement. Le mot de passe saisi n'est jamais transmis à l'extérieur : toute l'analyse se déroule directement dans votre navigateur.
Comment utiliser le vérificateur de force de mot de passe
- Saisissez le mot de passe à analyser Le résultat se met à jour en temps réel à mesure que vous tapez dans le champ prévu à cet effet.
- Vérifiez la saisie avec le bouton Afficher Si vous souhaitez vous assurer qu'aucune erreur de frappe ne s'est glissée, le bouton « Afficher » rend le texte visible.
- Consultez l'indicateur de force et les alertes Regardez l'échelle à cinq niveaux ainsi que la liste des motifs de faiblesse éventuellement détectés.
- Regardez le temps estimé avant d'être cassé Comparez les délais indiqués selon les scénarios d'attaque en ligne et hors ligne.
- Ajustez votre mot de passe si nécessaire Si la force est insuffisante, allongez le mot de passe, diversifiez les types de caractères ou évitez les motifs déjà identifiés comme faibles.
Astuces pour en tirer le meilleur parti
- Vous n'êtes pas obligé de saisir le mot de passe que vous utilisez réellement : une valeur fictive ayant la même structure (longueur, types de caractères, motifs) suffit à évaluer la tendance générale. L'analyse reste entièrement locale et donc sans risque, mais cette astuce est utile si vous préférez rester prudent.
- Un résultat « Très fort » ne veut pas dire que vous êtes à l'abri : si vous réutilisez ce même mot de passe ailleurs, une seule fuite suffit à exposer tous vos autres comptes. Utilisez un mot de passe distinct pour chaque service.
- Ajouter un caractère supplémentaire à la longueur renforce généralement plus la sécurité qu'ajouter un symbole. En cas de doute, privilégiez d'abord l'allongement du mot de passe avant de multiplier les types de caractères.
- Le « temps estimé avant d'être cassé par force brute » reste une valeur théorique. Les attaquants réels combinent souvent des attaques par dictionnaire et des déductions à partir d'informations personnelles : ne prenez pas cette estimation au pied de la lettre.
- Collez ici un mot de passe généré avec crypto.generator.password (notre générateur de mots de passe aléatoires) pour vérifier immédiatement s'il atteint bien le niveau de sécurité souhaité.
Dans quels cas utiliser ce vérificateur
Avant de finaliser une inscription
Vérifiez à l'avance que le mot de passe choisi pour un nouveau service atteint un niveau de sécurité suffisant.
Faire le point sur ses mots de passe existants
Profitez-en pour réévaluer si un mot de passe utilisé depuis longtemps reste à la hauteur des standards actuels.
Sensibiliser une équipe à la sécurité
Servez-vous d'un résultat concret pour illustrer, lors d'une formation interne, pourquoi la longueur compte plus que la complexité.
Vérifier un mot de passe généré automatiquement
Collez ici le résultat de crypto.generator.password pour confirmer immédiatement qu'il correspond bien au niveau de sécurité recherché.
Glossaire
- Entropie
- Un indicateur, exprimé en bits, du degré d'imprévisibilité d'un mot de passe. Plus la longueur et la diversité des caractères augmentent, plus cette valeur grandit, et plus le nombre de combinaisons à tester par force brute croît de façon exponentielle.
- Attaque par force brute
- Une méthode d'attaque qui consiste à tester mécaniquement toutes les combinaisons possibles jusqu'à trouver le bon mot de passe.
- Attaque par dictionnaire
- Une méthode d'attaque qui teste en priorité des mots ou expressions couramment utilisés, ainsi que des mots de passe déjà exposés lors de fuites de données antérieures. Un mot simple ou un mot de passe déjà connu comme faible sera trouvé bien plus vite que par force brute pure.
- Credential stuffing
- Une attaque qui réutilise des combinaisons adresse e-mail/mot de passe divulguées lors d'une fuite sur un service pour tenter de se connecter frauduleusement à d'autres services. La réutilisation d'un même mot de passe est ce qui permet à ce type d'attaque de se propager.
- Sel (salt)
- Une chaîne de caractères aléatoire ajoutée avant le hachage d'un mot de passe destiné à être stocké. Elle fait en sorte que deux mots de passe identiques produisent des valeurs stockées différentes, ce qui empêche les attaques basées sur des tables précalculées (tables arc-en-ciel).
- Gestionnaire de mots de passe
- Un logiciel capable de générer, mémoriser et remplir automatiquement un mot de passe différent et complexe pour chaque service. Il permet d'éviter la réutilisation tout en utilisant des mots de passe très robustes.
- Passkey
- Une méthode d'authentification qui se passe de mot de passe, en s'appuyant sur la biométrie ou le verrouillage d'écran de l'appareil pour confirmer l'identité de l'utilisateur. Elle est réputée plus résistante au hameçonnage et aux fuites de mots de passe.
Questions fréquentes
Anecdote — Le mythe de la « complexité » des mots de passe
Pendant longtemps, de nombreux services imposaient d'inclure obligatoirement majuscules, minuscules, chiffres et symboles. Cette règle négligeait cependant un fait simple : les humains retiennent très mal des chaînes de caractères dépourvues de logique. Résultat, une grande partie des utilisateurs se sont rabattus sur des transformations prévisibles, comme « Motdepasse1! », c'est-à-dire un mot commun commençant par une majuscule et se terminant par un chiffre et un symbole. Les attaquants connaissent parfaitement ce réflexe, si bien que ce type de transformation figure parmi les toutes premières combinaisons testées lors d'une attaque par force brute.
En 2017, le National Institute of Standards and Technology (NIST) américain a publié une nouvelle version de ses recommandations (SP 800-63B) qui a marqué un tournant. Plutôt que d'imposer des changements périodiques obligatoires ou des règles de complexité, le texte souligne que privilégier simplement la longueur produit une sécurité bien plus efficace en pratique. Une longue phrase composée de plusieurs mots sans lien logique entre eux présente d'ailleurs une propriété presque paradoxale : elle est plus facile à retenir pour un être humain, tout en étant beaucoup plus difficile à casser pour un ordinateur, comparée à une courte chaîne aléatoire.
Cela dit, s'appuyer uniquement sur la mémoire humaine pour gérer des mots de passe longs et robustes montre aussi ses limites. C'est pourquoi de plus en plus d'utilisateurs adoptent des gestionnaires de mots de passe capables de générer et de stocker des chaînes aléatoires, tandis que l'industrie évolue progressivement vers des méthodes d'authentification sans mot de passe, comme les passkeys combinées à la biométrie de l'appareil. Utiliser cet outil pour identifier les faiblesses de votre mot de passe actuel peut justement être le premier pas vers cette transition.