Saisissez un mot de passe ou une phrase secrète : le calcul se fait dans votre navigateur, rien n'est transmis ni stocké. Vous obtenez l'entropie en bits et le temps estimé pour le craquer selon le type d'attaque.
La force d'un mot de passe ne se mesure pas à son « aspect compliqué » : elle se mesure à son entropie, c'est-à-dire le nombre de combinaisons possibles, exprimé en bits.
Chaque bit d'entropie double le nombre d'essais nécessaires. Un mot de passe à 60 bits est 2^30 fois plus dur à craquer qu'un mot de passe à 30 bits — soit un milliard de fois.
Entropie : —
—
—
Le calculateur estime la taille de l'alphabet utilisé (minuscules, majuscules, chiffres, symboles) et applique la formule d'entropie : entropie = longueur × log₂(taille de l'alphabet). Le temps de craquage est ensuite dérivé du nombre de combinaisons divisé par la vitesse d'attaque.
| Niveau | Entropie | Exemple | Usage conseillé |
|---|---|---|---|
| Faible | Moins de 40 bits | azerty, soleil2024 | Aucun — à changer immédiatement |
| Moyen | 40 à 59 bits | K7#pQ!mZ2 (9 car.) | Comptes sans enjeu |
| Fort | 60 à 79 bits | Vélo-Rouge-26 (12 car.) | Comptes courants, e-mail |
| Excellent | 80 bits et plus | Bleu-Maison-Été-2026! (21 car.) | Banque, gestionnaire de mots de passe |
Chaque caractère ajouté augmente l'entropie de log₂(alphabet) bits. Avec un alphabet complet (94 caractères), un caractère supplémentaire vaut ≈ 6,5 bits — c'est-à-dire 90 fois plus de combinaisons. C'est pourquoi une phrase secrète de 4 mots (≈ 40 à 50 bits selon le dictionnaire) ou une phrase de 20 caractères surpasse un mot de passe « symboles » de 8 caractères.
| Type | Exemple | Longueur | Entropie approx. | Temps (hash rapide) |
|---|---|---|---|---|
| 6 chiffres | 482913 | 6 | 20 bits | Instantané |
| 8 lettres minuscules | maisonble | 8 | 38 bits | ≈ 20 secondes |
| 8 caractères complexes | K7#pQ!mZ | 8 | 52 bits | ≈ 7 jours |
| 13 caractères mixtes | Vélo-Rouge-26! | 13 | ≈ 85 bits | ≈ 150 millions d'années |
| Phrase secrète 4 mots | chat-bleu-mange-pizza | 20 | ≈ 45-55 bits* | ≈ 1 an à 30 ans |
| Phrase 21 caractères | Bleu-Maison-Été-2026! | 21 | 138 bits | Milliards d'années |
*Une phrase de mots du dictionnaire se calcule différemment : l'entropie vient du nombre de mots du dictionnaire élevé à la puissance du nombre de mots (méthode Diceware). 4 mots pris dans une liste de 7 776 mots = log₂(7776⁴) ≈ 51 bits.
Chaque année, les fuites de données publient les mêmes classements. Ces mots de passe sont craqués en premier par les attaquants, qui testent systématiquement les dictionnaires avant toute attaque par force brute.
| Rang | Mot de passe | Nombre d'essais pour le trouver | Temps (hash rapide) |
|---|---|---|---|
| 1 | 123456 | 1 (testé en premier) | Instant |
| 2 | azerty | Quelques centaines | Instant |
| 3 | motdepasse | Quelques milliers | Instant |
| 4 | 123456789 | Quelques milliers | Instant |
| 5 | password | Quelques milliers | Instant |
| 6 | qwerty / azertyuiop | Quelques dizaines de milliers | Instant |
Un attaquant qui vise votre compte en ligne est limité par le site (tentatives limitées, délais). Mais si la base de données d'un site est volée, les mots de passe hachés partent en clair après craquage hors ligne, à une vitesse dépendant de l'algorithme de hachage :
| Algorithme | Vitesse de test (GPU récent) | Conséquence |
|---|---|---|
| MD5 / SHA-1 (anciens sites) | ≈ 10 à 30 milliards/s | Même des mots de passe de 60 bits tombent en quelques heures |
| NTLM (Windows) | ≈ 100 milliards/s | Pire cas : à éviter absolument |
| SHA-256 (certains sites) | ≈ 1 milliard/s | Meilleur, mais encore trop rapide |
| bcrypt / scrypt / argon2 | ≈ 1 000 à 100 000/s | Les bons sites : le craquage devient prohibitif |
C'est pour cela qu'un mot de passe unique par site est indispensable : si un site que vous utilisez est piraté, les autres comptes restent hors de portée. Le guide pour sécuriser sa vie numérique vous montre comment gérer des dizaines de mots de passe uniques sans les retenir tous.
Faites le point complet avec le questionnaire de risque numérique, et mettez en place la double authentification avec la checklist de sécurisation. En entreprise, ces règles se déclinent dans le guide TPE/PME.