Quelle force faut-il à un mot de passe ? Guide des outils en ligne gratuits

Mots de passe et confidentialité 8 min de lecture

Gros plan d'une main tapant sur un clavier d'ordinateur portable dans la lumière douce d'une fenêtre, avec un carnet et une clé de sécurité matérielle posés à côté.
Gros plan d'une main tapant sur un clavier d'ordinateur portable dans la lumière douce d'une fenêtre, avec un carnet et une clé de sécurité matérielle posés à côté.

La plupart des conseils sur les mots de passe sont du folklore déguisé en ingénierie. Beaucoup croient encore que remplacer des lettres par des symboles rend un mot de passe solide, ou qu'en changer tous les trois mois tient les attaquants à distance. La vérité est plus simple et plus chiffrée : la force réelle d'un mot de passe se mesure en bits d'entropie, c'est-à-dire au nombre d'essais qu'un attaquant doit faire avant d'espérer trouver le vôtre. Les outils en ligne gratuits calculent ce nombre dans un navigateur, mais seulement si vous comprenez ce qu'il signifie et ce qu'il ignore.

Chez siteb.biz, nous référençons des outils en ligne gratuits qui s'exécutent entièrement dans votre navigateur, dont des générateurs de mots de passe et des calculateurs d'entropie qui ne téléversent jamais votre secret. Ce guide explique l'arithmétique derrière la note, montre pourquoi la longueur domine la complexité, et indique quand même le meilleur vérificateur de navigateur est le mauvais endroit pour un identifiant de grande valeur.

L'entropie en clair#

L'entropie n'est pas un score magique ; c'est le logarithme du nombre de mots de passe possibles pour une longueur et un jeu de caractères donnés. Si votre alphabet compte N symboles et que votre mot de passe en compte L, il existe N^L possibilités, et l'entropie vaut L × log₂(N) bits. Chaque bit supplémentaire double le travail attendu de l'attaquant. Un mot de passe de huit caractères totalement aléatoires tirés des 95 caractères ASCII imprimables offre environ 52,6 bits d'entropie. Cela paraît élevé jusqu'à ce qu'on apprenne qu'une seule carte graphique moderne teste des dizaines de milliards d'empreintes par seconde.

Quelle force faut-il à un mot de passe ? Guide des outils en ligne gratuits — L'entropie en clair
Jeu de caractèresSymbolesBits par symbole
Minuscules a–z26~4,7
Minuscules + majuscules52~5,7
Alphanumérique62~5,95
Tout l'ASCII imprimable95~6,57
Liste de mots Diceware7 776~12,9

Ces chiffres supposent un mot de passe choisi au hasard ; les mots de passe choisis par des humains ont généralement bien moins d'entropie.

Pourquoi la longueur l'emporte sur la substitution de symboles#

Les formateurs en sécurité vantaient autrefois des mots de passe comme P@ssw0rd1 parce qu'ils contenaient majuscules, minuscules, chiffres et symboles. Les casseurs modernes fondés sur des règles modélisent exactement ces substitutions avant même de tenter la force brute. Hashcat et John the Ripper embarquent des règles « leetspeak » qui transforment « password » en « P@ssw0rd », « Passw0rd! » et des centaines de variantes en quelques millisecondes. Ajouter un symbole à une base courte et prévisible relève de la décoration, pas de la structure. Cela peut satisfaire une politique périmée, mais cela ne change pas vraiment le chemin d'attaque.

  • Remplacer « a » par « @ » et « o » par « 0 »
  • Ajouter le chiffre 1 ou l'année en cours
  • Mettre une majuscule à la première lettre et un point d'exclamation à la fin
  • Suivre des parcours de clavier comme « azerty » ou « 1a2z3e »
  • Associer un mot du dictionnaire à un seul chiffre ou symbole

Si votre mot de passe figure sur une liste fuitée, aucune substitution de symboles n'y changera rien ; l'attaquant l'a déjà.

Le cassage hors ligne en chiffres#

Quand un service est compromis et que sa base de mots de passe fuit, l'attaquant travaille hors ligne. Il peut louer du matériel, essayer des combinaisons pendant des jours et ne jamais déclencher de blocage de compte. Le tableau ci-dessous montre le temps qu'il faudrait à une seule carte graphique de milieu de gamme (environ 40 milliards d'essais SHA-256 par seconde) pour épuiser l'espace de clés de mots de passe aléatoires. Les attaques réelles s'arrêtent plus tôt, car les utilisateurs se regroupent autour de schémas courants, mais le tableau montre le plafond théorique pour des identifiants entièrement aléatoires.

Quelle force faut-il à un mot de passe ? Guide des outils en ligne gratuits — Le cassage hors ligne en chiffres
Longueur / formeJeu de caractèresTemps d'épuisement hors ligne
8 caractèresMinuscules a–z uniquement< 10 secondes
8 caractèresLes 95 caractères ASCII imprimables~2 jours
10 caractèresLes 95 caractères ASCII imprimables~50 ans
12 caractèresLes 95 caractères ASCII imprimables~400 000 ans
16 caractèresLes 95 caractères ASCII imprimables~10^13 ans
6 mots aléatoiresListe Diceware de 7 776 mots~150 000 ans

Ces chiffres ignorent les succès précoces liés aux schémas courants ; ils représentent le pire cas pour l'attaquant et le meilleur pour vous.

À quoi ressemble vraiment une attaque sur base de données fuitée#

Les attaquants « devinent » rarement un mot de passe via un formulaire de connexion. Ils téléchargent une base volée, identifient l'algorithme d'empreinte et l'exécutent à la vitesse du matériel. La première passe utilise des mots de passe déjà fuités, puis des mots du dictionnaire avec des règles leet, puis des masques correspondant à des schémas connus, et enfin la force brute pour les identifiants les plus courts. Un seul mot de passe fuité du site A est ensuite essayé sur le site B, le site C et le partenaire bancaire du site C, parce que les gens réutilisent. Une instance GPU dans le cloud coûte 0,50 à 4,00 € l'heure selon que l'on loue une carte grand public ou une grappe, et tout le processus est automatisé.

  1. Obtenir la base de mots de passe hachés lors d'une fuite ou l'acheter sur un forum.
  2. Identifier l'algorithme d'empreinte et vérifier si un sel unique a été employé.
  3. Lancer une liste de mots accompagnée de règles ; cela casse 60 à 80 % des mots de passe utilisateurs typiques en quelques heures.
  4. Appliquer la force brute ou des masques au reste, en commençant par les longueurs courtes.
  5. Utiliser les identifiants récupérés pour des attaques par bourrage d'identifiants contre d'autres services.

Le salage et les empreintes lentes comme Argon2 ou bcrypt ralentissent énormément ce processus, mais beaucoup de sites anciens utilisent encore des algorithmes rapides comme SHA-1 ou MD5.

Les recommandations révisées du NIST sur la rotation et la complexité#

L'institut américain NIST a retiré l'ancienne règle du « changement tous les 90 jours » dans sa publication SP 800-63B. Il indique désormais que les politiques de mots de passe doivent imposer une longueur minimale, autoriser les longues phrases de passe et refuser les mots de passe connus comme compromis. Les règles de complexité exigeant majuscule, minuscule, chiffre et symbole ne sont plus recommandées, car elles encouragent des mutations prévisibles comme P@ssw0rd1 sans améliorer l'entropie. La rotation n'est requise qu'en cas d'indice de compromission.

  • La longueur minimale importe plus que les exigences de classes de caractères.
  • N'imposez pas de changements périodiques sauf en cas de suspicion de fuite.
  • Confrontez les nouveaux mots de passe aux listes d'identifiants compromis.
  • Autorisez le collage et les gestionnaires de mots de passe, qui permettent des mots de passe plus longs et uniques.
  • Utilisez l'authentification multifacteur plutôt que de vous reposer sur le seul mot de passe.

Ce sont des recommandations fédérales américaines, mais elles ont été largement reprises par les organismes de normalisation partout dans le monde.

Quand un outil de navigateur suffit, et quand il ne suffit pas#

Un générateur de mots de passe qui s'exécute entièrement dans votre navigateur peut produire un excellent aléa et ne voit jamais votre secret. Cela le rend utile pour des comptes ponctuels, des clés temporaires ou l'évaluation de l'entropie d'un mot de passe candidat. Ce n'est pas le bon endroit pour créer ou stocker le mot de passe maître de votre gestionnaire, votre phrase de récupération de cryptomonnaie ou la clé d'administration d'un système d'entreprise. Pour cela, utilisez un gestionnaire natif éprouvé ou un procédé hors ligne. Un gestionnaire de mots de passe sérieux coûte 20 à 60 € par an selon les fonctions et les formules famille. Les outils en ligne gratuits sont des commodités, pas des coffres-forts.

  • Utilisez un générateur de navigateur pour des mots de passe éphémères ou à faible enjeu.
  • Utilisez un gestionnaire dédié pour la banque, la messagerie et les comptes principaux.
  • Ne collez jamais un vrai mot de passe maître dans un vérificateur en ligne, même s'il prétend ne rien téléverser.
  • Conservez les codes de récupération sur papier ou dans un stockage chiffré, pas dans une application de notes.
  • Pour des identifiants professionnels partagés, utilisez un gestionnaire d'entreprise avec journaux d'audit.

siteb.biz référence des outils sur leurs propres sous-domaines et rédige ces guides ; nous ne fournissons pas le service nous-mêmes, jugez donc chaque outil à sa politique de confidentialité et à son exécution côté client.

Un minimum pratique pour 2025#

Pour les comptes qui comptent, utilisez un gestionnaire de mots de passe afin de créer et de conserver un mot de passe unique d'au moins 16 caractères tirés de l'ensemble imprimable complet, ou une phrase de passe d'au moins cinq mots aléatoires. Activez l'authentification multifacteur, idéalement via une application d'authentification ou une clé matérielle plutôt que par SMS. Vérifiez si votre adresse e-mail apparaît dans des fuites connues via Have I Been Pwned, et changez tout mot de passe réutilisé ou compromis. Traitez la force d'un mot de passe comme une couche parmi d'autres dans une décision de risque plus large, pas comme une garantie.

  • Utilisez 16 caractères aléatoires ou plus, ou 5 mots aléatoires ou plus, pour les comptes à forte valeur.
  • Activez l'authentification multifacteur sur la messagerie, la banque et le gestionnaire de mots de passe.
  • Ne réutilisez jamais un mot de passe d'un service à l'autre.
  • Consultez les services d'alerte aux fuites et ne changez que les identifiants compromis.
  • Préférez une clé de sécurité matérielle ou une application d'authentification aux codes par SMS.

Une phrase de passe longue et mémorisable est généralement plus solide qu'un mot de passe court et complexe que vous devez noter.

Foire aux questions

Un mot de passe de 12 caractères avec des symboles est-il assez solide ?

Cela dépend de sa création et de ce que vous protégez. Douze caractères entièrement aléatoires tirés de l'ensemble imprimable complet offrent environ 77 bits d'entropie, ce qui demanderait à une seule carte graphique des centaines de milliers d'années pour être épuisé hors ligne. En revanche, si la base est un mot du dictionnaire décoré de symboles, les jeux de règles modernes le cassent en quelques minutes. Pour des comptes à forte valeur comme la messagerie, la banque ou votre gestionnaire de mots de passe, 16 caractères aléatoires ou cinq mots aléatoires constituent un minimum plus sûr, et l'authentification multifacteur est indispensable.

Les générateurs de mots de passe en ligne gratuits sont-ils sûrs ?

Ils peuvent l'être s'ils s'exécutent entièrement dans votre navigateur et ne téléversent ni le mot de passe ni les frappes clavier. Les meilleurs outils utilisent le générateur de nombres aléatoires cryptographiquement sûr intégré au navigateur et fonctionnent sans compte. Ils conviennent pour produire un mot de passe ponctuel ou estimer une entropie. Ils ne sont pas le bon choix pour créer un mot de passe maître, une phrase de récupération de cryptomonnaie ou tout secret que vous conserverez longtemps. Pour cela, utilisez un gestionnaire natif audité ou un procédé hors ligne, et ne collez jamais un vrai mot de passe maître dans un formulaire en ligne.

Pourquoi le NIST a-t-il cessé de recommander la rotation des mots de passe ?

Les études ont montré que la rotation forcée tous les 60 ou 90 jours produisait une sécurité plus faible, et non plus forte. Les utilisateurs réagissaient par de minuscules changements prévisibles comme Motdepasse1, Motdepasse2, Motdepasse3, ou en notant leurs mots de passe. La publication NIST SP 800-63B déconseille désormais les changements périodiques obligatoires, sauf indice de compromission. Les organisations devraient plutôt imposer une longueur minimale, autoriser les longues phrases de passe, confronter les nouveaux mots de passe aux listes de fuites et exiger l'authentification multifacteur.

quelle force pour mon mot de passecalculateur d'entropie de mot de passegénérateur de mot de passe en ligne gratuitrecommandations mots de passe NIST 2024quelle longueur pour un mot de passecalculateur de temps de cassage de mot de passe

Tous les guides

Révisé le 2026-08-07 par siteb.biz. À propos de nous

Un annuaire, pas un vendeur

Nous répertorions des outils indépendants. Nous ne vendons pas de logiciel.

Rien ne quitte votre navigateur

Tous les outils ici fonctionnent sur votre appareil, y compris ceux pour QR et mots de passe.

Pas de connexion, pas de publicité

Pas de compte, pas de cookies publicitaires, pas de traceurs tiers.

12 langues

Outils, étiquettes, résultats et guides, tous traduits.

Gratuit dans les deux sens

Gratuit à utiliser et gratuit à référencer.