AUDIT

Tester la force d’un mot de passe : temps de craquage et mots de passe faibles dans le navigateur

Saisissez tout de suite. Cet onglet estime la force, signale les motifs faibles et compare une liste intégrée de mots de passe courants. La saisie n’est pas envoyée. Ce n’est pas une recherche mondiale de fuites ni un contrôle Have I Been Pwned.

✓ Entropie locale ✓ Liste comparée ✓ Aucun envoi ✓ Sans compte
01

Saisissez un mot de passe et voyez tout de suite force et risque

Note, entropie et temps de craquage se mettent à jour en environ 0,3 s. La liste de mots de passe faibles se charge sur cet appareil. Le texte en clair ne quitte pas cette machine.

Masqué par défaut. Rien n’est écrit en stockage local ni envoyé à un serveur.

Chargement de la liste de mots de passe faibles…

Ce test

Note et risques se mettent à jour à la saisie

Rien à noter pour l’instant. Après saisie, vous verrez Faible / Moyen / Fort / Très fort, et si le mot de passe figure sur la liste publique de mots de passe faibles divulgués.

02

Comment la force est calculée, et ce qui change par rapport à une recherche de fuites

D’abord la composition et le coût d’une force brute, puis une liste locale de mots de passe faibles. Les deux étapes restent dans cet onglet. Aucune API externe de fuites n’est appelée.

1. Estimer l’entropie et le temps de craquage

L’entropie est estimée d’après la longueur et les classes de caractères, puis affichée en échelles hors ligne (force brute) et en ligne (débit limité). Moins de 8 caractères, trop peu de classes ou une séquence clavier font baisser la note.

2. Comparer une liste locale de mots de passe faibles

La liste est téléchargée sur cet appareil, puis comparée en correspondance exacte, casse, chiffres en suffixe et variantes Leet courantes. Un hit est marqué faible, avec un risque très élevé.

3. Ce n’est pas un contrôle mondial

Cela permet de repérer des mots de passe déjà largement abusés, pas de prouver qu’un mot de passe n’est jamais apparu dans une fuite. Cette page n’interroge pas Have I Been Pwned et n’envoie pas le mot de passe testé.

03

Ces règles se vérifient sur place

Le test de mot de passe répond seulement à « cette chaîne est-elle forte maintenant ? ». Les seuils, le périmètre de la liste et ce qu’il ne fait pas sont écrits sur la page.

Lieu de calcul

Entropie, motifs faibles et comparaison à la liste se font dans le navigateur. Le mot de passe testé n’entre pas dans une requête HTTP et n’est pas écrit dans les statistiques. Après fermeture de l’onglet, cette saisie ne reste pas sur l’appareil.

Seuils de note

Entropie estimée ≥ 80 bits : très fort ; ≥ 60 : fort ; ≥ 40 : moyen ; le reste : faible. Moins de 8 caractères, mot de passe faible courant ou hit dans la liste publique : forcé en faible.

Périmètre de la liste

La comparaison porte sur une liste intégrée de mots de passe faibles souvent divulgués, pas sur l’ensemble des fuites mondiales. Au-delà de 128 caractères, seule la correspondance exacte est faite, sans suffixe numérique ni variantes Leet.

Ce qu’il ne fait pas

Il ne prouve pas qu’un mot de passe n’a jamais fuité, et ne remplace pas un gestionnaire de mots de passe. Il aide à écarter tout de suite un mot de passe visiblement faible ; pour un nouveau, utilisez le générateur de mot de passe sur cet appareil.

FAQ

Quatre questions avant de tester la force

Non. L’estimation d’entropie, la détection des motifs faibles et la comparaison à la liste se font dans cet onglet. Le mot de passe n’est pas envoyé dans une requête et n’est pas écrit dans les statistiques.

Ce n’est pas un contrôle mondial des identifiants. Cette page compare une liste intégrée de mots de passe faibles souvent divulgués, pour repérer ceux déjà largement abusés. Elle ne peut pas prouver qu’un mot de passe n’est jamais apparu dans une fuite, et n’appelle pas Have I Been Pwned.

L’entropie estime la difficulté d’une recherche par force brute. Plus la chaîne est longue et plus les classes de caractères sont nombreuses, plus elle est en général élevée. Un mot de passe de moins de 8 caractères, un mot de passe faible courant ou un hit dans la liste est marqué faible, même s’il paraît long.

Utilisez le générateur de mot de passe pour en créer un nouveau sur cet appareil. Ne le réutilisez pas sur des comptes importants. Pour l’envoyer, utilisez un lien auto-destructible, détruit après une ouverture.