Évaluer l'entropie d'un mot de passe
Mesurez l'entropie en bits de votre mot de passe (sa résistance mathématique au hasard) et estimez le temps nécessaire pour le casser par force brute selon différentes puissances de calcul. Rien n'est envoyé nulle part : le calcul se fait entièrement dans votre navigateur.
Comment ça marche
L'entropie mesure, en bits, le nombre de tentatives moyennes nécessaires pour deviner un mot de passe par force brute pure : elle se calcule à partir de la longueur du mot de passe et de la taille du jeu de caractères utilisé (minuscules, majuscules, chiffres, symboles). Plus l'entropie est élevée, plus le nombre de combinaisons possibles augmente de façon exponentielle, et plus le temps de cassage estimé s'allonge. Le tableau ci-dessus applique cette entropie à plusieurs vitesses de calcul réalistes, d'une attaque en ligne limitée à un cluster de GPU dédié au cassage de hashs.
L'estimation d'entropie garantit-elle qu'un mot de passe est sûr ?
Non. Ce calcul suppose une attaque par force brute pure, qui teste toutes les combinaisons possibles au hasard. En pratique, les attaquants utilisent des dictionnaires de mots de passe fuités et des règles de transformation courantes (majuscule en tête, chiffre à la fin, substitutions "a" → "@") qui cassent beaucoup plus vite un mot de passe basé sur un mot du dictionnaire, même long. Un mot de passe aléatoire généré par un gestionnaire reste toujours préférable à une phrase mémorable, même si son entropie théorique est similaire.
Pourquoi le temps de cassage varie-t-il autant selon le scénario ?
La vitesse de calcul dépend fortement du contexte : un service en ligne qui limite le nombre de tentatives (souvent quelques essais par seconde) offre une protection très différente d'un hash volé puis cassé hors ligne sur du matériel dédié, capable de tester des dizaines de milliards de combinaisons par seconde. C'est pourquoi le stockage sécurisé des mots de passe (avec des fonctions de hachage lentes comme bcrypt ou argon2) est aussi important que le choix du mot de passe lui-même.
Confidentialité : le mot de passe saisi n'est jamais envoyé sur le réseau — le calcul d'entropie et l'estimation de temps de cassage s'exécutent entièrement dans votre navigateur, localement, et ne sont ni stockés ni transmis.