Virus, arnaque, compte piraté
Retrait des programmes indésirables, mots de passe repris en main, comptes vérifiés.
À partir de 120 $
Vérifiez la force d'un mot de passe et générez-en un vraiment aléatoire. Tout se calcule dans votre navigateur : rien n'est envoyé ni enregistré.
L'outil cherche dans le mot de passe ce qu'un logiciel de cassage essaierait en premier : mots courants, prénoms, dates, suites de clavier.
Tapez un mot de passe pour voir son évaluation.
Temps pour le deviner :
Le temps suppose un mot de passe volé dans la base de données d'un site qui le protège correctement (hachage lent, 10 000 essais par seconde). Contre un site mal protégé, il tomberait jusqu'à un million de fois plus vite.
Tiré au hasard par le générateur cryptographique de votre navigateur. Collez-le directement dans votre gestionnaire de mots de passe.
Mot de passe généré
Le vérificateur ne compte pas les majuscules et les symboles. Il fait comme un logiciel de cassage : il cherche des mots du dictionnaire, des prénoms, des dates, des suites de clavier comme « azerty » et les substitutions habituelles, comme « @ » pour « a ». Il estime ensuite combien d'essais il faudrait pour tomber dessus, en commençant par les combinaisons les plus probables.
Il repose sur zxcvbn-ts, un estimateur libre, avec une liste de mots de passe courants et un dictionnaire français. Le score va de 0 à 4 selon ce nombre d'essais : 4 veut dire au moins 10 milliards d'essais.
Le temps affiché suppose un scénario précis : quelqu'un a volé la base de données d'un site qui protège correctement ses mots de passe, et fait 10 000 essais par seconde. Contre une page de connexion qui bloque après quelques erreurs, ce serait beaucoup plus lent ; contre un site mal protégé, beaucoup plus rapide.
Cette règle partait d'une bonne intention : imposer des types de caractères pour rendre les mots de passe imprévisibles. En pratique, presque tout le monde fait pareil. Une majuscule au début, une année à la fin, un point d'exclamation si on l'exige. « Soleil2024! » respecte la règle, et le vérificateur l'estime à environ 100 millions d'essais : trois heures contre une base bien protégée.
Huit caractères, c'est aussi trop court. Même tiré au hasard parmi les 94 caractères du clavier, un mot de passe de 8 caractères ne dépasse pas 53 bits d'entropie. À 10 milliards d'essais par seconde, le rythme du matériel de cassage contre une base mal protégée, il tombe en quelques jours au plus.
Le NIST (National Institute of Standards and Technology), dont les normes servent de référence bien au-delà des États-Unis, a revu ses lignes directrices en 2025 : au moins 15 caractères pour un mot de passe utilisé seul, plus aucune règle de composition imposée, et plus de changement obligatoire à date fixe. Le Centre canadien pour la cybersécurité recommande des phrases de passe d'au moins 4 mots et 15 caractères.
Beaucoup d'outils affichent un seul chiffre, peu importe d'où vient le mot de passe. Cette page en affiche deux, calculés de façon différente, et ne les mélange jamais.
Pour un mot de passe tiré au hasard, on sait exactement combien de résultats étaient possibles. L'entropie se calcule : longueur × log₂(taille de l'ensemble de caractères). Vingt caractères parmi 90 donnent environ 130 bits, soit 2¹³⁰ mots de passe également probables.
Le générateur exige au moins un caractère de chaque type coché. Il retire donc du compte les tirages où un type manque : environ 1 bit à 8 caractères, 0,15 bit à 20. Le chiffre affiché en tient compte.
Ce nombre décrit la façon dont le mot de passe a été fabriqué, pas le mot de passe lui-même. Il ne vaut que parce que le tirage est vraiment aléatoire.
Pour un mot de passe inventé, personne ne sait comment il a été fabriqué. zxcvbn l'estime en cherchant les motifs qu'un pirate essaierait en premier. C'est la seule approche honnête pour un mot de passe humain : la formule du générateur donnerait 72 bits à « Soleil2024! », zxcvbn en compte environ 27.
À l'inverse, zxcvbn sous-estime un mot de passe vraiment aléatoire. Faute de motif, il compte environ 3,3 bits par caractère, alors qu'un tirage parmi 90 caractères en vaut 6,5. Pour 12 caractères aléatoires, il annonce 3 années ; le calcul exact donne 77 bits, soit des centaines de milliards d'années au même rythme.
C'est pourquoi la page ne transmet jamais le mot de passe généré au vérificateur, et n'affiche aucun score à côté du générateur.
| Mot de passe | Formule du générateur | Estimation de zxcvbn |
|---|---|---|
| « Soleil2024! », inventé | 72 bits, faux : rien n’a été tiré au hasard | environ 27 bits, 3 heures |
| 12 caractères tirés au hasard | 77 bits, exact | environ 40 bits, 3 années : sous-estimé |
| 20 caractères tirés au hasard | 130 bits, exact | environ 66 bits, « siècles » : plafonné |
Un gestionnaire de mots de passe crée un mot de passe aléatoire pour chaque compte, le retient et le remplit à votre place. Vous n'en retenez qu'un seul : la phrase de passe qui ouvre le coffre.
Chaque mot de passe du coffre est tiré au hasard, donc son entropie est connue, et il ne sert qu'à un seul endroit : une fuite sur un site ne met pas les autres comptes en danger. Il reste une seule chose à bien choisir, la phrase de passe principale. C'est là que le vérificateur sert vraiment.
J'installe un gestionnaire avec vous, j'y transfère vos mots de passe et j'active la double authentification sur vos comptes importants, à la maison comme dans une petite entreprise.
Retrait des programmes indésirables, mots de passe repris en main, comptes vérifiés.
À partir de 120 $
Pour ce qui se règle sans déplacement. Vous voyez mon écran, je vois le vôtre.
60 $ / heure
Compte piraté, gestionnaire à installer ou bureau à sécuriser : décrivez-moi la situation. Je réponds en moins de 24 h.