Chaque fuite de données expose des milliards d’identifiants, et les mots de passe faibles restent l’un des vecteurs d’attaque les plus exploités. Cet outil mesure leur robustesse mathématique en bits d’entropie, estime le temps réel nécessaire pour les découvrir et génère des solutions robustes afin de vous aider à protéger vos comptes.

Pourquoi la robustesse d’un mot de passe compte

Chaque compte en ligne est protégé par un mot de passe, et les attaquants sont devenus extrêmement efficaces pour découvrir les plus faibles. Des processeurs graphiques modernes peuvent tester des centaines de milliards d’empreintes de mots de passe par seconde à l’aide de machines spécialisées qui ne coûtent que quelques milliers de dollars. Un mot de passe court ou prévisible peut donc être découvert en quelques secondes, et non en plusieurs jours. Les fuites de données chez de grandes entreprises ont exposé des milliards d’identifiants hachés; les attaquants les déchiffrent ensuite hors ligne, à leur rythme, puis les testent sur d’autres services au moyen du bourrage d’identifiants. Les conséquences vont du vol d’identité et de la fraude financière à l’accès non autorisé aux réseaux d’entreprise et aux communications privées. Même un mot de passe robuste est compromis s’il est réutilisé : une fois découvert lors d’une fuite, des outils automatisés le testent sur des milliers d’autres services en quelques heures. Comprendre les propriétés mathématiques d’un mot de passe robuste est une base essentielle de la cybersécurité personnelle; cet outil fournit des données concrètes au lieu de vous laisser deviner ce que signifie « robuste ».

Fonctionnement de l’entropie

L’entropie est le fondement mathématique de la mesure de robustesse d’un mot de passe. Exprimée en bits, elle quantifie son imprévisibilité en calculant le nombre total de combinaisons qu’une attaque par force brute devrait essayer. La formule est simple : multipliez la longueur du mot de passe par le logarithme en base 2 de l’espace de caractères. Un mot de passe composé uniquement de minuscules (26 caractères possibles) apporte environ 4.7 bits par caractère. Ajouter les majuscules porte l’espace à 52 caractères et le gain à 5.7 bits. Avec chiffres et symboles, l’espace atteint 94 caractères, soit 6.55 bits par caractère. Un mot de passe de 12 caractères utilisant les quatre types atteint ainsi 12 × 6.55 ≈ 78.7 bits d’entropie. Chaque bit supplémentaire double l’espace de recherche : 40 bits représentent environ mille milliards de combinaisons, 60 bits environ un quintillion et 80 bits plus d’un septillion. Même un cluster de GPU testant 100 milliards de combinaisons par seconde mettrait environ 380 millions d’années à explorer entièrement un espace de 80 bits par force brute.

Force brute et attaques par dictionnaire

Une attaque par force brute essaie méthodiquement chaque combinaison possible, en commençant par les plus courtes. Comme l’espace de recherche croît de manière exponentielle avec la longueur et la taille de l’espace de caractères, cette méthode n’est pratique que contre les mots de passe courts : avec l’espace complet, un mot de passe de moins de 8 caractères peut être découvert en quelques heures. L’attaque par dictionnaire est plus ciblée : elle commence par les mots de passe les plus probables, en utilisant des centaines de millions d’identifiants divulgués, des mots et expressions courants et des substitutions prévisibles. « Summer2024! » obtient une entropie théorique correcte, mais suit un motif reconnu immédiatement par un dictionnaire : un mot avec une majuscule, une année et un symbole final. Les outils de déchiffrement modélisent précisément ces habitudes humaines. Les parcours de clavier (« Qwerty1! »), substitutions leetspeak (« p@ssw0rd ») et combinaisons nom-plus-chiffres figurent tous en haut des listes. Une véritable sécurité exige une suite qu’aucun motif humain ne permet de prévoir : utilisez un générateur aléatoire ou une phrase composée de mots réellement tirés au hasard.

L’avantage des phrases secrètes

Juxtaposer au moins quatre mots aléatoires et sans lien crée une phrase secrète à forte entropie, assez facile à mémoriser pour être saisie sans gestionnaire. Le célèbre exemple « correct-horse-battery-staple » de XKCD l’illustre : dans une liste de 7,776 mots (la liste Diceware de l’EFF), chaque mot aléatoire apporte environ 12.9 bits; quatre mots en donnent près de 51.7 et cinq environ 64.6. Une phrase de six mots atteint 77.5 bits, comparable à un mot de passe aléatoire robuste, mais bien plus facile à mémoriser et à saisir sur un clavier mobile. Les mots doivent toutefois être véritablement aléatoires et non choisis librement : les combinaisons inventées par les personnes suivent des motifs prévisibles que les outils spécialisés exploitent. La méthode Diceware — lancer des dés physiques pour choisir les mots dans une liste numérotée — est la référence pour obtenir de l’aléatoire sans ordinateur. Les phrases secrètes conviennent particulièrement au mot de passe principal d’un gestionnaire, car c’est celui qu’il faut pouvoir retenir.

Mettre en place une stratégie durable

Le but pratique n’est pas d’atteindre la perfection pour un seul compte, mais de protéger tous les comptes sans avoir à mémoriser des dizaines d’identifiants uniques. Les gestionnaires de mots de passe sont la pierre angulaire de cette stratégie. Ils génèrent des mots de passe cryptographiquement aléatoires de toute longueur, les stockent sous forme chiffrée derrière un seul mot de passe principal et les remplissent automatiquement dans les navigateurs et les applications. Choisissez comme mot de passe principal une phrase secrète robuste que vous savez saisir et que vous avez testée. Les gestionnaires réputés (Bitwarden, 1Password, KeePass) chiffrent localement le coffre avec AES-256 avant la synchronisation; une fuite de leurs serveurs ne suffit donc pas à révéler le coffre. L’authentification à deux facteurs (2FA) ajoute une protection contre le bourrage d’identifiants même si le mot de passe est compromis : une application de mots de passe à usage unique temporaires (TOTP) est gratuite, rapide et bien plus sûre que les codes par SMS. Pour les comptes importants — courriel, banque et gestionnaire de mots de passe — associez un mot de passe unique robuste à une clé matérielle 2FA comme YubiKey.