craquage moyen sur GPU hors ligne ≈ 10^11 years
Ce que ça fait
Génère des mots de passe aléatoires de qualité cryptographique via le CSPRNG Web Crypto (crypto.getRandomValues) avec échantillonnage par rejet, si bien que chaque caractère est tiré uniformément depuis le jeu de caractères choisi - pas de biais de modulo, pas de raccourcis prévisibles. Chaque tirage est indépendant et se produit entièrement dans votre navigateur.
Pour chaque mot de passe, l’outil affiche l’entropie en bits en direct (longueur × log₂(jeu)) et le classe dans l’un des cinq niveaux - très faible, faible, correct, fort, très fort - sur un indicateur à 5 segments. Sous l’indicateur se trouve le chiffre vedette : le temps moyen de craquage du mot de passe face à une attaque hors ligne sur GPU (10¹⁰ essais/seconde), calculé comme 2^(bits−1) / débit - le temps attendu, c’est-à-dire la moitié de l’espace de clés.
Basculez Pro pour révéler la couche d’analyse : la formule d’entropie détaillée (longueur × log₂(jeu) = N bits), une courbe temps-de-craquage-selon-la-longueur tracée pour le scénario GPU hors ligne, et un tableau d’attaque à quatre lignes qui va du scénario en ligne avec limitation (100/h) jusqu’au hors ligne sur GPU rapide (10¹⁰/s).
Comment l’utiliser
- Réglez la Longueur avec le curseur (4-64 caractères ; graduations à 8, 16, 24, 32, 48, 64).
- Actionnez les jeux de caractères voulus :
A-Z,a-z,0-9,!@#(symboles). Au moins un doit être actif. - Au besoin, actionnez sans O0Il1 pour retirer du réservoir les caractères visuellement ambigus (
O,0,I,l,1). - Pressez Nouveau pour un nouveau tirage, ou Copier pour copier le mot de passe actuel.
- Lisez l’indicateur de force et le temps de craquage moyen sur GPU hors ligne juste dessous.
- Basculez Pro pour la formule d’entropie, la courbe temps-de-craquage-selon-la-longueur et le tableau d’attaques en 4 scénarios.
Exemples
L’entropie vaut longueur × log₂(jeu). Les quatre jeux de caractères totalisent 88 caractères (26 minuscules + 26 majuscules + 10 chiffres + 26 symboles).
- 16 car., A-Z + a-z + 0-9 (jeu de 62) :
16 × log₂(62) ≈ 95,3 bits→ fort (4 / 5 segments). Temps de craquage moyen sur GPU hors ligne ≈2^94 / 10¹⁰ ≈ 1,98 × 10¹⁸ s ≈ 6,3 × 10¹⁰ années- l’outil l’affiche comme10^11 years. - 16 car., les quatre jeux symboles compris (jeu de 88) :
16 × log₂(88) ≈ 103,4 bits→ très fort (5 / 5 segments). - 8 car., minuscules seules (jeu de 26) :
8 × log₂(26) ≈ 37,6 bits→ faible (2 / 5 segments). - Éventail Pro à 95 bits (temps moyen,
2^94 / débit) : en ligne avec limitation (100/h) →10^22 years; en ligne sans limitation (10/s) →10^20 years; hors ligne hachage lent (10⁴/s) →10^17 years; hors ligne GPU rapide (10¹⁰/s) →10^11 years.
Bon à savoir
- Privé par conception : la génération utilise
crypto.getRandomValueslocalement - le mot de passe ne quitte jamais votre navigateur, et le mode Pro est une pure question de mathématiques (aucun réseau). - Aucun biais de modulo : chaque indice de caractère est tiré par échantillonnage par rejet contre le plus grand multiple de la taille du jeu tenant dans la plage Uint32 de 2³², puis réduit - jamais
random % charset.length. - Moyenne, pas pire cas : les temps de craquage sont le temps attendu (
2^(bits−1) / débit- la moitié de l’espace de clés). Un attaquant chanceux pourrait finir plus tôt ; un balayage complet prendrait à peu près deux fois plus longtemps. - Entropie théorique : le score suppose un tirage uniformément aléatoire, ce que le CSPRNG garantit. Pour des mots de passe choisis par un humain ou réutilisés, utilisez l’Analyseur de force des mots de passe (zxcvbn) - il repère les mots de dictionnaire, les substitutions et les motifs que l’entropie brute ignore.
- Cinq niveaux : très faible (< 28 bits), faible (28-44), correct (45-69), fort (70-99), très fort (≥ 100).
- Partageable : la longueur, les interrupteurs de jeux de caractères, le drapeau
sans O0Il1et la bascule Pro sont encodés dans l’URL (?len=…&upper=1&pro=1…), donc un lien reproduit la configuration exacte. - Outils liés : Analyseur de force des mots de passe, Générateur de tokens.