Calculateur de force des mots de passe : entropie et temps de craquage

Saisissez un mot de passe ou une phrase secrète : le calcul se fait dans votre navigateur, rien n'est transmis ni stocké. Vous obtenez l'entropie en bits et le temps estimé pour le craquer selon le type d'attaque.

La force d'un mot de passe ne se mesure pas à son « aspect compliqué » : elle se mesure à son entropie, c'est-à-dire le nombre de combinaisons possibles, exprimé en bits.

Chaque bit d'entropie double le nombre d'essais nécessaires. Un mot de passe à 60 bits est 2^30 fois plus dur à craquer qu'un mot de passe à 30 bits — soit un milliard de fois.

⚠️ Ce calculateur estime la résistance à une attaque par force brute. Il ne peut pas détecter un mot de passe déjà fuité : vérifiez vos adresses e-mail sur haveibeenpwned.com et ne réutilisez jamais un mot de passe compromis.

Entropie :

Temps estimé pour craquer ce mot de passe

Comment lire les résultats

Le calculateur estime la taille de l'alphabet utilisé (minuscules, majuscules, chiffres, symboles) et applique la formule d'entropie : entropie = longueur × log₂(taille de l'alphabet). Le temps de craquage est ensuite dérivé du nombre de combinaisons divisé par la vitesse d'attaque.

NiveauEntropieExempleUsage conseillé
FaibleMoins de 40 bitsazerty, soleil2024Aucun — à changer immédiatement
Moyen40 à 59 bitsK7#pQ!mZ2 (9 car.)Comptes sans enjeu
Fort60 à 79 bitsVélo-Rouge-26 (12 car.)Comptes courants, e-mail
Excellent80 bits et plusBleu-Maison-Été-2026! (21 car.)Banque, gestionnaire de mots de passe

La longueur bat toujours la complexité

Chaque caractère ajouté augmente l'entropie de log₂(alphabet) bits. Avec un alphabet complet (94 caractères), un caractère supplémentaire vaut ≈ 6,5 bits — c'est-à-dire 90 fois plus de combinaisons. C'est pourquoi une phrase secrète de 4 mots (≈ 40 à 50 bits selon le dictionnaire) ou une phrase de 20 caractères surpasse un mot de passe « symboles » de 8 caractères.

TypeExempleLongueurEntropie approx.Temps (hash rapide)
6 chiffres482913620 bitsInstantané
8 lettres minusculesmaisonble838 bits≈ 20 secondes
8 caractères complexesK7#pQ!mZ852 bits≈ 7 jours
13 caractères mixtesVélo-Rouge-26!13≈ 85 bits≈ 150 millions d'années
Phrase secrète 4 motschat-bleu-mange-pizza20≈ 45-55 bits*≈ 1 an à 30 ans
Phrase 21 caractèresBleu-Maison-Été-2026!21138 bitsMilliards d'années

*Une phrase de mots du dictionnaire se calcule différemment : l'entropie vient du nombre de mots du dictionnaire élevé à la puissance du nombre de mots (méthode Diceware). 4 mots pris dans une liste de 7 776 mots = log₂(7776⁴) ≈ 51 bits.

Les mots de passe les plus utilisés en France

Chaque année, les fuites de données publient les mêmes classements. Ces mots de passe sont craqués en premier par les attaquants, qui testent systématiquement les dictionnaires avant toute attaque par force brute.

RangMot de passeNombre d'essais pour le trouverTemps (hash rapide)
11234561 (testé en premier)Instant
2azertyQuelques centainesInstant
3motdepasseQuelques milliersInstant
4123456789Quelques milliersInstant
5passwordQuelques milliersInstant
6qwerty / azertyuiopQuelques dizaines de milliersInstant
💡 Règle simple : si votre mot de passe figure dans ce tableau (ou une variante avec un chiffre ajouté), changez-le dès aujourd'hui. Et vérifiez s'il est déjà fuité sur haveibeenpwned.com.

Pourquoi le scénario d'attaque change tout

Un attaquant qui vise votre compte en ligne est limité par le site (tentatives limitées, délais). Mais si la base de données d'un site est volée, les mots de passe hachés partent en clair après craquage hors ligne, à une vitesse dépendant de l'algorithme de hachage :

AlgorithmeVitesse de test (GPU récent)Conséquence
MD5 / SHA-1 (anciens sites)≈ 10 à 30 milliards/sMême des mots de passe de 60 bits tombent en quelques heures
NTLM (Windows)≈ 100 milliards/sPire cas : à éviter absolument
SHA-256 (certains sites)≈ 1 milliard/sMeilleur, mais encore trop rapide
bcrypt / scrypt / argon2≈ 1 000 à 100 000/sLes bons sites : le craquage devient prohibitif

C'est pour cela qu'un mot de passe unique par site est indispensable : si un site que vous utilisez est piraté, les autres comptes restent hors de portée. Le guide pour sécuriser sa vie numérique vous montre comment gérer des dizaines de mots de passe uniques sans les retenir tous.

Votre mot de passe principal est-il solide ?

Faites le point complet avec le questionnaire de risque numérique, et mettez en place la double authentification avec la checklist de sécurisation. En entreprise, ces règles se déclinent dans le guide TPE/PME.