# Mesureur de robustesse du mot de passe

Évalue la robustesse réelle du mot de passe via l'entropie de Shannon, la détection de motifs zxcvbn (l33t, dictionnaire, séquences, répétitions) et le temps de cassage par force brute selon plusieurs scénarios d'attaque. Le mot de passe est évalué localement, sans envoi nulle part.

> Page canonique: https://elysiatools.com/fr/tools/password-strength-meter

- **Catégorie:** Security

- **Mots-clés:** robustesse du mot de passe, entropie, temps de cassage, sécurité, zxcvbn

## Présentation

Ce mesureur dépasse la simple vérification de règles (majuscule / chiffre / symbole). Il utilise **zxcvbn** (l'évaluateur de Dropbox, le même moteur que 1Password et Dropbox) pour reconnaître les motifs réalistes d'un attaquant, puis rapporte trois signaux :

- **Entropie de Shannon** — mesure naïve : log2(taille du jeu de caractères) × longueur.
- **Entropie effective** — dérivée du nombre d'essais estimé par zxcvbn (log2 essais), qui tient compte des motifs réels. Un mot de passe comme `Password123!` a une forte entropie de Shannon mais faible ici, car zxcvbn voit le mot du dictionnaire.
- **Temps de cassage** — essais ÷ vitesse d'attaque, calculé pour le scénario choisi : hash rapide hors ligne (10¹⁰/s), hash lent hors ligne (10⁴/s) ou attaque en ligne (100/s).

Cas d'usage : vérifier un mot de passe avant adoption, expliquer pourquoi les mots de passe « complexes mais prévisibles » cèdent, comparer des candidats ou démontrer à une équipe qu'une politique se limitant à longueur+symbole est insuffisante.

Le mot de passe ne quitte pas cette requête.

## Entrées

- **Mot de passe** (text): Type a password to evaluate…
- **Scénario d'attaque** (select)
- **Afficher la décomposition des motifs** (checkbox)

## Quand l'utiliser

- Avant de choisir ou de modifier un mot de passe pour un compte sensible afin de s'assurer de sa robustesse réelle.
- Pour auditer et comparer la résistance de plusieurs propositions de mots de passe ou de phrases de passe.
- Lors de la sensibilisation d'équipes à la sécurité pour démontrer pourquoi les mots de passe complexes mais prévisibles sont vulnérables.

## Fonctionnement

- Saisissez le mot de passe à évaluer dans le champ de texte prévu à cet effet.
- Sélectionnez le scénario d'attaque approprié, allant de l'attaque en ligne lente au hash rapide hors ligne.
- Cochez l'option pour afficher la décomposition des motifs afin d'identifier les faiblesses structurelles détectées par zxcvbn.
- Visualisez instantanément les indicateurs d'entropie, le temps de cassage estimé et la barre de robustesse générés localement.

## Cas d'usage

- Évaluation de la robustesse d'une nouvelle phrase de passe avant son enregistrement sur un gestionnaire de mots de passe.
- Démonstration pédagogique de la vulnérabilité des substitutions courantes comme le remplacement de lettres par des chiffres.
- Comparaison de la résistance d'un mot de passe face à une attaque par force brute hors ligne rapide suite à une fuite de base de données.

## Questions fréquentes

### Mon mot de passe est-il envoyé sur vos serveurs ?

Non. L'évaluation de la robustesse est effectuée localement dans votre navigateur, garantissant une confidentialité totale.

### Quelle est la différence entre l'entropie de Shannon et l'entropie effective ?

L'entropie de Shannon mesure la complexité brute des caractères, tandis que l'entropie effective prend en compte les motifs réels et les mots du dictionnaire via zxcvbn.

### Qu'est-ce que l'algorithme zxcvbn ?

C'est un moteur d'estimation développé par Dropbox qui détecte les motifs réalistes utilisés par les attaquants, comme les séquences, le l33t speak ou les dictionnaires.

### Comment est calculé le temps de cassage ?

Il est obtenu en divisant le nombre d'essais estimé par la vitesse de l'attaque choisie, allant de 100 essais/s en ligne à 10 milliards/s hors ligne.

### Pourquoi un mot de passe avec des symboles peut-il être considéré comme faible ?

Si les symboles ou chiffres suivent un motif prévisible, comme ajouter '123!' à la fin d'un mot commun, les dictionnaires d'attaque le détectent immédiatement.

## Outils associés

- [Calculateur d'entropie](https://elysiatools.com/fr/tools/entropy-calculator): Mesure l'aléatoire de toute donnée — entropie de Shannon (bits/symbole), min-entropie (effort de devinette dans le pire cas), taille d'alphabet, taux de doublons et un temps moyen de cassage par force brute à un taux de hachage choisi. Noté Fort (min-entropie ≥128), Moyen (64-127) ou Faible (<64).
- [Générateur et Vérificateur HMAC](https://elysiatools.com/fr/tools/hmac-generator-verifier): Calcule une signature HMAC d’un message + secret avec SHA-1/SHA-2/SHA-3/BLAKE2, ou vérifie une signature entrante (comparaison en temps constant), avec préréglages Stripe / Slack / GitHub
- [Générateur de PKCE Code Verifier et Challenge](https://elysiatools.com/fr/tools/pkce-code-verifier-generator): Génère, valide et vérifie les paires code_verifier / code_challenge PKCE (RFC 7636) OAuth2 / OIDC. Trois modes : (1) générer une nouvelle paire depuis des octets aléatoires cryptographiques (256/384/512/768 bits), (2) auditer un verifier existant selon le RFC — longueur (43–128), charset \[A-Za-z0-9-._~\] et ≥256 bits d'entropie, et (3) vérifier une paire en recalculant BASE64URL(SHA256(verifier)). Construit en option l'URL complète de requête d'autorisation et le corps d'échange de token. Complète le nonce-generator générique (qui n'émet que la paire) avec l'audit de conformité RFC et la vérification de paire.
- [Chiffrement / Déchiffrement RSA](https://elysiatools.com/fr/tools/rsa-encrypt-decrypt): Chiffre du texte avec une clé publique RSA ou déchiffre le texte chiffré avec la clé privée correspondante, en utilisant le padding OAEP (SHA-1 ou SHA-256). Gère les longs messages par blocs. Les clés et données restent locales. PKCS#1 v1.5 n'est pas proposé (Node le désactive pour le déchiffrement à cause des attaques Bleichenbacher).
- [Générateur de codes TOTP / HOTP hors ligne](https://elysiatools.com/fr/tools/totp-hotp-offline-generator): Génère des mots de passe à usage unique TOTP RFC 6238 (6/8 chiffres, 30/60 s) et HOTP RFC 4226 (par compteur) à partir d’un secret base32, hors ligne, avec HMAC-SHA1/256/512, et exporte une URI otpauth://
- [Generateur de hash de mot de passe Argon2](https://elysiatools.com/fr/tools/argon2-password-hash-generator): Genere des hashes Argon2id avec memoire, iterations, parallelisme et longueur de sel reglables, avec sortie PHC
- [Fusionneur de Données par Ajout](https://elysiatools.com/fr/tools/data-append-merger): Ajouter et fusionner verticalement plusieurs tables de données avec correspondance intelligente des colonnes
- [Constructeur de Paramètres URL](https://elysiatools.com/fr/tools/url-parameter-builder): Construire et assembler des URLs avec des paramètres en ajoutant des chaînes de requête, fragments hash et segments de chemin

## Exemples

- [Exemples de Mots de Passe Forts](https://elysiatools.com/fr/samples/strong-password): Collection de mots de passe avec différents niveaux de force pour tester la validation
- [Exemples de Traitement d'Images Android Java](https://elysiatools.com/fr/samples/android-image-processing-java): Exemples de traitement d'images Android Java incluant lecture/écriture, mise à l'échelle et conversion de format
- [Exemples de Traitement d'Images Android Kotlin](https://elysiatools.com/fr/samples/android-image-processing-kotlin): Exemples de traitement d'images Android Kotlin incluant lecture/écriture, mise à l'échelle et conversion de format
- [Exemples de Traitement d'Images Web Python](https://elysiatools.com/fr/samples/web-image-processing-python): Exemples de traitement d'images Web Python utilisant PIL/Pillow incluant la lecture, l'enregistrement, le redimensionnement et la conversion de format
