=Tous les calculateurs

Calculateur d'entropie de mot de passe

Saisissez une longueur de mot de passe et choisissez les types de caractères utilisés pour voir son entropie en bits, une note de force, le nombre total de combinaisons possibles et une estimation approximative du temps nécessaire pour le cracker.

caractères
Entropie71,5 bits
Note de forceFort
Combinaisons possibles10^22 combinations
Temps de crackage hors ligne estimécenturies

Comment fonctionne ce calcul

L'entropie mesure à quel point un mot de passe généré aléatoirement est imprévisible. Elle se calcule ainsi : bits = longueur × log2(taille du pool), où la taille du pool est le nombre de caractères distincts disponibles par position : 26 pour les minuscules, 26 pour les majuscules, 10 pour les chiffres et 32 pour les symboles courants. Sélectionner plus de types de caractères agrandit le pool, et chaque caractère supplémentaire du pool ajoute un peu d'entropie à chaque position.

Chaque caractère de longueur en plus multiplie le nombre de mots de passe possibles par la taille du pool ; la longueur a donc un effet démesuré : ajouter 4 caractères à un mot de passe uniquement en minuscules double environ son entropie, alors qu'activer les symboles n'ajoute que quelques bits au total. C'est pourquoi le conseil habituel est que « la longueur l'emporte sur la complexité » — une longue phrase de passe faite de mots ordinaires est en général bien plus solide qu'un court fouillis de symboles.

Le temps de crackage est estimé en supposant qu'un attaquant peut tester 10 milliards (1e10) de tentatives par seconde, un débit typique des attaques hors ligne contre un fichier de mots de passe volé, non salé ou faiblement haché, à l'aide de GPU modernes. Les attaques en ligne contre un formulaire de connexion actif sont bien plus lentes à cause de la limitation du débit ; les temps réels de crackage en ligne sont donc souvent bien plus longs que ceux indiqués ici.

Exemple chiffré

Un mot de passe de 12 caractères utilisant minuscules, majuscules et chiffres (taille de pool 62) a une entropie de 12 × log2(62) ≈ 71,5 bits, noté « fort », avec environ 10^22 combinaisons possibles et un temps de crackage hors ligne estimé en siècles. Réduisez-le à 8 caractères en minuscules seulement (taille de pool 26) et l'entropie tombe à environ 37,6 bits — « raisonnable » au mieux, crackable en quelques secondes au débit de tentative supposé.

Tailles de pool utilisées dans ce calcul

Chaque catégorie de caractères ajoute un nombre fixe de possibilités par position. Ce calculateur les additionne pour obtenir la taille totale du pool, puis applique bits = longueur × log2(pool).

Jeu de caractèresTaille du poolExemple
Minuscules26a, b, c … z
Majuscules26A, B, C … Z
Chiffres100–9
Symboles32! @ # $ % ^ & * ( ) - _ = + etc.
Minuscules + chiffres36ex. 'a1b2c3d4'
Minuscules + majuscules + chiffres62ex. 'Kx9mQ2p7'
Les quatre jeux94ex. 'Kx9!mQ2#p7'

Les notes de force expliquées

Pourquoi la longueur l'emporte sur la complexité

Chaque caractère supplémentaire multiplie le nombre total de mots de passe possibles par la taille du pool de caractères, tandis qu'activer un nouveau type de caractère ne fait qu'élargir le pool pour les caractères déjà présents. Passer de 8 à 12 caractères dans un mot de passe en minuscules seulement (pool 26) multiplie l'espace de clés par environ 26⁴ — plus de 450 000 fois plus grand — tandis qu'ajouter des symboles à un mot de passe existant de 8 caractères ne le multiplie que par environ (58/26)⁸ ≈ 218 fois. C'est pourquoi les recommandations de sécurité depuis le milieu des années 2010 (dont NIST SP 800-63B) privilégient les phrases de passe longues et mémorisables aux mots de passe courts bourrés de symboles, difficiles à taper et faciles à oublier.

Hypothèses derrière l'estimation du temps de crackage

Le temps de crackage estimé suppose un attaquant qui possède déjà le hachage du mot de passe (par exemple depuis une base de données volée) et peut tenter 10 milliards de tentatives par seconde — un débit réaliste pour cracker un hachage rapide et non salé avec des GPU modernes. Les temps réels de crackage varient énormément selon l'algorithme de hachage utilisé pour stocker le mot de passe (bcrypt et Argon2 sont délibérément lents et peuvent réduire le débit à quelques milliers par seconde), selon que le mot de passe figure dans des dictionnaires de mots de passe fuités, et selon que l'attaque est hors ligne ou en ligne avec limitation de débit. Servez-vous de ce chiffre pour comparer relativement des choix de mots de passe, pas comme une garantie littérale.

Questions fréquentes

Combien de bits d'entropie faut-il pour un mot de passe fort ?
Les recommandations de sécurité considèrent en général 60+ bits comme raisonnablement fort pour un compte important, et 80 à 128 bits comme robuste contre les attaques hors ligne dans un avenir prévisible. En dessous de 28 bits, un mot de passe se devine presque instantanément ; en dessous de 36 bits, il tombe face à un attaquant déterminé en quelques heures ou jours.
Ajouter des symboles aide-t-il plus qu'ajouter de la longueur ?
Non. Ajouter un caractère de longueur multiplie toujours votre espace de clés par la taille complète du pool, tandis qu'activer les symboles ne fait qu'agrandir le pool pour les caractères que vous avez déjà. Un mot de passe de 16 caractères en minuscules l'emporte généralement sur un mot de passe de 10 caractères bourré de symboles.
Ce calculateur stocke-t-il ou vérifie-t-il mon vrai mot de passe ?
Non. Cet outil ne voit jamais votre mot de passe réel — il prend seulement une longueur et les catégories de caractères que vous comptez utiliser, et le calcul d'entropie s'exécute localement dans votre navigateur. Rien n'est transmis, enregistré ni sauvegardé. Pour vos vrais comptes, utilisez un gestionnaire de mots de passe pour générer et stocker des mots de passe uniques.
Pourquoi l'estimation du temps de crackage semble-t-elle trop rapide ou trop lente ?
L'estimation suppose 10 milliards de tentatives par seconde, une référence pour le crackage hors ligne d'un fichier de mots de passe volé et faiblement haché avec du matériel moderne. Un hachage lent et bien salé (comme bcrypt ou Argon2) peut ramener le débit réel de l'attaquant à quelques milliers de tentatives par seconde, rendant les temps de crackage réels bien plus longs qu'affiché ici. Voyez ce chiffre comme une comparaison relative de force, pas comme un compte à rebours littéral.
Quelle est la différence entre l'entropie et les jauges de force des sites web ?
Ce calculateur mesure l'entropie théorique en supposant un mot de passe entièrement aléatoire tiré uniformément de votre pool de caractères. De nombreuses jauges de sites pénalisent aussi les motifs prévisibles, les mots du dictionnaire et les mots de passe réutilisés ; un mot de passe peut donc obtenir une entropie élevée ici tout en étant signalé comme faible ailleurs s'il n'est pas réellement aléatoire.
Faut-il utiliser une chaîne aléatoire ou une phrase de passe ?
Les deux peuvent atteindre une entropie élevée si elles sont assez longues. Un mot de passe vraiment aléatoire de 12+ caractères variés et une phrase de passe de 5 à 6 mots aléatoires sans lien (avec une liste de mots de type diceware) peuvent se situer dans des plages d'entropie similaires, et les phrases de passe sont en général plus faciles à taper et à retenir. Évitez les citations, paroles de chansons ou phrases prévisibles — elles se devinent avec des dictionnaires, pas par force brute.
Cela tient-il compte des motifs courants comme '123' ou 'password1' ?
Non. La formule d'entropie suppose un aléa uniforme sur le pool de caractères choisi. Les vrais attaquants utilisent d'abord des dictionnaires et des outils de crackage conscients des motifs, si bien que des substitutions prévisibles (comme 'P@ssw0rd') sont crackées bien plus vite que l'entropie brute ne le laisse penser. Utilisez le générateur aléatoire d'un gestionnaire de mots de passe plutôt que de fabriquer des motifs à la main.
Cet outil est fourni à titre d'information générale. Vérifiez les valeurs importantes par vous-même. · Dernière révision: 25 août 2026