Vérificateur de Robustesse de Mot de Passe
Vérifiez la robustesse de votre mot de passe et obtenez des suggestions d'amélioration. Gratuit, rapide et entièrement dans votre navigateur, sans inscription.
Mis à jour le
Password Strength Checker
Real-time strength scoring, entropy calculation, crack time estimates across 6 attack scenarios, l33t-speak detection, character heatmap, passphrase generator, and head-to-head comparison.
Password Strength Analyzer
Password entropy measures unpredictability in bits. Each additional bit doubles the search space. 60+ bits is good; 80+ is excellent for most accounts; 100+ for secrets that must last decades.
Online attacks are throttled by servers (~100–10K/sec). Offline attacks on leaked MD5/NTLM hashes can exceed 100 billion guesses per second with a modern GPU cluster.
The best password is a long, random, unique one for every site. Password managers (Bitwarden, 1Password, KeePass) generate and store them so you only remember one master password.
4–5 random words (coral-lamp-river-toast) are memorable, long, and have high entropy — often stronger than a complex 10-character password.
Keyboard walks (qwerty, 1234), dictionary words, name + birth year, and l33t substitutions (p@ssw0rd) are all in standard attacker wordlists.
HaveIBeenPwned lets you check if your password appeared in known data breaches. Only a partial SHA-1 hash is sent — your full password never leaves your browser.
Questions Fréquentes
Qu'est-ce que l'entropie d'un mot de passe et comment est-elle calculée ?
L'entropie mesure le degré d'imprévisibilité d'un mot de passe, exprimé en bits, chaque bit supplémentaire doublant le nombre de tentatives qu'un attaquant doit effectuer. Ce vérificateur la calcule comme la longueur multipliée par le logarithme en base 2 de la taille du jeu de caractères. Ce jeu s'élargit avec chaque type de caractère inclus : 26 pour les minuscules, 26 pour les majuscules, 10 pour les chiffres et 32 pour les symboles, si bien qu'un mot de passe mêlant majuscules, minuscules, chiffres et symboles puise dans un jeu de 94 caractères. Cela signifie qu'un mot de passe plus long ajoute bien plus d'entropie que le simple ajout d'un symbole, car la longueur multiplie l'exposant de l'ensemble du jeu. L'estimation est volontairement plafonnée à un niveau bas lorsque votre mot de passe correspond à un classique bien connu ou repose sur un motif prévisible, car ces mots de passe tombent face à une liste de mots quel que soit leur nombre théorique de bits. Tapez un mot de passe ci-dessus pour voir son entropie exacte en bits.
Pourquoi le même mot de passe affiche-t-il des temps de cassage différents dans le tableau des résultats ?
La rapidité avec laquelle un mot de passe cède dépend entièrement de la méthode d'attaque utilisée, c'est pourquoi cet outil affiche des temps de cassage estimés selon six scénarios réalistes plutôt qu'un seul chiffre. Une connexion en ligne limitée n'autorise qu'environ 100 tentatives par seconde, un point d'accès sans limitation environ 10 000, et bcrypt au coût 12 reste volontairement lent, autour de 10 000 également. Mais si une base de données ayant fuité stockait votre mot de passe avec un hachage rapide, les calculs changent radicalement : SHA-256 permet environ 10 milliards de tentatives par seconde, MD5 environ 100 milliards, et un cluster de GPU attaquant du NTLM jusqu'à 100 000 milliards. Le même mot de passe qui résisterait des siècles face à un formulaire limité peut tomber en quelques secondes dès qu'un hachage faible et non salé fuite. Cet écart explique précisément pourquoi la longueur et le caractère aléatoire comptent plus qu'une seule substitution astucieuse. Saisissez un candidat ci-dessus pour comparer les six scénarios côte à côte.
Une longue phrase de passe est-elle plus solide qu'un mot de passe court truffé de symboles ?
En général oui, et la raison tient à l'entropie. Comme le caractère aléatoire augmente avec la longueur, quatre ou cinq mots aléatoires sans lien entre eux produisent généralement plus de bits qu'une chaîne de huit caractères truffée de symboles, tout en restant bien plus facile à mémoriser. Un mot de passe court offre aussi moins de positions à explorer pour un attaquant, si bien qu'ajouter un symbole change à peine la donne comparé à l'ajout de plusieurs caractères. Le piège est que les mots doivent être véritablement aléatoires et sans lien logique ; une citation célèbre ou une phrase prévisible figure déjà dans les listes de mots utilisées pour le cassage. Cet outil intègre un générateur de phrases de passe où vous définissez le nombre de mots et le séparateur, ainsi qu'une vue de comparaison côte à côte pour opposer une phrase de passe à un mot de passe truffé de symboles sur la force, l'entropie et le temps de cassage. Générez les deux ci-dessus et observez la phrase de passe la plus longue l'emporter généralement.
Pourquoi remplacer a par @ ou o par 0 n'améliore-t-il guère mon score ?
Ces substitutions sont appelées « langage leet », et les attaquants les anticipent. Les listes de mots utilisées pour le cassage appliquent automatiquement des substitutions courantes comme @ pour a, 0 pour o, 3 pour e et 1 pour i, puis testent les versions transformées de chaque mot du dictionnaire et de chaque mot de passe connu. Ainsi, transformer « password » en « p@ssw0rd » ne crée rien de nouveau : cela produit une chaîne qu'une liste de mots génère déjà, ce qui explique pourquoi ce vérificateur la considère comme prévisible et maintient le score de force à un niveau bas. La même logique s'applique aux enchaînements de touches du clavier comme qwerty ou asdf, aux caractères répétés comme aaa ou 111, et aux séquences simples. La véritable solidité vient de la longueur et d'un caractère aléatoire authentique, pas du camouflage d'un mot courant. Tapez votre mot de passe ci-dessus et la liste de critères signalera les substitutions, répétitions et séquences afin que vous voyiez exactement ce qui l'affaiblit.
Comment vérifier qu'un mot de passe a fuité dans une violation de données sans l'exposer ?
Une vérification de fuite indique si un mot de passe est déjà apparu dans une fuite de données connue, ce qui compte car les attaquants intègrent les identifiants divulgués dès leur première série de tentatives. La méthode sûre repose sur une technique appelée k-anonymat : votre mot de passe est haché localement, et seuls les premiers caractères de ce hachage sont envoyés au service de vérification, qui renvoie tous les hachages divulgués partageant ce préfixe. Votre navigateur termine ensuite la comparaison hors ligne, si bien que le mot de passe complet ne quitte jamais votre appareil. Cet outil renvoie vers HaveIBeenPwned, qui utilise exactement cette recherche par plage de hachage partiel, gardant la vérification privée. Un mot de passe peut obtenir un bon score en longueur et en entropie tout en restant dangereux simplement parce qu'il a été réutilisé et déjà exposé ailleurs. Évaluez d'abord votre mot de passe ici, puis suivez le lien de vérification de fuite pour confirmer qu'il n'a pas déjà été divulgué.
Embed This Tool
Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.
<iframe src="https://getthetoolbox.com/embed/utility-tools-password-strength" title="Password Strength Checker — The Toolbox" width="100%" height="280" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/utility-tools/password-strength?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free Password Strength Checker</a> by The Toolbox</p>Outils Associés
Générateur de Mots de Passe Sécurisés Gratuit
Générez des mots de passe sécurisés et aléatoires avec des options personnalisables. Gratuit, rapide et fonctionne entièrement dans votre navigateur sans inscription.
Générateur de UUID/GUID Gratuit
Générez des identifiants universels uniques (UUID/GUID). Gratuit, rapide et fonctionne entièrement dans votre navigateur sans inscription.
Générateur de Codes QR Gratuit en Ligne
Générez des codes QR pour des URL, du texte, des identifiants WiFi et plus encore. Gratuit, rapide et fonctionne entièrement dans votre navigateur sans inscription.
Formateur et Validateur JSON Gratuit
Formatez, validez et embellissez des données JSON avec coloration syntaxique et détection d'erreurs. Gratuit, rapide et fonctionne entièrement dans votre navigateur sans inscription.
À propos du vérificateur de force de mot de passe
Le vérificateur de force de mot de passe est un outil gratuit qui analyse un mot de passe au fur et à mesure de la frappe et montre sa résistance face à une attaque réelle. Tapez ou collez un mot de passe et l'outil renvoie un score de force sur 100, une évaluation allant de très faible à très fort, une estimation de l'entropie en bits, un détail des critères de sécurité respectés, et des temps de cassage estimés selon six scénarios d'attaque différents. Il s'adresse à quiconque choisit un mot de passe — messagerie, compte bancaire, système professionnel ou accès administrateur de base de données — et veut plus qu'une simple barre « faible / moyen / fort ».
Point essentiel : l'analyse s'exécute entièrement dans votre navigateur. Votre mot de passe n'est jamais envoyé, enregistré ni transmis, ce qui permet de tester sans risque un mot de passe que vous comptez réellement utiliser. Aucune inscription n'est requise et rien n'est à installer.
Ce que le vérificateur mesure
- Score et évaluation de force — un score sur 100 réparti en cinq niveaux : très faible, faible, correct, fort et très fort. La longueur, la diversité des caractères et l'absence de motifs faibles font grimper le score, tandis que les mots de passe courants et les longueurs trop courtes le font chuter fortement.
- Entropie en bits — calculée comme longueur × log₂(taille du jeu de caractères), ce jeu s'élargissant avec chaque type de caractère utilisé (26 pour les minuscules, 26 pour les majuscules, 10 pour les chiffres, 32 pour les symboles). Plus l'entropie est élevée, plus un attaquant doit tenter d'essais. L'estimation est volontairement plafonnée à un niveau bas lorsque le mot de passe est un classique bien connu ou repose sur un motif prévisible.
- Une liste de critères — des indicateurs de réussite ou d'échec pour les seuils de longueur (8, 12 et 16 caractères), la présence de majuscules, minuscules, chiffres et symboles, ainsi que l'absence de mots de passe courants, de caractères répétés et de séquences.
- Détection des motifs et des faiblesses — l'outil signale les 200 mots de passe les plus courants, les enchaînements de touches du clavier comme qwerty ou asdf, les caractères répétés (aaa, 111), les séquences, et les substitutions façon « langage leet » comme @ pour a ou 0 pour o, déjà intégrées dans les listes de mots utilisées pour le cassage.
Comprendre les estimations de temps de cassage
La fonctionnalité phare est un tableau des temps de cassage estimés selon six scénarios réalistes, car la rapidité avec laquelle un mot de passe cède dépend entièrement de la méthode d'attaque utilisée :
- En ligne (limité) — environ 100 tentatives par seconde, typique d'un formulaire de connexion avec limitation de débit.
- En ligne (rapide) — environ 10 000 tentatives par seconde contre un point d'accès sans limitation.
- Hors ligne (bcrypt, coût 12) — environ 10 000 par seconde ; ce hachage volontairement lent explique pourquoi bcrypt résiste bien au cassage.
- Hors ligne (SHA-256) — environ 10 milliards par seconde.
- Hors ligne (MD5) — environ 100 milliards par seconde ; un hachage rapide et dépassé se casse vite.
- Cluster de GPU (NTLM) — jusqu'à 100 000 milliards de tentatives par seconde.
Un mot de passe qui résisterait des siècles face à une connexion limitée peut tomber en quelques secondes si le site l'avait stocké sous forme de hachage MD5 non salé et que cette base de données a fuité — c'est précisément pourquoi la longueur et le caractère aléatoire comptent bien plus qu'une seule substitution astucieuse.
Créer et comparer des mots de passe plus solides
Au-delà du score, l'outil intègre un générateur de mots de passe aléatoires (longueur et types de caractères au choix) et de phrases de passe mémorisables (nombre de mots et séparateur configurables). Une vue comparative côte à côte oppose deux candidats sur la force, l'entropie et le temps de cassage, pour visualiser le gain apporté par quelques caractères de plus. Pour savoir si un mot de passe a déjà fuité, l'outil renvoie vers HaveIBeenPwned, qui utilise une recherche par hachage partiel afin que le mot de passe complet ne quitte jamais l'appareil.
À retenir : un mot de passe long, unique et généré aléatoirement pour chaque compte — stocké dans un gestionnaire de mots de passe pour n'en mémoriser qu'un seul — vaut toujours mieux qu'un mot de passe court, quel que soit le nombre de symboles qu'on y entasse.