# password.es · Vérificateur de mot de passe

> Nous ne comptons ni les majuscules ni les symboles : nous cherchons ton mot de passe dans des dictionnaires de mots, de noms, de villes et de motifs de clavier, et estimons les essais nécessaires.

password.es · Original: https://password.es/fr/verificateur/

---

# Analysez votre mot de passe en détail

Nous ne comptons ni les majuscules ni les symboles : nous cherchons ton mot de passe dans des dictionnaires de mots, de noms, de villes et de motifs de clavier, et estimons les essais nécessaires.

Toute l'analyse se déroule dans votre navigateur. Aucune information n'est envoyée ni stockée.

Nous masquons le mot de passe par défaut. Vous pouvez modifier la visibilité avec le bouton latéral.

Le verdict vient du temps, pas d&rsquo;un pourcentage.

pour le casser par force brute

## Ce que nous avons trouvé dans ton mot de passe

- Écris un mot de passe ci-dessus pour l&rsquo;analyser.

Nous n&rsquo;avons trouvé aucun motif connu : ce chiffre est donc un **plafond**. Il tient si ton mot de passe est vraiment aléatoire. Si tu l&rsquo;as inventé toi-m&ecirc;me, c&rsquo;est tr&egrave;s probablement bien moins.

La force brute est estimée &agrave; **10^12 tentatives par seconde**, l&rsquo;ordre de grandeur d&rsquo;une attaque *hors ligne* contre un hachage rapide — le m&ecirc;me mod&egrave;le que [le générateur](https://password.es/). Face &agrave; un hachage lent (`bcrypt`, `Argon2`), le chiffre monte de plusieurs ordres de grandeur.

## Comment ça marche, et ce que ça ne peut pas savoir

Nous cherchons ton mot de passe dans des dictionnaires de mots de passe fuités, de mots, de prénoms, de noms, de villes, de dates et de parcours de clavier, et nous reconnaissons les astuces courantes comme écrire &agrave; l&rsquo;envers ou remplacer `a` par `@`. Nous utilisons [zxcvbn-ts](https://github.com/zxcvbn-ts/zxcvbn), open source, enti&egrave;rement dans ton navigateur.

**Ce que nous ne pouvons pas savoir :** si nous trouvons un motif, le chiffre est fiable — ce motif est le raccourci qu&rsquo;un attaquant prendrait. Si nous n&rsquo;en trouvons aucun, le chiffre n&rsquo;est qu&rsquo;un **plafond** : cela veut dire que nous ne connaissons pas ton motif, pas qu&rsquo;il n&rsquo;y en a pas.

C&rsquo;est pourquoi le seul chiffre exact de ce site est dans [le générateur](https://password.es/) : l&agrave;, c&rsquo;est la machine qui crée le mot de passe au hasard, et nous savons exactement combien de combinaisons existent. Ici, nous ne pouvons qu&rsquo;estimer.

Nous n&rsquo;envoyons ton mot de passe nulle part et nous ne le stockons pas. La seule chose qui passe par le réseau, c&rsquo;est l&rsquo;analyseur, téléchargé quand tu commences &agrave; taper.

## Comment lire le classement

Le verdict vient du temps qu'il faudrait pour la casser, pas d'une somme de points pour la variété des caractères. « Très faible » signifie moins d'une seconde face à une attaque hors ligne ; « Très fort », plus de cent mille ans. Malgré tout, ne réutilisez jamais un mot de passe et appuyez-vous sur un gestionnaire sérieux.

Variez les caractères et évitez les motifs prévisibles (1234, qwerty, dates personnelles). Si des avertissements apparaissent en orange, lisez-les : ils désignent ce qui affaiblit vraiment votre clé.

## Questions fréquentes

### Quel algorithme est utilisé ?

zxcvbn, la bibliothèque libre qui cherche votre mot de passe dans des dictionnaires de mots, de noms, de villes, de dates et de motifs de clavier, et estime combien d'essais il faudrait. Nous utilisions avant PasswordMeter (2006), qui comptait la variété des caractères : il jugeait `Motdepasse1 !` très fort et une phrase de cinq mots au hasard très faible. Exactement l'inverse.

### Mes mots de passe sont-ils conservés ?

Jamais. Le calcul se fait dans votre navigateur et nous n'envoyons rien au serveur. Vous pouvez vous déconnecter d'Internet, cela continuera de fonctionner.

### Qu'est-ce qu'un mot de passe « suffisant » ?

Celui qui tient assez longtemps et ne figure dans aucun dictionnaire. Visez « Fort » ou « Très fort », et une liste de constats vide : un motif que nous trouvons est un raccourci que l'attaquant a aussi. Même là, associez-le à un gestionnaire et à la double authentification.

### Quelles autres ressources conseillez-vous ?

Au-delà du générateur, parcourez nos guides sur password.es pour apprendre à créer des mots de passe mémorisables et activer des mesures supplémentaires comme les gestionnaires ou les clés physiques.

### Pourquoi le générateur utilise-t-il 27 symboles alors qu'ici on en compte 33 ?

Parce qu'ils mesurent deux choses différentes. Ici, si vous tapez un symbole, nous supposons que vous auriez pu taper n'importe lequel des 33 d'un clavier ASCII : c'est l'alphabet qu'un attaquant devrait parcourir. Le générateur en utilise 27 à dessein, en laissant de côté les guillemets et les barres, qui cassent les mots de passe quand on les colle dans un terminal, un tableur ou un fichier de configuration. Les six manquants coûtent moins d'un tiers de bit par caractère ; un mot de passe qui casse à la copie coûte bien davantage.
