Tester un mot de passe
Pas la barre de couleur habituelle. Cet outil montre l'écart entre ce qu'un mot de passe a l'air de valoir et ce qu'il coûte réellement à casser, et nomme les motifs qui créent cet écart.
Essayez avec :
Pourquoi un mot de passe paraît-il plus solide qu'il ne l'est ?
Le calcul habituel multiplie la longueur par la taille de l'alphabet. Sur cette base, Motdepasse2024 vaut 83 bits, soit des siècles. En réalité il tombe instantanément, parce qu'aucun attaquant ne tire les caractères au hasard.
Il commence par les mots de passe déjà vus dans les fuites, puis les mots du dictionnaire, les prénoms, les dates, les suites de clavier, puis les substitutions évidentes : a en @, e en 3, o en 0. Un mot de passe fait de ces briques ne coûte que le prix de la recherche des briques. C'est ce que mesure cet outil.
Pourquoi quatre profils d'attaquant ?
Parce qu'un même mot de passe ne résiste pas pareil selon l'endroit où on l'attaque. Sur un formulaire de connexion qui limite les tentatives, presque tout tient. Dans une base volée hachée en MD5, une machine teste mille milliards de combinaisons par seconde. C'est cette dernière colonne qu'il faut regarder, car vous ne choisissez pas la façon dont le site qui détient votre mot de passe le stocke.
Ce qui rend vraiment un mot de passe solide
- La longueur avant tout : chaque caractère supplémentaire multiplie le coût, alors qu'un symbole ajouté à un mot connu ne change presque rien.
- Plusieurs mots sans rapport entre eux, tirés au sort plutôt que choisis : c'est ce qui rend une phrase de passe à la fois mémorisable et coûteuse à casser.
- Un mot de passe différent sur chaque site, ce que seul un gestionnaire de mots de passe rend possible.
- La double authentification, qui empêche un mot de passe fuité de suffire à lui seul.
Questions fréquentes
Mon mot de passe est-il envoyé quelque part quand je le teste ?
Non. Tout est calculé dans votre navigateur, en mémoire. Rien n'est envoyé à notre serveur ni à un tiers, rien n'est enregistré, rien n'est journalisé. Vous pouvez couper votre connexion : l'outil fonctionne encore.
Pourquoi cet outil donne-t-il un chiffre plus bas que les autres ?
Parce que la plupart des jauges ne comptent que la longueur et la variété des caractères. Celle-ci cherche en plus les motifs qu'un attaquant essaie en premier : mots de passe connus, mots du dictionnaire, prénoms, dates, suites de clavier et substitutions de lettres. Les deux chiffres sont affichés pour que vous voyiez l'écart.
Un mot de passe avec majuscule, chiffre et symbole est-il solide ?
Pas forcément. Password123! réunit les trois et tombe instantanément, car c'est un mot du dictionnaire suivi d'une suite prévisible. La longueur et l'imprévisibilité comptent bien davantage que les règles de composition.
Quelle longueur faut-il viser ?
Assez pour tenir dans la dernière colonne, celle de la base volée hachée vite. En pratique, cela veut dire plusieurs mots sans rapport tirés au sort, ou un mot de passe généré par un gestionnaire d'au moins seize caractères.
Cet outil me dit-il si mon mot de passe a fuité ?
Non, c'est une vérification différente. Le test de fuite compare un fragment de l'empreinte de votre mot de passe à la base Have I Been Pwned, sans transmettre le mot de passe lui-même. Il a sa propre page.
Les autres outils

Ne ratez pas la prochaine analyse