Cyberini · Outil sécurité

Votre mot de passe tiendrait-il ?

Testez sa robustesse, voyez combien de temps un attaquant mettrait à le casser, et vérifiez s'il a déjà fuité — le tout sans qu'il ne quitte jamais votre navigateur.

🔒 Rien n'est envoyé. L'analyse se fait dans votre navigateur. Conseil : testez un mot de passe du même style que le vôtre, pas le vrai.

🎲 Atelier utile : générer une phrase de passe locale

Génération 100 % navigateur avec crypto.getRandomValues. L'idée : plusieurs mots aléatoires valent souvent mieux qu'un mot court « complexifié ».

🎯 Mission : construisez un mot de passe qui survit à des attaques de plus en plus fortes. Tapez, et regardez les paliers s'allumer.

🔒 Rien n'est envoyé. Même règle : inventez un mot de passe pour le jeu, ne réutilisez pas un vrai.

🏆
Bravo, vous avez battu l'attaquant !

Vous venez de construire un mot de passe solide, unique et jamais vu dans les fuites connues. C'est exactement la bonne méthode.

Aucune inscription. Aucun mot de passe stocké. La vérification de fuite n'envoie que 5 caractères d'un hash (méthode k-anonymity), jamais votre mot de passe.

Pourquoi tester son mot de passe ?

La majorité des piratages de comptes ne viennent pas d'un « génie de l'informatique », mais de mots de passe trop courts, trop prévisibles, ou déjà présents dans des fuites de données revendues en ligne. Cet outil gratuit vous aide à comprendre, concrètement, ce qui rend un mot de passe faible ou solide — et à corriger le tir. Il est éducatif, légal et non offensif : il n'attaque rien, il analyse localement ce que vous tapez.

Comment bien choisir son mot de passe

1. La longueur avant tout

Chaque caractère supplémentaire multiplie le nombre de combinaisons. Un mot de passe long mais simple à retenir (une phrase de passe de plusieurs mots) bat souvent un mot de passe court bourré de symboles.

2. De l'imprévisibilité, pas juste de la complexité

P@ssw0rd! a l'air complexe mais figure dans tous les dictionnaires d'attaque. Évitez les mots courants, les suites clavier (azerty, 1234) et les dates.

3. Un mot de passe unique par site

Si un site fuit, les attaquants essaient le couple e-mail / mot de passe partout ailleurs (« credential stuffing »). Un mot de passe unique par service limite les dégâts. Un gestionnaire de mots de passe rend cela indolore.

4. Activez la double authentification (2FA)

Même un bon mot de passe peut fuiter. La 2FA ajoute une seconde barrière.

Comment fonctionne la vérification de fuite (k-anonymity)

Quand vous cliquez sur « a-t-il déjà fuité ? », votre navigateur calcule l'empreinte (hash SHA-1) du mot de passe, puis n'envoie que ses 5 premiers caractères au service Pwned Passwords. Celui-ci renvoie toutes les empreintes commençant par ces 5 caractères, et la comparaison finale se fait chez vous. Le service ne connaît donc jamais votre mot de passe ni son empreinte complète. C'est le principe du k-anonymity.

Cas d'usage

  • Particuliers : vérifier ses réflexes et corriger ses vieux mots de passe.
  • Formateurs / enseignants : un support interactif pour une séance de sensibilisation.
  • Entreprises / RSSI : un lien à diffuser en interne pour la sensibilisation.

Questions fréquentes

Mon mot de passe est-il envoyé quelque part ?
Non. L'analyse de robustesse est 100 % locale. La vérification de fuite n'envoie que 5 caractères d'un hash, jamais le mot de passe.
Le temps de crackage affiché est-il exact ?
C'est une estimation pédagogique, pas une garantie. Le temps réel dépend du matériel de l'attaquant et surtout de la façon dont le site cible stocke les mots de passe.
Dois-je saisir mon vrai mot de passe ?
Ce n'est pas nécessaire. Testez un mot de passe du même style pour comprendre le principe.
« Déjà vu dans des fuites », ça veut dire que mon compte est piraté ?
Non, mais cela signifie que ce mot de passe circule et ne doit plus être utilisé nulle part.

Sources

Have I Been Pwned — Pwned Passwords & k-anonymity : haveibeenpwned.com/Passwords · Recommandations mots de passe ANSSI : cyber.gouv.fr · NIST SP 800-63B/63B-4 (longueur, blocage des mots de passe compromis > règles de composition rigides) : pages.nist.gov.

Pour aller plus loin, lisez nos guides Cyberini sur la sécurité des mots de passe et l'anonymat, et découvrez les formations Cyberini.