Calculateur de Temps de Craquage d'un Mot de Passe

Force brute · Entropie · Scénarios d'attaque réalistes

Estimez, à titre pédagogique, le temps théorique nécessaire pour deviner un mot de passe par force brute selon sa longueur, sa composition et la puissance de calcul de l'attaquant.

Composition du mot de passe

Résultat

Renseignez la composition et cliquez sur Calculer.

Guide complet : force brute et robustesse des mots de passe

Une attaque par force brute consiste à tester méthodiquement toutes les combinaisons possibles de caractères jusqu'à trouver le bon mot de passe. Le temps nécessaire dépend de trois facteurs : la longueur du mot de passe, la diversité des caractères utilisés (charset), et la puissance de calcul de l'attaquant.

Comment estimer votre mot de passe avec ce calculateur

Indiquez la longueur de votre mot de passe et cochez les types de caractères utilisés (minuscules, majuscules, chiffres, symboles), choisissez un scénario d'attaque réaliste, puis cliquez sur Calculer pour obtenir le temps de craquage estimé et le niveau de robustesse.

La formule du nombre de combinaisons

Le nombre total de mots de passe possibles se calcule en élevant la taille du jeu de caractères (C) à la puissance de la longueur du mot de passe (L) :

Nombre de combinaisons = C^L Temps moyen de craquage = (C^L) / (2 × vitesse d'essai) Entropie (bits) = L × log2(C)

Le facteur 2 au dénominateur reflète le fait qu'en moyenne, un attaquant trouve le mot de passe après avoir exploré la moitié de l'espace des possibilités, et non la totalité.

Exemple concret

Un mot de passe de 8 caractères alphanumériques (62 caractères possibles) offre 62⁸ ≈ 218 000 milliards de combinaisons. Avec un cluster GPU testant 400 milliards de hachages/seconde sur un hachage rapide non salé, il serait en moyenne craqué en moins de 5 minutes.

Vitesses de calcul réalistes en 2026

ScénarioVitesse approximative
Site en ligne avec limitation des tentatives~10 essais/seconde
Site en ligne sans protection anti-bruteforce~1 000 essais/seconde
Hachage rapide (MD5/SHA1) non salé, 1 GPU~10 milliards/seconde
Hachage rapide, cluster GPU (rig Hashcat)~300 à 500 milliards/seconde
Hachage lent volontairement ralenti (bcrypt, Argon2)~1 000 à 10 000/seconde

C'est pourquoi les sites sérieux stockent les mots de passe avec des fonctions de hachage lentes et salées comme bcrypt ou Argon2 : elles ralentissent délibérément chaque tentative, rendant une attaque par force brute des millions de fois plus longue qu'avec un hachage rapide comme MD5.

Longueur vs complexité : ce qui compte vraiment

Ajouter un caractère à un mot de passe augmente le nombre de combinaisons de façon exponentielle, bien plus efficacement que d'ajouter un type de caractère supplémentaire. En 2026, les recommandations de sécurité informatique convergent vers :

  • Un mot de passe de 12 caractères minimum, combinant plusieurs types de caractères, pour un compte standard
  • Un mot de passe ou une phrase de passe de 14 à 16 caractères pour des comptes sensibles
  • Une entropie visée d'au moins 80 à 100 bits pour résister durablement aux attaques hors ligne
  • L'usage d'un gestionnaire de mots de passe pour générer et stocker des mots de passe longs et uniques par service

Une phrase de passe composée de plusieurs mots aléatoires (ex. « corail-tulipe-orage-42 ») est souvent plus facile à mémoriser qu'un mot de passe complexe court, tout en offrant une entropie supérieure grâce à sa longueur.

Outils complémentaires

Ce calculateur est un outil pédagogique de sensibilisation à la sécurité informatique. Pour d'autres calculs techniques liés à l'informatique, notre calculateur de sous-réseau vous aide à découper des plages IP, et notre compteur de caractères est utile pour vérifier la longueur exacte d'un mot de passe ou d'une phrase de passe avant de l'utiliser. Si vous cherchez à évaluer d'autres grandeurs exponentielles, notre calculatrice scientifique permet de manipuler des puissances et logarithmes comme ceux utilisés dans le calcul d'entropie. Pour des besoins de calcul statistique plus larges, consultez également notre calculateur d'écart-type.

Outil pédagogique et défensif. Ce calculateur a pour seul objectif de sensibiliser à la robustesse des mots de passe et d'aider à choisir des mots de passe suffisamment longs. Les vitesses de calcul indiquées sont des ordres de grandeur estimés à partir de références publiques en sécurité informatique (Hashcat, benchmarks GPU 2026) et ne doivent pas être utilisées pour évaluer la sécurité d'un système réel sans audit professionnel.

Les internautes demandent aussi

Cela dépend fortement du type d'attaque : face à un cluster GPU exploitant un hachage rapide non salé, un mot de passe alphanumérique de 8 caractères peut être craqué en quelques minutes. Face à un hachage lent comme bcrypt, cela peut prendre plusieurs siècles.

Un minimum de 12 caractères est généralement recommandé pour les comptes standards, avec un mélange de majuscules, minuscules, chiffres et symboles. Pour les comptes sensibles, 14 à 16 caractères, voire une phrase de passe, sont préférables.

L'entropie mesure, en bits, le niveau d'imprévisibilité d'un mot de passe. Elle se calcule par la formule L × log2(C), où L est la longueur et C la taille du jeu de caractères utilisé. Plus l'entropie est élevée, plus le mot de passe est difficile à deviner par force brute.

Parce que le nombre de combinaisons croît exponentiellement avec la longueur (puissance L) mais seulement linéairement avec la taille du jeu de caractères (base C). Un caractère de plus a donc généralement un effet plus important qu'un type de caractère supplémentaire.

Oui, très nettement. Bcrypt et Argon2 sont conçus pour être volontairement lents à calculer, ce qui réduit le nombre de tentatives par seconde d'un facteur pouvant atteindre plusieurs millions par rapport à un hachage rapide comme MD5 ou SHA1 non salé.

Partager

Outils similaires