Entropie du Mot de Passe

Last updated: 2026-09-01

Entropie du Mot de Passe — Calculez l'entropie et la force d'un mot de passe.
Inputs
caracteres
Result
Enter values and press Calculate
Common Examples — Click to Fill
LongueurTaille du jeu de caractères
Basic 631
Standard 946
Advanced 1262
Pro 1893
Enterprise 24124

TL;DR : Pour calculer l'entropie d'un mot de passe, utilisez la formule E = L × log₂(R), où L est la longueur du mot de passe et R est la taille de l'ensemble de caractères (par exemple, 26 pour les minuscules, 52 pour minuscules et majuscules, 94 pour tous les caractères ASCII imprimables), ce qui donne le nombre total de combinaisons possibles exprimées en bits ; le calculateur d'entropie de mot de passe applique cette formule automatiquement et affiche également le temps estimé pour craquer le mot de passe à raison de 10 milliards de suppositions par seconde.

Qu'est-ce que le calculateur d'entropie de mot de passe ?

Le calculateur d'entropie de mot de passe est un outil d'analyse de sécurité qui quantifie l'imprévisibilité d'un mot de passe ou d'une phrase de passe. Il prend deux entrées clés de votre part — la longueur du mot de passe (le nombre de caractères) et la taille de l'ensemble de caractères (le nombre de caractères possibles que vous avez utilisés, tels que les lettres minuscules, les chiffres ou les symboles) — et les convertit en un nombre unique appelé « entropie », mesurée en bits. Ce nombre est la métrique la plus importante pour évaluer la résistance de votre mot de passe aux attaques par force brute.

Ce calculateur est essentiel pour les professionnels de la cybersécurité, les administrateurs système et les internautes ordinaires qui souhaitent aller au-delà du conseil vague « utilisez un mot de passe fort ». Au lieu de deviner, vous obtenez une mesure précise et mathématique de la force. Par exemple, un mot de passe avec 30 bits d'entropie peut être craqué en quelques secondes, tandis qu'un mot de passe avec 80 bits prendrait des siècles avec le matériel actuel. L'outil est également utile pour les développeurs qui doivent définir des exigences de politique de mot de passe et pour les personnes qui comparent différentes stratégies de génération de mots de passe (par exemple, mots aléatoires vs phrases mutées).

Le calcul suit le modèle standard de théorie de l'information développé par Claude Shannon. C'est la référence de l'industrie utilisée par les gestionnaires de mots de passe comme 1Password et Bitwarden pour évaluer la force des mots de passe. En automatisant cette formule, le calculateur élimine toute approximation, vous donnant un résultat définitif et reproductible à chaque fois.

Comment utiliser le calculateur

Cet outil est conçu pour être intuitif, mais suivre ces étapes garantira que vous obtenez le résultat le plus précis. Le processus complet prend moins de 10 secondes.

  1. Entrez la longueur du mot de passe : Dans le premier champ de saisie, tapez le nombre total de caractères de votre mot de passe. Comptez chaque lettre, chiffre, symbole et espace. Par exemple, si votre mot de passe est Tr0ub4dor&99, la longueur est 12.
  2. Sélectionnez la taille de l'ensemble de caractères : Dans le deuxième champ de saisie, choisissez l'ensemble des caractères possibles que vous avez utilisés. Les options sont généralement :
    • Lettres minuscules uniquement : Taille = 26 (a-z)
    • Minuscules + Majuscules : Taille = 52 (a-z, A-Z)
    • Minuscules + Majuscules + Chiffres : Taille = 62 (ajoute 0-9)
    • Tous les caractères ASCII imprimables (y compris les symboles) : Taille = 94 (ajoute !, @, #, $, %, etc.)
    Si vous utilisez un mélange de caractères, choisissez l'option la plus grande qui s'applique. Pour un mot de passe vraiment aléatoire utilisant tous les caractères du clavier, sélectionnez 94.
  3. Soumettez les valeurs : Cliquez sur le bouton « Calculer » ou « Calculer ». Le calculateur traitera instantanément vos entrées.
  4. Examinez les résultats : L'outil affichera deux résultats critiques : l'entropie (en bits) et le temps de craquage estimé (en supposant un taux d'attaque standard de 10 milliards de suppositions par seconde). Un nombre de bits plus élevé signifie toujours une meilleure sécurité.

Si vous n'êtes pas sûr de l'ensemble de caractères, par prudence, sélectionnez l'ensemble le plus petit qui s'applique à vos caractères réels. Surestimer la taille de l'ensemble gonfle artificiellement votre score d'entropie.

Formule et méthode de calcul

Au cœur, le calculateur d'entropie de mot de passe utilise une formule logarithmique simple. Il ne prend pas en compte les mots du dictionnaire ni les schémas courants ; il suppose que le mot de passe est généré uniformément au hasard à partir de l'ensemble de caractères spécifié. C'est l'hypothèse standard pour l'évaluation de la force cryptographique.

La formule s'exprime comme suit :

E = L × log₂(R)

Où :

  • E = Entropie en bits (le résultat).
  • L = Longueur du mot de passe (nombre de caractères).
  • R = Taille de l'ensemble de caractères (par exemple, 26, 52, 62 ou 94).
  • log₂ = Le logarithme en base 2. Cela vous indique combien de questions « oui/non » sont nécessaires pour deviner le mot de passe.

Exemple détaillé étape par étape :

Calculons l'entropie pour le mot de passe K9!xZ qui a une longueur de 5 caractères, et nous supposerons qu'il utilise tous les caractères ASCII imprimables (Ensemble = 94).

  1. Identifiez les entrées : Longueur (L) = 5, Ensemble de caractères (R) = 94.
  2. Appliquez la formule : E = 5 × log₂(94).
  3. Calculez log₂(94) : D'abord, trouvez le logarithme naturel (ln) de 94, qui est approximativement 4,543. Ensuite, trouvez ln(2), qui est approximativement 0,693. Divisez : 4,543 / 0,693 = 6,55 bits par caractère.
  4. Effectuez la multiplication : E = 5 × 6,55 = 32,75 bits.

Le calculateur effectue ce calcul instantanément. Il estime ensuite le temps de craquage en divisant le nombre total de combinaisons possibles (2^E) par le taux de suppositions par seconde. Dans ce cas, 2^32,75 est d'environ 7,3 milliards. À 10 milliards de suppositions/seconde, ce mot de passe serait craqué en moins d'une seconde.

Cela illustre une idée cruciale : la longueur est généralement plus importante que la complexité de l'ensemble de caractères. Ajouter un caractère à un mot de passe augmente l'entropie de manière linéaire, tandis que l'ajout d'un nouveau type de caractère (comme les symboles) n'augmente que marginalement le facteur log₂(R).

Exemples pratiques

Voici trois scénarios réalistes montrant comment différentes entrées changent radicalement le résultat. Ces exemples utilisent la logique du calculateur pour illustrer des cas d'utilisation courants.

Scénario Exemple de mot de passe Longueur (L) Ensemble de caractères (R) Entropie (en bits) Temps de craquage @ 10 Mds/s
Faible (PIN à 6 chiffres) 482910 6 10 (Chiffres uniquement) 19,9 bits ~0,5 seconde
Modéré (phrase en minuscules) correcthorse 13 26 (Minuscules uniquement) 61,1 bits ~7 jours
Fort (aléatoire avec symboles) V9#tL2!qP 10 94 (Tous les caractères ASCII) 65,7 bits ~57 ans

Analyse : Le code PIN à 6 chiffres est trivial à craquer car l'ensemble est minuscule et la longueur est courte. La phrase en minuscules est bien meilleure en raison de sa longueur, même si elle utilise un petit ensemble. La chaîne aléatoire avec symboles est la plus forte car elle combine une longueur significative avec l'ensemble de caractères maximal, portant le nombre total de combinaisons à des niveaux astronomiques.

Remarquez que le mot de passe aléatoire de 10 caractères (65,7 bits) est nettement plus fort que la phrase en minuscules de 13 caractères (61,1 bits) malgré sa longueur plus courte. Cela montre qu'un mélange de complexité et de longueur donne une sécurité optimale.

Conseils pour des résultats précis

Pour garantir que le calculateur vous donne une représentation fidèle de la sécurité de votre mot de passe, faites attention aux pièges suivants concernant les champs de saisie. Les mal comprendre conduit à des résultats trop confiants ou trompeurs.

  • Vérifiez l'ensemble de caractères, ne devinez pas : L'erreur la plus courante est de sélectionner « Tous les caractères ASCII (94) » alors que votre mot de passe n'utilise que des lettres minuscules. Si votre mot de passe est summer2024, vous devez utiliser la taille de l'ensemble pour les minuscules + chiffres (62), pas 94. Utiliser un ensemble plus grand que celui que vous avez réellement gonfle le nombre d'entropie, vous faisant croire que votre mot de passe est plus fort qu'il ne l'est.
  • Comptez chaque caractère exactement : Les espaces comptent. Si votre phrase de passe est « cinq mots avec espaces », les espaces font partie de la chaîne et augmentent la longueur. Comptez-les manuellement. Une erreur typique est d'oublier les espaces de début ou de fin, ce qui réduit silencieusement votre entropie.
  • N'ajoutez pas de « marge de sécurité » à la saisie : Le calculateur effectue un calcul déterministe. N'ajoutez pas manuellement des caractères supplémentaires au champ de longueur « par précaution ». Calculez plutôt la longueur réelle. Si vous voulez une marge de sécurité, utilisez un mot de passe plus long en réalité, pas un nombre falsifié dans le calculateur. Le résultat que vous obtenez est le résultat que vous avez.
  • Reconnaissez la limitation du hasard : Ce calculateur suppose que votre mot de passe est généré aléatoirement. Si vous utilisez un schéma prévisible (par exemple, « abcdefg » ou « P@ssw0rd »), l'attaquant ne forcera pas toutes les combinaisons ; il utilisera une attaque par dictionnaire. Dans ce cas, l'entropie affichée par ce calculateur est dénuée de sens et bien trop optimiste. Traitez le résultat comme un maximum théorique pour les chaînes aléatoires uniquement.
  • Utilisez le taux de craquage standard : Les « 10 milliards de suppositions par seconde » sont une référence standard pour une configuration GPU moderne. Cependant, si vous protégez des données contre un acteur étatique avec du matériel sur mesure, le temps réel pourrait être 1 000 fois plus rapide. Le score en bits est constant ; seule l'estimation du temps varie.

Questions fréquemment posées

Qu'est-ce qu'un « bon » ou « sûr » nombre d'entropie de mot de passe ?

Les normes de l'industrie suggèrent de viser au moins 60 bits d'entropie pour les comptes personnels. Pour les environnements d'entreprise ou à haute sécurité (comme les services bancaires ou l'administration de serveurs), vous devriez viser 80 bits ou plus. Voici une répartition pratique : 0–30 bits est trivial à craquer, 30–50 bits est craquable en quelques jours, 50–70 bits est sécurisé pour un usage personnel pendant quelques années, et 70+ bits est généralement considéré comme robuste contre les attaques hors ligne pendant des décennies. Pour atteindre 60 bits avec un ensemble de 94 caractères, vous avez besoin d'un mot de passe d'au moins 10 caractères. Avec seulement des lettres minuscules, vous auriez besoin de 13 caractères. Le calculateur vous aide à voir exactement où votre mot de passe se situe sur ce spectre.

Pourquoi le calculateur affiche-t-il une longue phrase de passe comme plus faible qu'une courte chaîne aléatoire ?

Cela se produit lorsque la phrase de passe n'utilise que des lettres minuscules (ensemble = 26) et que la courte chaîne utilise tous les symboles et chiffres (ensemble = 94). La formule d'entropie E = L × log₂(R) montre que le multiplicateur (log₂(R)) pour l'ensemble des minuscules n'est que de 4,7 bits par caractère, tandis que pour l'ensemble complet ASCII, il est de 6,55 bits par caractère. Cependant, c'est pourquoi la longueur est le facteur dominant. Une phrase de passe de 20 caractères en minuscules (20 × 4,7 = 94 bits) est nettement plus forte qu'une chaîne aléatoire de 10 caractères (10 × 6,55 = 65,5 bits). Le calculateur reflète correctement les mathématiques. La « faiblesse » apparente d'une phrase de passe ne se produit que si elle est très courte. Notre exemple dans le tableau montrait une phrase de 13 caractères en minuscules, qui était plus faible qu'un mot de passe de 10 caractères avec beaucoup de symboles. Si vous augmentez la phrase à 15 caractères, elle sera plus forte.

Le calculateur tient-il compte des schémas courants comme « qwerty » ou les touches adjacentes du clavier ?

Non, il n'en tient pas compte. C'est la mise en garde la plus cruciale. La formule d'entropie (E = L × log₂(R)) suppose que chaque caractère est également probable et complètement indépendant des autres. Si votre mot de passe est « qwerty123 » (9 caractères, ensemble 62), le calculateur afficherait environ 54 bits d'entropie, ce qui implique qu'il est modérément fort. En réalité, c'est l'un des premiers mots de passe que les attaquants testent dans une attaque par dictionnaire, et il serait compromis instantanément. Le calculateur donne l'entropie théorique maximale pour une chaîne générée aléatoirement de cette longueur et de cet ensemble. Si vous utilisez des schémas, des noms, des dates ou des parcours de clavier, l'entropie réelle est considérablement plus faible, souvent proche de zéro. Traitez le résultat du calculateur comme invalide pour tout mot de passe qui suit un schéma prévisible par un être humain.

FAQ

Qu'est-ce que l'entropie d'un mot de passe et pourquoi est-ce important ?

L'entropie d'un mot de passe mesure le degré d'incertitude ou de hasard dans un mot de passe, exprimé en bits ; plus l'entropie est élevée, plus il est difficile de deviner le mot de passe par attaque par force brute ou par dictionnaire. C'est important car cela vous donne un moyen quantifiable de comparer la force de différents mots de passe, vous aidant ainsi à choisir ceux qui résistent aux méthodes de craquage du monde réel.

Comment le calculateur estime-t-il l'entropie ?

Le calculateur estime l'entropie en analysant la longueur du mot de passe et la taille du jeu de caractères (minuscules, majuscules, chiffres, symboles) que le mot de passe utilise probablement, puis applique la formule log2(N^L), où N est le nombre de caractères possibles et L est la longueur. Il signale également les schémas courants, les caractères répétés ou les mots du dictionnaire, qui peuvent réduire l'entropie effective, et ajuste l'estimation à la baisse pour refléter les erreurs prévisibles.

Qu'est-ce qu'une « bonne » valeur d'entropie et comment utiliser le résultat ?

Un bon mot de passe a généralement une entropie d'au moins 60 à 80 bits pour les comptes en ligne de tous les jours, tandis que les systèmes sensibles (comme les clés bancaires ou de chiffrement) exigent souvent 100 bits ou plus. Si votre résultat est inférieur à 50 bits, vous devriez envisager un mot de passe plus long ou ajouter un mélange de différents types de caractères ; le résultat est simplement un guide pour vous aider à renforcer les mots de passe faibles avant qu'ils ne deviennent un risque.

Le calculateur tient-il compte des méthodes d'attaque du monde réel comme les attaques par dictionnaire ou les listes de mots de passe divulgués ?

Oui, le calculateur intègre des heuristiques pour détecter les schémas vulnérables tels que les caractères séquentiels (par exemple, « abc »), les sous-chaînes répétées, les parcours de clavier et les mots courants issus de listes de fuites connues, remplaçant l'entropie mathématique pure par une « entropie effective » plus faible. Cela garantit qu'un mot de passe comme « P@ssw0rd123 » ne reçoit pas un score faussement élevé, car les attaquants réels exploitent ces structures prévisibles bien plus rapidement qu'une énumération par force brute.