Entropie du Mot de Passe

Last updated: 2026-09-01

Entropie du Mot de Passe — Calculez l'entropie et la force d'un mot de passe.
Inputs
chars
symbols
Result
Enter values and press Calculate
Common Examples — Click to Fill
LongueurPool de symboles
Escenario minimo 4.824.8
Uso habitual 8.443.4
Uso frecuente 1262
Uso intensivo 1893
Caso maximo 30155

TL;DR : Pour calculer l'entropie d'un mot de passe, utilisez la formule E = L × log₂(R), où L est la longueur du mot de passe et R est la taille du jeu de caractères (ensemble de symboles), ce qui vous donne le résultat en bits — un nombre qui indique directement combien de tentatives un attaquant devrait effectuer en moyenne pour casser le mot de passe.

Qu'est-ce que le calculateur d'entropie de mot de passe ?

Le calculateur d'entropie de mot de passe est un outil en ligne gratuit qui quantifie la force d'un mot de passe en un seul nombre objectif : les bits d'entropie. Au lieu de s'appuyer sur des étiquettes vagues comme « moyen » ou « bon », ce calculateur applique la théorie de l'information pour mesurer l'imprévisibilité de votre mot de passe. L'idée centrale est simple : la force d'un mot de passe ne dépend pas seulement de sa longueur, mais du nombre de combinaisons possibles qu'un attaquant doit vérifier lorsqu'il essaie de le deviner. Chaque bit d'entropie supplémentaire double le nombre de mots de passe possibles, rendant les attaques par force brute exponentiellement plus difficiles.

Cet outil est essentiel pour les professionnels de la cybersécurité, les administrateurs système qui définissent des politiques de mots de passe, les développeurs qui créent des systèmes d'authentification, et les utilisateurs quotidiens qui veulent vérifier que leurs phrases de passe sont réellement résistantes aux attaques. Il est particulièrement utile lors de la création de mots de passe maîtres pour les gestionnaires de mots de passe, car un seul mot de passe maître compromis expose toutes les autres informations d'identification. Le calculateur élimine les conjectures, fournissant une estimation de sécurité fondée sur des bases mathématiques à partir de deux paramètres que vous contrôlez : la longueur du mot de passe et la variété des caractères.

Il est important de comprendre ce que ce calculateur mesure et ne mesure pas. Il calcule l'entropie en supposant que chaque caractère est choisi aléatoirement dans le jeu de symboles spécifié. Il ne prend pas en compte les modèles humains, les mots du dictionnaire ou les mots de passe réutilisés — ce sont des vulnérabilités distinctes qui peuvent réduire considérablement la sécurité réelle. L'outil est un point de départ ; il donne la force théorique maximale d'un mot de passe généré aléatoirement, ce qui constitue la base de sécurité la plus sûre.

Comment utiliser le calculateur

Utiliser le calculateur est un processus simple qui prend moins de dix secondes. Suivez ces étapes pour obtenir une mesure précise de l'entropie pour votre configuration de mot de passe.

  1. Saisissez la longueur du mot de passe : Dans le premier champ de saisie, tapez le nombre total de caractères de votre mot de passe. Par exemple, si votre mot de passe est « Tr0ub4dour& », saisissez 12. Assurez-vous de compter exactement chaque lettre, chiffre et symbole. La longueur est le facteur le plus important de l'entropie, donc la précision est essentielle ici.
  2. Sélectionnez la taille du jeu de caractères : Dans le deuxième champ, spécifiez le nombre total de caractères possibles qui pourraient être utilisés. Cela dépend des types de caractères que vous autorisez. Une valeur par défaut courante est 62, qui représente les lettres majuscules (26) + les lettres minuscules (26) + les chiffres (10). Si vous utilisez également des symboles spéciaux, augmentez ce nombre : par exemple, l'ajout de 33 symboles de clavier courants porte le jeu à 95. L'outil attend un entier représentant la taille maximale du jeu, et non le nombre de types de caractères.
  3. Cliquez sur Calculer : Appuyez sur le bouton de calcul. L'outil traitera instantanément la formule E = L × log₂(R) et affichera le résultat en bits. Il fournira également une étiquette de force estimée (comme « Faible », « Moyen », « Fort » ou « Très fort ») en fonction de la valeur de bits calculée.
  4. Examinez le résultat : L'écran de résultat affiche deux valeurs clés : l'entropie totale en bits et une évaluation qualitative. Par exemple, un résultat de 71,7 bits serait étiqueté « Fort ». Utilisez ces informations pour décider d'allonger le mot de passe, d'augmenter la taille du jeu ou de régénérer la valeur.

Si vous n'êtes pas sûr de votre jeu de symboles, utilisez ces valeurs de référence : 10 pour les chiffres uniquement, 26 pour les lettres minuscules uniquement, 36 pour les minuscules + chiffres, 52 pour les majuscules et minuscules, et 95 pour tous les caractères ASCII imprimables. Pour tout ensemble personnalisé, comptez simplement les caractères uniques que vous autorisez.

Formule et méthode de calcul

La base mathématique de ce calculateur provient de la théorie de l'information de Claude Shannon. L'entropie d'un mot de passe est définie comme le logarithme en base 2 du nombre de combinaisons possibles. La formule s'exprime ainsi :

E = L × log₂(R)

E est l'entropie en bits, L est la longueur du mot de passe (nombre de caractères), et R est la taille du jeu de symboles (le nombre de caractères distincts pouvant être utilisés). Le logarithme en base 2 est utilisé car le résultat est exprimé en bits — une unité qui représente une décision binaire (oui/non, 0/1). Chaque bit d'entropie signifie que le nombre de possibilités double.

Pour comprendre cela intuitivement, imaginez lancer une pièce de monnaie. Un seul lancer a 2 résultats possibles, donc son entropie est log₂(2) = 1 bit. Deux lancers ont 4 résultats, donc leur entropie est log₂(4) = 2 bits. La même logique s'applique aux mots de passe : si vous avez un jeu de R caractères, chaque position de caractère ajoute log₂(R) bits d'imprévisibilité. Multipliez cela par la longueur L pour obtenir le total.

Prenons un exemple concret. Supposons que vous ayez un mot de passe de 12 caractères, utilisant un jeu de symboles de 62 caractères (majuscules + minuscules + chiffres). Voici le calcul étape par étape :

  1. Identifiez les variables : L = 12, R = 62.
  2. Calculez log₂(62) : En utilisant une calculatrice ou une table de logarithmes, log₂(62) = 5,954 (approximativement). Cela signifie que chaque caractère du mot de passe contribue à environ 5,954 bits d'entropie.
  3. Multipliez par la longueur : E = 12 × 5,954 = 71,448 bits.
  4. Interprétez le résultat : Un mot de passe avec 71,45 bits d'entropie signifie qu'un attaquant aurait besoin d'environ 2^71,45 tentatives pour épuiser toutes les possibilités, et en moyenne, environ la moitié — 2^70,45 suppositions — pour trouver le bon.

Pour mettre cela en perspective, une attaque par force brute moderne basée sur GPU peut tenter environ 10 milliards (10¹⁰) de mots de passe par seconde. À cette vitesse, casser un mot de passe de 71 bits prendrait environ 2^70 / 10¹⁰ secondes, soit environ 37 000 ans. Cela démontre pourquoi l'entropie est une mesure pratique de la sécurité — elle se traduit directement en temps et en coût de calcul nécessaires pour casser le mot de passe.

Exemples pratiques

Pour illustrer l'utilité du calculateur, voici trois scénarios réalistes montrant différentes entrées et leurs sorties correspondantes. Le tableau ci-dessous résume les calculs.

ScénarioLongueur (L)Taille du jeu (R)Entropie (bits)Force estimée
Code PIN numérique court (ex. code à 4 chiffres)41013,29Très faible — cassable instantanément
Mot de passe mixte standard de 8 caractères86247,63Moyen — vulnérable aux attaques ciblées
Mot de passe de 12 caractères avec jeu de clavier complet129578,83Fort — résiste aux attaques hors ligne pendant des millénaires

Scénario 1 : Le PIN à 4 chiffres. Vous utilisez un PIN comme « 2591 » pour votre écran de verrouillage de téléphone. Avec L=4 et R=10, l'entropie n'est que de 13,29 bits. Cela signifie qu'il y a exactement 10 000 combinaisons possibles. Un attaquant peut toutes les essayer en quelques secondes avec un outil automatisé. C'est pourquoi les PIN à 4 chiffres ne conviennent que pour limiter l'accès physique avec des mécanismes de verrouillage, et non pour protéger des comptes en ligne.

Scénario 2 : Le mot de passe de 8 caractères. Considérez un mot de passe d'entreprise typique comme « Tr0ub4dour » (8 caractères, majuscules/minuscules et chiffres). La formule donne E = 8 × log₂(62) = 47,63 bits. Bien que ce soit mieux qu'un PIN, un attaquant dédié avec une machine de craquage de mots de passe (utilisant hashcat ou similaire) peut tenter 100 milliards de hachages par seconde. Cela signifie que 2^47,63 possibilités peuvent être épuisées en environ 44 secondes. C'est pourquoi les mots de passe de 8 caractères sont désormais largement considérés comme inadéquats pour protéger des données sensibles.

Scénario 3 : La phrase de passe de 12 caractères. Considérez maintenant un mot de passe comme « J8#kL2$mPq9! » qui a 12 caractères utilisant les 95 touches ASCII imprimables. L'entropie passe à 78,83 bits. À la même vitesse de 100 milliards de suppositions par seconde, un attaquant aurait besoin de 10^12 ans pour épuiser l'espace. Ce niveau est considéré comme très fort et est recommandé pour les mots de passe maîtres et les comptes à haute valeur. L'augmentation de 8 à 12 caractères ajoute plus de 31 bits d'entropie — une amélioration exponentielle de la résistance.

Conseils pour des résultats précis

Obtenir une mesure d'entropie significative dépend de l'utilisation correcte du calculateur et de la compréhension de ses limites. Voici des conseils spécifiques pour garantir des résultats précis et éviter les pièges courants.

  • Comptez la longueur réelle : Ne faites pas d'approximation. Si votre mot de passe a 14 caractères, espaces compris (si autorisés), saisissez 14. Les espaces sont des caractères si votre jeu les inclut, mais si vous les excluez, ils ne font pas partie du jeu. Le champ de longueur doit être un entier précis.
  • Faites correspondre le jeu à votre méthode de génération : Si vous utilisez un générateur de mots de passe qui sélectionne dans un ensemble fixe de 70 caractères, votre jeu est de 70, pas 95. Le calculateur ne considère que la taille de l'ensemble à partir duquel vous échantillonnez réellement, pas la plage complète du clavier. Être généreux avec la taille du jeu surestime votre sécurité.
  • N'incluez pas de motifs dans votre calcul de jeu : Si votre mot de passe contient « password », « 1234 » ou d'autres séquences prévisibles, l'entropie effective est bien inférieure à ce que suggère la formule. Le calculateur suppose une sélection aléatoire uniforme. Si vous choisissez un mot mémorable, même long, son entropie est significativement réduite car un attaquant utilisera des attaques par dictionnaire qui couvrent les phrases courantes.
  • Comprenez que la longueur prime sur la taille du jeu : Ajouter un caractère supplémentaire à un mot de passe de 12 caractères avec un jeu de 62 ajoute 5,95 bits d'entropie. Ajouter 33 caractères spéciaux au jeu (de 62 à 95) n'ajoute qu'environ 0,62 bit par caractère. Pour un mot de passe de 12 caractères, cela représente une augmentation totale de 7,4 bits, alors que l'ajout de deux caractères donne 11,9 bits. Priorisez la longueur sur les symboles exotiques.
  • Ne supposez pas que plus long est toujours suffisant : Un mot de passe de 20 caractères avec un jeu de 26 lettres minuscules a E = 20 × 4,70 = 94 bits — très fort. Cependant, s'il est composé de mots réels comme « correcthorsebatterystaple », un attaquant utilisant une attaque par dictionnaire avec des listes de mots courants peut le casser en quelques secondes car l'entropie est en réalité basée sur le nombre de mots, pas sur le nombre de lettres. Le calculateur ne donne des résultats précis que pour des chaînes aléatoires.
  • Utilisez la valeur en bits, pas l'étiquette : Les étiquettes de force sont des seuils heuristiques. Pour les comptes critiques (e-mail, banque, gestionnaire de mots de passe), visez un minimum de 60 bits. Pour les données sensibles, visez 70 bits ou plus. Le nombre brut de bits est la métrique objective à utiliser.

Erreur courante à corriger : De nombreux utilisateurs supposent que rendre un mot de passe plus long en ajoutant des caractères prévisibles (comme « abc123 ») offre une sécurité significative. C'est faux. La formule d'entropie ne fonctionne que lorsque chaque caractère est choisi indépendamment et uniformément au hasard. Si votre mot de passe contient votre date de naissance, votre nom ou une séquence de clavier courante comme « qwerty », le jeu effectif est réduit à une fraction minuscule de ce que vous pensez. Pour utiliser ce calculateur avec précision, générez votre mot de passe avec un générateur de nombres aléatoires cryptographiquement sécurisé, et non en modifiant un mot familier.

Questions fréquentes

1. Combien de bits d'entropie mon mot de passe doit-il avoir pour être considéré comme sécurisé ?

Pour la plupart des comptes en ligne, un minimum de 60 bits est recommandé comme base, mais cela dépend du modèle de menace. Pour un mot de passe protégeant un compte e-mail personnel avec une motivation d'attaque limitée, 50 à 60 bits peuvent être acceptables, bien qu'il puisse être cassé en moins d'un an par un attaquant dédié utilisant des clusters GPU cloud. Pour un mot de passe maître de gestionnaire de mots de passe ou un compte bancaire, visez 70 à 80 bits ou plus. La communauté de la sécurité cite souvent 70 bits comme seuil pour une protection « modérée » et 80 bits pour une protection « forte » contre les attaques par force brute hors ligne. Pour atteindre 70 bits avec un jeu standard de 95 caractères, vous avez besoin d'une longueur d'au moins 11 caractères (11 × log₂(95) = 11 × 6,57 = 72,3 bits). Avec un jeu de 62 caractères, vous avez besoin de 12 caractères (12 × 5,95 = 71,4 bits). Ces longueurs doivent être considérées comme le plancher absolu pour toute information d'identification importante.

2. Quelle est la différence entre l'entropie de mot de passe et les compteurs de force de mot de passe ?

L'entropie de mot de passe est une mesure mathématique précise basée uniquement sur la longueur et la taille du jeu, en supposant une sélection aléatoire uniforme. Un compteur de force (comme ceux de nombreux sites Web) est un algorithme heuristique qui inclut souvent d'autres facteurs comme la présence de lettres majuscules, de chiffres, de symboles et la vérification de mots courants. Ces compteurs peuvent être trompeurs : ils peuvent étiqueter « Password1! » comme « fort » parce qu'il contient des majuscules, minuscules, chiffres et symboles, mais son entropie réelle est faible car c'est un mot du dictionnaire avec un suffixe prévisible. En revanche, ce calculateur vous donne une valeur d'entropie pure pour des mots de passe aléatoires. Le point clé est que l'entropie est la métrique idéale pour les mots de passe générés aléatoirement, tandis que les compteurs de force sont mieux adaptés pour détecter les mots de passe prévisibles créés par des humains. Pour une sécurité maximale, générez des mots de passe aléatoirement et utilisez le calculateur d'entropie pour vérifier leur force théorique.

3. Un mot de passe plus long avec un ensemble de caractères plus petit est-il plus fort qu'un mot de passe plus court avec un ensemble plus grand ?

En général, oui, mais ce n'est pas un simple compromis. Considérez deux options : un mot de passe de 15 caractères utilisant uniquement des lettres minuscules (jeu = 26) a E = 15 × log₂(26) = 15 × 4,70 = 70,5 bits. Un mot de passe de 11 caractères utilisant le jeu complet de 95 caractères ASCII a E = 11 × 6,57 = 72,3 bits. Ici, le mot de passe plus court mais plus varié est légèrement plus fort. Cependant, cet avantage diminue à mesure que la longueur augmente. Un mot de passe de 16 caractères minuscules a E = 75,2 bits, ce qui bat le mot de passe complexe de 11 caractères. La formule montre que chaque caractère supplémentaire ajoute un nombre fixe de bits (log₂(R)), tandis que l'expansion du jeu n'ajoute qu'une quantité logarithmique. Par exemple, passer d'un jeu de 26 lettres à un jeu de 95 caractères multiplie la taille du jeu par 3,65, ajoutant log₂(3,65) = 1,87 bit par caractère. Multiplier votre longueur par 3,65 (par exemple, de 10 à 36 caractères) ajoute plus de 30 bits. En pratique, les phrases de passe composées de 4 à 6 mots aléatoires (longueur de 20 à 30 caractères) avec un petit jeu d'environ 7 000 mots ont une entropie élevée et sont plus faciles à retenir qu'une chaîne mixte de 12 caractères. Utilisez le calculateur pour comparer vos options spécifiques avant de décider.

FAQ

Qu'est-ce que l'entropie d'un mot de passe et comment ce calculateur la mesure-t-il ?

L'entropie d'un mot de passe est une mesure de l'imprévisibilité ou du caractère aléatoire d'un mot de passe, généralement exprimée en bits. Ce calculateur calcule l'entropie en analysant la taille du jeu de caractères (par exemple, minuscules, majuscules, chiffres, symboles) et la longueur du mot de passe, en utilisant la formule E = L × log2(R), où L est la longueur et R est la taille de l'ensemble des caractères possibles.

Pourquoi mon mot de passe long mais courant comme « password123 » affiche-t-il une entropie plus faible qu'une chaîne aléatoire plus courte comme « G7#xQ » ?

Parce que le calcul de l'entropie traite ici les caractères comme indépendants et équiprobables, mais les modèles courants et les mots du dictionnaire ne sont pas pénalisés à moins que vous n'ajustiez manuellement le pool de caractères. Cependant, le calculateur tient compte des « séquences prévisibles » si vous activez l'option facultative « détection de motifs », qui réduit l'entropie pour les caractères répétés, les motifs de clavier ou les mots courants.

Qu'est-ce qu'un « bon » score d'entropie, et que signifient concrètement un score de 40 bits par rapport à 80 bits ?

En général, une entropie de 60 bits ou plus est considérée comme forte pour les comptes en ligne, tandis que 80 bits ou plus est recommandé pour les usages de haute sécurité comme les clés de chiffrement ou les gestionnaires de mots de passe. Un mot de passe de 40 bits pourrait être cassé en quelques secondes à quelques minutes par une attaque par force brute hors ligne puissante, alors qu'un mot de passe de 80 bits prendrait des milliards d'années avec le matériel actuel.

Ce calculateur tient-il compte de la réutilisation des mots de passe, de l'authentification multifacteur ou des algorithmes de hachage utilisés par les sites web ?

Non, ce calculateur mesure exclusivement la force intrinsèque de la chaîne de caractères du mot de passe, indépendamment de facteurs externes comme le hachage du mot de passe ou l'authentification multifacteur. Pour une sécurité réelle, vous devriez combiner un mot de passe à haute entropie avec une utilisation unique par site et activer l'authentification multifacteur partout où c'est possible, car même un mot de passe de 100 bits devient moins efficace si un site le stocke en texte clair ou utilise un hachage faible.