Le coût d’un mot de passe
Combien de temps tient un mot de passe, selon qui l’attaque et comment il est stocké.
Alphabet : 36 symboles · Entropie : 62,0 bits
| En ligne formulaire limité, 100 essais/s | 750 751 220 ans |
|---|---|
| Base volée, hachage lent Argon2id, 10 k essais/s | 7 507 512 ans |
| Base volée, hachage rapide SHA-256 sur GPU, 10^10 essais/s | 7,5 ans |
| Moyens étatiques ferme dédiée, 10^14 essais/s | 6,6 heures |
Ce que mesure l’entropie
Elle ne mesure pas votre mot de passe : elle mesure le procédé qui l’a produit. Un mot de passe tiré au hasard parmi 62 caractères sur 12 positions vaut 71 bits parce qu’il y avait 62^12 tirages possibles. Le même enchaînement de caractères, s’il vient d’une date de naissance, n’en vaut aucun.
Pourquoi la colonne de droite change tout
Le même mot de passe tient des siècles ou quelques heures selon la façon dont le service l’a stocké. Un hachage lent — Argon2id, bcrypt — impose un coût à chaque essai. Un SHA-256 nu s’attaque par milliards d’essais par seconde sur une carte graphique.
C’est la raison pour laquelle une fuite chez un tiers vous concerne même si votre mot de passe était bon : vous ne choisissez pas la colonne dans laquelle vous vous trouvez.
Les chiffres annoncés
Ce sont des ordres de grandeur, pas des garanties. Ils supposent une recherche exhaustive sur tout l’espace, ce qui est le pire cas pour l’attaquant : un mot de passe issu d’un dictionnaire tombe infiniment plus vite que ce tableau ne le laisse croire.