Aller au contenu

Tout le laboratoire

Laboratoire

Le coût d’un mot de passe

Combien de temps tient un mot de passe, selon qui l’attaque et comment il est stocké.

Caractères autorisés

Alphabet : 36 symboles · Entropie : 62,0 bits

Face à
En ligne formulaire limité, 100 essais/s750 751 220 ans
Base volée, hachage lent Argon2id, 10 k essais/s7 507 512 ans
Base volée, hachage rapide SHA-256 sur GPU, 10^10 essais/s7,5 ans
Moyens étatiques ferme dédiée, 10^14 essais/s6,6 heures

Ce que mesure l’entropie

Elle ne mesure pas votre mot de passe : elle mesure le procédé qui l’a produit. Un mot de passe tiré au hasard parmi 62 caractères sur 12 positions vaut 71 bits parce qu’il y avait 62^12 tirages possibles. Le même enchaînement de caractères, s’il vient d’une date de naissance, n’en vaut aucun.

Pourquoi la colonne de droite change tout

Le même mot de passe tient des siècles ou quelques heures selon la façon dont le service l’a stocké. Un hachage lent — Argon2id, bcrypt — impose un coût à chaque essai. Un SHA-256 nu s’attaque par milliards d’essais par seconde sur une carte graphique.

C’est la raison pour laquelle une fuite chez un tiers vous concerne même si votre mot de passe était bon : vous ne choisissez pas la colonne dans laquelle vous vous trouvez.

Les chiffres annoncés

Ce sont des ordres de grandeur, pas des garanties. Ils supposent une recherche exhaustive sur tout l’espace, ce qui est le pire cas pour l’attaquant : un mot de passe issu d’un dictionnaire tombe infiniment plus vite que ce tableau ne le laisse croire.