15 caractères au minimum si le mot de passe est seul
8 au minimum s'il fait partie d'une authentification multifacteur. Le vérificateur devrait accepter au moins 64 caractères.
Voyez ce qu'un attaquant verrait : motifs prévisibles, nombre d'essais estimé, temps de cassage selon trois scénarios réalistes. Puis générez un mot de passe ou une phrase de passe solide.
Le rapport et l'export ne contiennent jamais le mot de passe ni son empreinte : seulement les mesures et le type des motifs.
Tirage par crypto.getRandomValues() (générateur cryptographique du navigateur), sans biais modulo. Rien n'est conservé : le résultat disparaît quand vous quittez la page.
Résumé des exigences sur les mots de passe de la publication NIST SP 800-63B-4 (révision 4, version finale de juillet 2025), §3.1.1.2 et §3.2.2. Beaucoup de politiques d’entreprise font encore l’inverse.
8 au minimum s'il fait partie d'une authentification multifacteur. Le vérificateur devrait accepter au moins 64 caractères.
Le NIST interdit (« SHALL NOT ») d'exiger un mélange de types de caractères : ces règles produisent des « Motdepasse1! » prévisibles.
En revanche, le changement est obligatoire dès qu'il existe un indice de compromission.
Comparer le mot de passe entier (pas des sous-chaînes) à une liste de mots de passe déjà divulgués, de mots du dictionnaire, de noms du service.
Accepter l'ASCII imprimable, l'espace et l'Unicode, sans tronquer. Permettre le collage (gestionnaires de mots de passe) et l'affichage pendant la frappe.
Pas d'indice accessible avant authentification, pas de questions du type « nom de votre premier animal ».
Limiter les échecs d'authentification consécutifs sur un compte à 100 au maximum (§3.2.2).
Stockage résistant aux attaques hors ligne : sel d'au moins 32 bits, fonction de hachage de mots de passe adaptée (lente). Un MD5 ou un SHA-1 seul n'en est pas une.
Le NIST est un organisme américain : ses publications ne constituent pas une obligation réglementaire au Maroc. Vérifiez les exigences qui s'appliquent à votre organisation.
Le mot de passe est comparé à des listes embarquées, écrites par Qorsec et volontairement modestes :
Sont aussi détectés : majuscules, remplacements l33t (4→a, 3→e, 0→o, $→s…), mots écrits à l'envers, suites (abc, 123, 987), répétitions (aaa, abcabc), rangées de clavier AZERTY et QWERTY, dates et années, et le nom de l'organisation si vous le donnez.
Chaque motif reçoit un nombre d’essais (rang du mot dans sa liste, taille de l’espace des dates, etc.) ; le reste est compté en force brute (taille des jeux de caractères présents : 26 minuscules, 26 majuscules, 10 chiffres, 33 symboles ASCII, forfait de 100 pour tout autre caractère ; puissance la longueur). L’outil retient le découpage le moins coûteux pour l’attaquant : essais = l! × produit des essais de chaque morceau + 10000^(l−1), où l est le nombre de morceaux. Méthode inspirée de l’estimateur zxcvbn (D. Wheeler, USENIX Security 2016), réécrite et simplifiée.
Deux entropies sont affichées : l'entropie théorique (longueur × log2 de la taille des jeux de caractères, ce qu'aurait un mot de passe tiré au hasard) et l'entropie estimée (log2 du nombre d'essais, qui tient compte des motifs). C'est la seconde qui compte.
Note : de 0 à 100, proportionnelle à l'entropie estimée entre 25 bits (0) et 80 bits (100) ; plafonnée à 5 si le mot de passe figure dans une fuite connue.
Temps affiché = essais estimés ÷ débit de l'attaquant. C'est le temps pour épuiser l'estimation ; en moyenne, la moitié suffit. Les débits sont des hypothèses, choisies et sourcées ainsi :
| Scénario | Débit retenu |
|---|---|
| Attaque en ligne limitée Essais sur la page de connexion d'un service qui limite les tentatives (le NIST impose au plus 100 échecs consécutifs par compte). | 100 essais / heure |
| Hachage lent, type bcrypt / Argon2 Base volée, mots de passe stockés avec bcrypt au coût 10. Une carte RTX 4090 calcule 184 000 bcrypt/s au coût 5 (32 itérations) ; au coût 10 (1 024 itérations), 32 fois moins, soit environ 5 750/s. Hypothèse : 10 cartes. | 57 500 essais/s |
| Hachage rapide, type MD5 / NTLM Base volée, empreintes rapides non salées (NTLM de Windows, MD5). Une RTX 4090 : 288,5 milliards de NTLM/s (164,1 milliards de MD5/s). Hypothèse : 10 cartes, NTLM. | 2,9 × 10¹² essais/s |
Empreinte SHA-1 calculée localement (password → 5BAA61E4C9…). Requête : GET https://api.pwnedpasswords.com/range/5BAA6 avec l’en-tête Add-Padding: true, qui fait ajouter de faux suffixes à la réponse pour que sa taille ne trahisse rien. Le suffixe est cherché dans la réponse, ici. Documentation : API Pwned Passwords.
C'est un ordre de grandeur, pas une garantie. Les attaquants disposent de listes de milliards de mots de passe réels et de règles de transformation bien plus riches que nos listes embarquées : un mot de passe jugé solide ici peut être faible s'il a déjà été utilisé ailleurs. À l'inverse, un mot de passe tiré au hasard par le générateur vaut exactement l'entropie affichée par le générateur.
Une note de A à F pour SPF, DMARC, DNSSEC, CAA et MTA-STS.
Repérez l'usurpation et l'hameçonnage à partir des en-têtes d'un message.
Un compte compromis ? Qualifiez l'incident et préparez une fiche structurée.
Historique, travail à plusieurs et rapports : l'abonnement cloud hébergé au Maroc est en accès anticipé.