Ceci est un mot de passe aléatoire correspondant à la configuration partagée. Le mot de passe original n'a jamais été partagé.
Matériel à utiliser. Plus d'informations
Algorithme Hashcat à utiliser. Plus d'informations
La longueur avant la complexité !
Le graphique et le tableau ci-dessous illustrent comment la longueur et la complexité d'un mot de passe influencent le coût pour le casser. En règle générale, privilégiez la longueur à la complexité lors de la création de votre mot de passe. Un mot de passe plus long augmente considérablement les ressources et les efforts requis pour qu'un attaquant réussisse, offrant une meilleure protection même avec une complexité modérée.
- All
- Dict
- Digits
- Lower
- Mix+Dig
- Mixed
| Long. | Digits | Lower | Mixed | Mix+Dig | All |
|---|---|---|---|---|---|
| 1 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 |
| 2 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 |
| 3 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 |
| 4 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 |
| 5 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 |
| 6 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.00 | $ 999.02 |
| 7 | $ 999.00 | $ 999.00 | $ 999.02 | $ 999.08 | $ 1.0K |
| 8 | $ 999.00 | $ 999.00 | $ 1.0K | $ 1.0K | $ 1.1K |
| 9 | $ 999.00 | $ 999.13 | $ 1.1K | $ 1.3K | $ 14.7K |
| 10 | $ 999.00 | $ 1.0K | $ 4.5K | $ 21.1K | $ 1.3M |
| 11 | $ 999.00 | $ 1.1K | $ 180.7K | $ 1.2M | $ 121.0M |
| 12 | $ 999.02 | $ 3.3K | $ 9.3M | $ 77.1M | $ 11.4B |
| 13 | $ 999.24 | $ 60.3K | $ 485.9M | $ 4.8B | > $ 1T |
| 14 | $ 1.0K | $ 1.5M | $ 25.3B | $ 296.5B | > $ 1T |
| 15 | $ 1.0K | $ 40.1M | > $ 1T | > $ 1T | > $ 1T |
| 16 | $ 1.2K | $ 1.0B | > $ 1T | > $ 1T | > $ 1T |
| 17 | $ 3.4K | $ 27.1B | > $ 1T | > $ 1T | > $ 1T |
| 18 | $ 24.9K | $ 704.8B | > $ 1T | > $ 1T | > $ 1T |
| 19 | $ 240.1K | > $ 1T | > $ 1T | > $ 1T | > $ 1T |
| 20 | $ 2.4M | > $ 1T | > $ 1T | > $ 1T | > $ 1T |
Coût de cassage avec MD5 sur on-prem (Nvidia RTX 4080 SUPER).
Les algorithmes comptent !
L'algorithme de hachage utilisé pour stocker votre mot de passe a un impact majeur sur la sécurité. Les algorithmes rapides comme MD5 ou SHA-1 peuvent être cassés à des milliards de tentatives par seconde, tandis que les algorithmes lents comme bcrypt ou Argon2 sont conçus pour être coûteux en calcul. Le tableau ci-dessous montre les coûts de cassage pour les politiques de mots de passe courantes – remarquez comment les algorithmes forts peuvent rendre même les mots de passe courts coûteux à casser.
| Algorithme | OWASP ASVS12 / sans complexité | NIST15 / sans complexité | BSI #18 / complexité totale | CIS10 / casse mixte | BSI #225 / sans complexité |
|---|---|---|---|---|---|
| MD5 | $ 999.02 | $ 1.0K | $ 1.1K | $ 4.5K | $ 239.1B |
| SHA-1 | $ 999.08 | $ 1.1K | $ 1.5K | $ 12.2K | $ 772.0B |
| SHA-256 | $ 999.18 | $ 1.2K | $ 2.1K | $ 26.8K | > $ 1T |
| SHA-512 | $ 999.52 | $ 1.5K | $ 4.2K | $ 76.7K | > $ 1T |
| MD4 | $ 999.01 | $ 1.0K | $ 1.1K | $ 3.0K | $ 135.5B |
| NTLM | $ 999.01 | $ 1.0K | $ 1.1K | $ 3.0K | $ 135.3B |
| LM | $ 999.03 | $ 1.0K | $ 1.2K | $ 4.7K | $ 259.0B |
| MS Cache (DCC) | $ 999.05 | $ 1.0K | $ 1.3K | $ 8.1K | $ 491.6B |
| MS Cache 2 (DCC2) | $ 2.9K | $ 1.9M | $ 11.4M | $ 271.2M | > $ 1T |
| NetNTLMv1 | $ 999.02 | $ 1.0K | $ 1.1K | $ 4.5K | $ 243.8B |
| NetNTLMv2 | $ 999.33 | $ 1.3K | $ 3.0K | $ 49.2K | > $ 1T |
| Kerberos 5 AS-REQ (etype 23) | $ 1.0K | $ 2.1K | $ 7.6K | $ 158.0K | > $ 1T |
| Kerberoast (TGS-REP etype 23) | $ 1.0K | $ 2.1K | $ 7.7K | $ 158.9K | > $ 1T |
| AS-REP Roast (etype 23) | $ 1.0K | $ 2.1K | $ 7.7K | $ 161.0K | > $ 1T |
| md5crypt (Unix) | $ 1.1K | $ 62.5K | $ 376.1K | $ 8.9M | > $ 1T |
| sha256crypt (Unix) | $ 2.9K | $ 1.9M | $ 11.7M | $ 277.3M | > $ 1T |
| sha512crypt (Unix) | $ 4.4K | $ 3.4M | $ 20.6M | $ 488.6M | > $ 1T |
| bcrypt | $ 17.3K | $ 16.3M | $ 99.2M | $ 2.4B | > $ 1T |
| PBKDF2-HMAC-SHA1 | $ 1.2K | $ 196.1K | $ 1.2M | $ 28.2M | > $ 1T |
| PBKDF2-HMAC-SHA256 | $ 1.4K | $ 440.7K | $ 2.7M | $ 63.6M | > $ 1T |
| PBKDF2-HMAC-SHA512 | $ 2.2K | $ 1.2M | $ 7.5M | $ 177.2M | > $ 1T |
| phpass (WordPress/phpBB) | $ 1.1K | $ 84.5K | $ 509.9K | $ 12.1M | > $ 1T |
| Drupal7 | $ 10.8K | $ 9.8M | $ 59.8M | $ 1.4B | > $ 1T |
| Django (PBKDF2-SHA256) | $ 5.6K | $ 4.6M | $ 28.0M | $ 665.1M | > $ 1T |
| macOS v10.8+ (PBKDF2-SHA512) | $ 2.3K | $ 1.3M | $ 7.7M | $ 181.9M | > $ 1T |
| MS Office 2013 | $ 59.0K | $ 58.0M | $ 353.5M | $ 8.4B | > $ 1T |
| WPA/WPA2 | $ 2.5K | $ 1.5M | $ 9.2M | $ 218.7M | > $ 1T |
| BitLocker | $ 392.0K | $ 391.0M | $ 2.4B | $ 56.5B | > $ 1T |
| VeraCrypt SHA-512 | $ 607.0K | $ 606.1M | $ 3.7B | $ 87.6B | > $ 1T |
| 7-Zip | $ 2.4K | $ 1.4M | $ 8.6M | $ 204.7M | > $ 1T |
| WinZip | $ 1.2K | $ 197.6K | $ 1.2M | $ 28.4M | > $ 1T |
| Bitcoin wallet.dat | $ 116.5K | $ 115.5M | $ 703.9M | $ 16.7B | > $ 1T |
| Ethereum Wallet (PBKDF2) | $ 1.5K | $ 452.4K | $ 2.8M | $ 65.2M | > $ 1T |
Coût de cassage des politiques de mots de passe avec Nvidia RTX 4080 SUPER.
Les listes de mots sont dangereuses !
Il est crucial de vérifier si votre mot de passe a été compromis ou est un mot courant. Les attaquants commencent souvent avec des listes contenant des milliards de mots de passe divulgués avant de tenter des attaques par force brute. Le tableau ci-dessous montre à quelle vitesse différentes listes peuvent être épuisées – si votre mot de passe figure dans l'une de ces listes, il peut être cassé presque instantanément, quelle que soit sa complexité. Vous devriez vérifier si votre mot de passe a été compromis sur haveibeenpwned.com/Passwords.
| Appareil | Top 10K10K | Weakpass 42.19B | RockYou8.46B | HIBP17.30B | Weakpass AIO26.92B |
|---|---|---|---|---|---|
| Nvidia RTX 4080 SUPER | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 4070 Ti SUPER | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 3090 | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 4070 SUPER | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 3080 Ti | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 4070 | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 2080 Ti | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 3080 | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 4060 Ti | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 3070 | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 3060 Ti | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX A4000 | < 1s | < 1s | < 1s | < 1s | < 1s |
| Nvidia RTX 3060 | < 1s | < 1s | < 1s | < 1s | 1s |
Temps pour épuiser la liste avec MD5.
FAQ Mots de passe
Oui ! Votre mot de passe ne quitte jamais votre navigateur. Tous les calculs sont effectués localement sur votre appareil – aucune donnée n'est envoyée à un serveur. Vous pouvez le vérifier en consultant l'onglet réseau dans les outils de développement de votre navigateur.
Utilisez une longue phrase de passe avec plusieurs mots aléatoires, ou un mélange de majuscules, minuscules, chiffres et symboles. Visez au moins 80 bits d'entropie. Envisagez d'utiliser un gestionnaire de mots de passe pour générer et stocker des mots de passe uniques pour chaque compte.
Nous calculons l'entropie basée sur la taille du jeu de caractères et la longueur du mot de passe : Entropie (en bits) = longueur × log₂(taille du jeu). Le coût est ensuite estimé en utilisant les hashrates GPU réels pour divers algorithmes et les prix actuels du matériel/cloud.
Utilisez un gestionnaire de mots de passe réputé comme Bitwarden, 1Password ou KeePass. Générez des mots de passe uniques et aléatoires pour chaque compte. Activez l'authentification à deux facteurs (2FA) partout où c'est possible pour une sécurité supplémentaire.
L'entropie mesure l'imprévisibilité d'un mot de passe en bits. Chaque bit double le nombre de combinaisons possibles. Un mot de passe avec 40 bits a environ 1 billion de possibilités, tandis que 80 bits en a plus de 1 quadrillion – rendant les attaques par force brute impraticables.
Différents algorithmes ont des vitesses de cassage très différentes. Les algorithmes rapides comme MD5 ou SHA-1 peuvent être cassés à des milliards de tentatives par seconde, tandis que les algorithmes lents comme bcrypt ou Argon2 sont conçus pour être coûteux en calcul, limitant les tentatives à des milliers par seconde.
Le cassage cloud utilise des instances GPU louées (comme AWS) avec des coûts horaires mais sans investissement initial. L'on-prem utilise du matériel acheté avec des coûts initiaux plus l'électricité. Le cloud est meilleur pour les attaques courtes ; l'on-prem est plus économique pour les campagnes prolongées.
Généralement oui, mais la diversité des caractères compte aussi. Un mot de passe de 20 caractères utilisant uniquement des minuscules (95 bits) est plus faible qu'un mot de passe de 12 caractères utilisant tous les types de caractères (79 bits). L'idéal est à la fois la longueur ET la complexité.
Les phrases de passe utilisent plusieurs mots aléatoires, les rendant longues mais mémorables. Une phrase de 4 mots d'une liste de 7 776 mots a environ 51 bits d'entropie. Ajouter des chiffres ou symboles entre les mots augmente significativement la sécurité tout en restant facile à retenir.
Les attaquants utilisent du matériel GPU spécialisé avec des outils comme Hashcat. Ils essaient d'abord les attaques par dictionnaire, puis les mutations basées sur des règles, et enfin la force brute. Ils priorisent les motifs courants, c'est pourquoi les mots de passe aléatoires sont cruciaux pour la sécurité.
Un test d'intrusion professionnel peut évaluer vos politiques de mots de passe, identifier les identifiants faibles et tester vos défenses contre les attaques réelles. turingpoint offre des évaluations de sécurité complètes incluant des audits de mots de passe, des revues Active Directory et des tests d'intrusion complets pour sécuriser votre organisation.
Les tests d'intrusion révèlent les vulnérabilités avant que les attaquants ne les trouvent. Les mots de passe faibles sont l'un des points d'entrée les plus courants pour les violations. Un pentest professionnel simule de vraies attaques sur vos systèmes, identifie les failles de sécurité et fournit des recommandations concrètes – économisant potentiellement des millions en coûts de violation.