Test de robustesse de mot de passe

Besoin d’un nouveau mot de passe ? Générez-en un

Transparence

Votre mot de passe ne quitte jamais cette page. Il est analysé dans votre navigateur par les scripts listés ci-dessous, et par rien d’autre.

Garanti par votre navigateur
La politique de sécurité du contenu (CSP) de cette page n’autorise qu’une destination, la mesure d’audience du site (connect-src https://stats.r-no.fr, voir plus bas), et interdit tout envoi de formulaire (form-action 'none') : même un bogue ne pourrait envoyer votre mot de passe ailleurs qu’à ce serveur, qui est celui de R-no. Vous pouvez lire cette politique en haut du code source de la page.
Mesure d’audience
Comme toutes les pages du site, celle-ci compte sa visite avec Umami, installé sur le serveur de R-no lui-même (stats.r-no.fr). Il reçoit l’adresse de la page, sans paramètres ni ancre, le site d’où vous venez (son nom de domaine seulement), votre navigateur, votre système, votre langue et la taille de votre écran, ainsi que le pays, la région et la ville déduits de votre adresse IP, qui n’est pas conservée. Il ne reçoit jamais ce que vous saisissez, ni le résultat de l’outil. Aucun cookie, rien d’enregistré dans votre navigateur ; si votre navigateur demande à ne pas être suivi (Do Not Track), rien n’est mesuré. Les données sont effacées au bout de 25 mois.
  • /commun/mesure.js : le filtre appliqué avant chaque envoi, écrit pour R-no Toolbox. 1.4 kB
    SHA-256 225eec74fd12623d82fc05ee7d222be629ce454d081c129e8d1e249ed37ee716
  • https://stats.r-no.fr/m.js : le script de suivi d’Umami, libre (MIT), servi par le serveur de mesure. Son empreinte n’est pas affichée ici : elle change à chaque version d’Umami, et vous ne pouvez pas vérifier depuis votre navigateur qu’il s’agit du code publié. Pour cette partie, il faut faire confiance à R-no.
Ce qui est conservé
Aucun cookie, et rien dans l’adresse. Le mot de passe n’est jamais conservé, et le champ est vidé quand vous quittez la page. La langue est donnée par l’adresse elle-même (/en/ ou /fr/) : rien n’est conservé pour s’en souvenir. Comme tout site web, le serveur note le téléchargement de la page et de ses fichiers dans ses journaux d’accès (adresse IP, date et heure, adresse demandée, nom du navigateur). Il ne reçoit jamais votre mot de passe.
Le code qui s’exécute ici
  • app.js: le test de robustesse, écrit pour R-no Toolbox. Non minifié. 7.8 kB
    SHA-256 58a9294387fe6fc8d3c399d1df929f040f21b802233184972f4043839a570de1
  • zxcvbn.js: l’estimateur de robustesse zxcvbn-ts (core 4.2.0), avec ses dictionnaires commun, anglais et français, et ses messages en anglais et en français. Licence MIT. Non minifié. 2.4 MB
    SHA-256 53702cbd5708ffaf67d6af89dc85740abf62ef9d342c834501c7319d34028a3c
  • textes.js: les messages en français de l’outil, affichés par son script (le reste de la page française est écrit dans son HTML à la construction du site). Il ne fait que définir des textes, sans aucune logique. 6.7 kB
    SHA-256 e7e8f4d1500168b0fc1d8da8be7997ef59a0400bcf38d892568c0288d78587e2
  • /commun/langue.js: l’aide à la traduction, la même sur toutes les pages du site. Elle lit la langue de la page et donne à l’outil ses messages dans cette langue. Elle ne conserve rien. 1.6 kB
    SHA-256 80f76f69773ef628d36d09bf8387cfedebda4529210d7120649b6f5603310631
  • zxcvbn.LICENSES.txt: chaque paquet inclus dans zxcvbn.js, avec sa version et le texte complet de sa licence. Les listes de mots anglais et français viennent d’OpenSubtitles 2024, via OPUS (ODC-BY).
D’où vient zxcvbn.js
Il est construit à partir de paquets npm aux versions figées, dont npm vérifie l’intégrité avec le fichier de verrouillage. À chaque déploiement, il est reconstruit de zéro et comparé octet par octet au fichier servi ici ; le déploiement s’arrête s’ils diffèrent.
Vérifiez vous-même
Téléchargez un fichier et comparez son empreinte avec celle affichée ci-dessus :
curl -s https://r-no.fr/passwords/strength/app.js | shasum -a 256
Limites
C’est une estimation, pas une garantie. Elle reconnaît les mots de passe courants, les mots anglais et français, les prénoms et noms, les suites de touches du clavier, les dates, les suites et les répétitions, mais pas vos informations personnelles. Seuls les 64 premiers caractères sont analysés. Elle ne vérifie pas si le mot de passe figure dans une fuite de données : il faudrait pour cela envoyer quelque chose à son sujet sur le réseau.