Test de robustesse de mot de passe
Temps pour le casser
| Attaque en ligne, avec limitation 100 essais par heure | |
|---|---|
| Attaque en ligne, sans limitation 10 essais par seconde | |
| Hors ligne, hachage lent (bcrypt, Argon2…) 10 000 essais par seconde | |
| Hors ligne, hachage rapide (MD5, SHA-1…) 10 milliards d’essais par seconde |
De quoi il est fait
Besoin d’un nouveau mot de passe ? Générez-en un
Transparence
Votre mot de passe ne quitte jamais cette page. Il est analysé dans votre navigateur par les scripts listés ci-dessous, et par rien d’autre.
- Garanti par votre navigateur
- La politique de sécurité du contenu (CSP) de cette page n’autorise qu’une destination, la mesure d’audience du site (
connect-src https://stats.r-no.fr, voir plus bas), et interdit tout envoi de formulaire (form-action 'none') : même un bogue ne pourrait envoyer votre mot de passe ailleurs qu’à ce serveur, qui est celui de R-no. Vous pouvez lire cette politique en haut du code source de la page. - Mesure d’audience
- Comme toutes les pages du site, celle-ci compte sa visite avec Umami, installé sur le serveur de R-no lui-même (
stats.r-no.fr). Il reçoit l’adresse de la page, sans paramètres ni ancre, le site d’où vous venez (son nom de domaine seulement), votre navigateur, votre système, votre langue et la taille de votre écran, ainsi que le pays, la région et la ville déduits de votre adresse IP, qui n’est pas conservée. Il ne reçoit jamais ce que vous saisissez, ni le résultat de l’outil. Aucun cookie, rien d’enregistré dans votre navigateur ; si votre navigateur demande à ne pas être suivi (Do Not Track), rien n’est mesuré. Les données sont effacées au bout de 25 mois.- /commun/mesure.js : le filtre appliqué avant chaque envoi, écrit pour R-no Toolbox. 1.4 kB
SHA-256225eec74fd12623d82fc05ee7d222be629ce454d081c129e8d1e249ed37ee716 - https://stats.r-no.fr/m.js : le script de suivi d’Umami, libre (MIT), servi par le serveur de mesure. Son empreinte n’est pas affichée ici : elle change à chaque version d’Umami, et vous ne pouvez pas vérifier depuis votre navigateur qu’il s’agit du code publié. Pour cette partie, il faut faire confiance à R-no.
- /commun/mesure.js : le filtre appliqué avant chaque envoi, écrit pour R-no Toolbox. 1.4 kB
- Ce qui est conservé
- Aucun cookie, et rien dans l’adresse. Le mot de passe n’est jamais conservé, et le champ est vidé quand vous quittez la page. La langue est donnée par l’adresse elle-même (
/en/ou/fr/) : rien n’est conservé pour s’en souvenir. Comme tout site web, le serveur note le téléchargement de la page et de ses fichiers dans ses journaux d’accès (adresse IP, date et heure, adresse demandée, nom du navigateur). Il ne reçoit jamais votre mot de passe. - Le code qui s’exécute ici
-
- app.js: le test de robustesse, écrit pour R-no Toolbox. Non minifié. 7.8 kB
SHA-25658a9294387fe6fc8d3c399d1df929f040f21b802233184972f4043839a570de1 - zxcvbn.js: l’estimateur de robustesse zxcvbn-ts (core 4.2.0), avec ses dictionnaires commun, anglais et français, et ses messages en anglais et en français. Licence MIT. Non minifié. 2.4 MB
SHA-25653702cbd5708ffaf67d6af89dc85740abf62ef9d342c834501c7319d34028a3c - textes.js: les messages en français de l’outil, affichés par son script (le reste de la page française est écrit dans son HTML à la construction du site). Il ne fait que définir des textes, sans aucune logique. 6.7 kB
SHA-256e7e8f4d1500168b0fc1d8da8be7997ef59a0400bcf38d892568c0288d78587e2 - /commun/langue.js: l’aide à la traduction, la même sur toutes les pages du site. Elle lit la langue de la page et donne à l’outil ses messages dans cette langue. Elle ne conserve rien. 1.6 kB
SHA-25680f76f69773ef628d36d09bf8387cfedebda4529210d7120649b6f5603310631 - zxcvbn.LICENSES.txt: chaque paquet inclus dans zxcvbn.js, avec sa version et le texte complet de sa licence. Les listes de mots anglais et français viennent d’OpenSubtitles 2024, via OPUS (ODC-BY).
- app.js: le test de robustesse, écrit pour R-no Toolbox. Non minifié. 7.8 kB
- D’où vient zxcvbn.js
- Il est construit à partir de paquets npm aux versions figées, dont npm vérifie l’intégrité avec le fichier de verrouillage. À chaque déploiement, il est reconstruit de zéro et comparé octet par octet au fichier servi ici ; le déploiement s’arrête s’ils diffèrent.
- Vérifiez vous-même
- Téléchargez un fichier et comparez son empreinte avec celle affichée ci-dessus :
curl -s https://r-no.fr/passwords/strength/app.js | shasum -a 256 - Limites
- C’est une estimation, pas une garantie. Elle reconnaît les mots de passe courants, les mots anglais et français, les prénoms et noms, les suites de touches du clavier, les dates, les suites et les répétitions, mais pas vos informations personnelles. Seuls les 64 premiers caractères sont analysés. Elle ne vérifie pas si le mot de passe figure dans une fuite de données : il faudrait pour cela envoyer quelque chose à son sujet sur le réseau.