01 / Audit de mot de passe

Test de force du mot de passe
Tester en local s’il est assez sûr

Ouvrez et utilisez — aucune inscription. Après saisie ou collage, cet onglet lance un test de force : il estime l’entropie et le temps de craquage, puis compare à une liste publique de mots de passe faibles issus de fuites, livrée avec la page. Le mot de passe n’est pas envoyé et n’est pas écrit dans analytics. Cette page repère les mots de passe faibles courants, mais ne peut pas prouver qu’une chaîne n’a jamais figuré dans un dump.

Local dans le navigateur Mot de passe non envoyé Comparaison à une liste publique Aucun compte

Mis à jour à la saisie · ~0,3 s

Masqué par défaut. N’est pas écrit dans le stockage local, et n’est pas envoyé au serveur.

Chargement de la liste de mots de passe faibles…

Ce résultat

Niveau, entropie et temps de craquage apparaissent dès la saisie

Rien à juger pour l’instant. Après saisie, vous verrez Faible / Moyen / Fort / Très fort, et si la chaîne figure dans la liste publique de mots de passe faibles issus de fuites.

[ 02 ] Comment tester

Comment faire un test de force : collez le mot de passe, lisez le niveau et le temps de craquage, et remplacez tout de suite un mot de passe faible.

Saisir ou coller

01

Masqué par défaut. Mis à jour à la saisie ; le niveau apparaît en environ 0,3 seconde. Le mot de passe n’est pas écrit dans le stockage local et n’est pas envoyé au serveur.

Lire le niveau et le temps de craquage

02

La page affiche Faible / Moyen / Fort / Très fort, plus deux ordres de grandeur : force brute hors ligne et en ligne avec limitation de débit. Une correspondance dans la liste publique de mots de passe faibles est forcée en Faible.

S’il est trop faible, remplacez-le

03

Tirez un nouveau mot de passe en local dans le générateur de mots de passe en ligne. Ne réutilisez pas l’ancien sur des comptes importants. Cette page n’est pas une recherche de fuites sur tout le web.

[ 03 ] Ce qui est mesuré

Comment la force est mesurée : d’abord la composition et le coût de force brute, puis la liste de mots de passe faibles de cet appareil. Les deux étapes se font dans l’onglet actuel — elles ne passent pas par les serveurs FastPwd.

Entropie et temps de craquage

01

Les bits sont estimés d’après la longueur et les classes de caractères, avec deux ordres de grandeur : force brute hors ligne et en ligne avec limitation de débit. Moins de 8 caractères, trop peu de classes ou des suites de clavier abaissent le niveau. Couleurs de la barre : Faible en rouge, Moyen en orange, Fort en cyan, Très fort en vert.

Liste locale de mots de passe faibles

02

La liste est téléchargée avec la page sur cet appareil, puis cherchée en quatre étapes : correspondance exacte, casse, retrait d’un 0–999 final, et Leet courant. Une correspondance est marquée Faible, avec un avertissement à risque très élevé. Au-delà de 128 caractères, seules les correspondances exacte et de casse sont faites.

Pas une recherche sur tout le web

03

Elle repère les mots de passe déjà largement abusés. Elle ne peut pas prouver qu’un mot de passe n’a jamais figuré dans une fuite. Cette page n’interroge pas Have I Been Pwned et n’envoie pas le mot de passe à une API externe.

[ 04 ] Vérifiable

Ce que couvre l’audit de mot de passe — et ce qu’il ne couvre pas

Le test de force ne répond qu’à « cette chaîne a-t-elle l’air solide maintenant ». Les seuils, la portée de la liste et ce qu’il ne peut pas faire sont écrits sur cette page.

Lieu de calcul
Cet onglet

L’entropie, les motifs faibles et la comparaison à la liste se font dans le navigateur. Le mot de passe n’entre pas dans une requête HTTP et n’est pas écrit dans analytics. Après fermeture de l’onglet, cet appareil ne conserve pas cette saisie.

Seuils de niveau
80 / 60 / 40

Entropie estimée ≥ 80 bits : Très fort ; ≥ 60 : Fort ; ≥ 40 : Moyen ; sinon Faible. Moins de 8 caractères, un mot de passe faible courant ou une correspondance dans la liste publique sont forcés en Faible.

Portée de la liste
Publique, haute fréquence

La comparaison porte sur une liste publique intégrée de mots de passe faibles issus de fuites, à haute fréquence — pas sur un ensemble de dumps de tout le web. Au-delà de 128 caractères, les variantes à chiffres finaux et Leet sont ignorées.

Statut
Non stocké

Aucune inscription. Ce site n’offre pas de coffre de mots de passe et ne conserve pas d’historique d’audit. Après actualisation, le texte en clair que vous n’avez pas noté vous-même n’apparaît sur aucun système distant.

[ 05 ] FAQ

Questions fréquentes sur le test de force du mot de passe

Cette page donne une évaluation locale de la force, pas un verdict sur tout le web. L’estimation d’entropie, la détection de motifs faibles et la comparaison à la liste de mots de passe faibles se font dans l’onglet actuel. Le mot de passe n’est pas envoyé en requête HTTP et n’est pas écrit dans analytics. Après fermeture, cette saisie ne reste pas sur les serveurs FastPwd.
Pas comme recherche de fuites sur tout le web. Cette page compare à une liste publique à haute fréquence de mots de passe faibles issus de fuites, livrée avec la page, pour repérer ceux déjà largement abusés. Une absence de correspondance ne prouve pas que la chaîne n’a jamais figuré dans un dump ; une correspondance dit seulement qu’elle est trop courante et qu’il faut la changer maintenant. Cette page n’interroge pas Have I Been Pwned.
Non. Hors ligne, la force brute est estimée à environ 10 milliards d’essais par seconde en moyenne ; en ligne avec limitation de débit, environ 1000 par seconde. Le coût réel dépend du matériel de l’attaquant et de la politique du site cible. Les chiffres comparent une force relative ; ce n’est pas une promesse.
Utilisez le générateur de mots de passe pour en tirer un nouveau sur cet appareil. Ne réutilisez pas l’ancien sur des comptes importants. Pour le transmettre à un collègue, utilisez un lien Burn-Link ; il brûle dès la première ouverture.
Cette page est un test de force local : composition, entropie et ordre de grandeur du temps de craquage, puis une liste publique de mots de passe faibles livrée avec la page. Une recherche de fuites envoie le mot de passe ou un hash à une API externe. FastPwd ne fait ni l’un ni l’autre, et n’interroge pas Have I Been Pwned.
[ 06 ] Ensuite
Vérifier ensuite

S’il est trop faible, tirez-en un nouveau. Générer, partager une fois et sauvegarder un fichier, sans quitter le navigateur. Texte en clair, clés et fichiers ne sont pas envoyés par défaut.