Guides
L'entropie d'un mot de passe expliquée simplement
L'entropie est une façon de compter combien d'essais un attaquant devrait faire.
L'entropie en bits est le logarithme en base 2 du nombre de possibilités équiprobables. Chaque bit supplémentaire double le travail. Un mot de passe aléatoire de 80 bits ou plus est hors de portée d'une recherche par essais avec le matériel actuel, s'il est bien conservé.
La formule
Pour un mot de passe de caractères aléatoires : bits = longueur x log2(taille du jeu). Avec 26 minuscules, chaque caractère apporte environ 4,7 bits. Avec les 94 caractères ASCII imprimables, environ 6,55 bits. Une liste de 7 776 mots apporte environ 12,9 bits par mot.
Ce que montre l'indicateur
- Bits : calculés à partir de la taille du jeu et de la longueur, avec vos réglages.
- Niveau : un libellé pour le nombre de bits (Faible sous 40, Moyen sous 60, Robuste sous 80, Très robuste sous 100, Excellent à partir de 100).
- Temps estimé : le temps moyen pour le trouver à dix milliards d'essais par seconde, ce qui est élevé pour une attaque hors ligne sur un hachage rapide. Un hachage lent et bien conçu ralentit fortement les vraies attaques.
Limites de l'estimation
- L'entropie ne décrit que des mots de passe choisis au hasard. Un mot de passe inventé en a bien moins que sa longueur ne le suggère.
- L'estimation suppose que l'attaquant connaît vos réglages mais pas le résultat.
- Elle ne mesure pas la façon dont un service stocke et protège les mots de passe, ce qui compte autant.
Pour générer un mot de passe et voir ses valeurs, utilisez le générateur.
Questions fréquentes
De combien de bits ai-je besoin ?
Il n'y a pas de chiffre unique. Pour des comptes en ligne, où les essais sont limités, il en faut bien moins que pour un fichier chiffré attaquable hors ligne. Environ 80 bits ou plus est un objectif confortable pour les secrets importants.