Que signifie réellement le nombre d'entropie
L'entropie mesure le nombre de sorties possibles qu'un générateur aurait pu produire, exprimées en puissance de deux. Un mot de passe aléatoire construit à partir d'un pool de caractères a une entropie = longueur × log₂ (taille du pool) — chaque caractère que vous ajoutez multiplie le nombre de mots de passe possibles, et chaque bit d'entropie que vous gagnez double le nombre de suppositions dont une attaque par force brute a besoin en moyenne.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
Transformer l'entropie en une estimation du temps de crack
Le temps de crack indiqué à côté de chaque résultat suppose qu'un attaquant par force brute devine 10 milliards de combinaisons par seconde – une référence approximative et délibérément conservatrice pour les attaques hors ligne contre un hachage de mot de passe volé sur du matériel compatible. Ce n'est pas une garantie, juste un moyen de rendre concret un nombre de bits abstrait.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
En pratique, la plupart des violations de compte ne proviennent pas du tout du forçage brutal d'un mot de passe fort : elles proviennent de phishing, de mots de passe réutilisés exposés lors d'une violation sans rapport ou de logiciels malveillants. Un score d'entropie élevé protège contre un modèle de menace spécifique ; il ne remplace pas les mots de passe uniques par compte et l'authentification multifacteur lorsqu'il est proposé.
Pourquoi la force de la phrase secrète dépend fortement du nombre de mots
Une phrase secrète construite à partir de la liste de mots de cet outil suit la même logique qu'un mot de passe aléatoire, juste avec des mots au lieu de caractères : entropie = nombre de mots × log₂ (taille de la liste de mots). Étant donné que la liste intégrée contient un peu plus de 100 mots, chaque mot supplémentaire ajoute environ 6,7 bits, soit sensiblement moins par unité qu'un caractère aléatoire, c'est pourquoi les phrases secrètes ont besoin de plus de mots qu'un mot de passe aléatoire n'a besoin de caractères pour atteindre la même force.
| Mots | Env. entropie | Bande de force |
|---|---|---|
| 4 | ~26.8 bits | Faible |
| 6 | ~40.2 bits | Équitable |
| 8 | ~53.6 bits | Passable-Bon |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
Quelques habitudes qui comptent plus qu'un simple mot de passe
- Ne réutilisez jamais un mot de passe sur plusieurs comptes : un site piraté ne devrait pas pouvoir déverrouiller tous les autres comptes que vous possédez.
- Utilisez un gestionnaire de mots de passe. Se souvenir de dizaines de mots de passe forts et uniques n'est pas réaliste ; un gestionnaire les génère et les stocke pour que vous n'ayez pas à le faire.
- Activez l'authentification multifacteur partout où elle est proposée : elle protège un compte même si le mot de passe lui-même est exposé.
- L'exclusion des caractères ambigus (0/O, l/I/1) est une commodité raisonnable pour les mots de passe que vous devrez peut-être saisir à la main, mais ignorez-la lors du copier-coller depuis un gestionnaire.