Atelier sécurité des mots de passe

Créez un meilleur mot de passe. Comprenez pourquoi.

Trois outils complémentaires pour générer une valeur aléatoire, visualiser des ordres de grandeur et rechercher une exposition connue, sans envoyer votre mot de passe à FAC6.

01

Générateur sécurisé

Une valeur longue et réellement aléatoire.

Le navigateur utilise son générateur cryptographique. Les caractères ambigus comme 0, O, 1 et l sont exclus pour faciliter la lecture.

Recommandation FAC6 : choisissez au moins 16 caractères et une valeur différente pour chaque service.

Caractères autorisés
02

Estimateur pédagogique

Un ordre de grandeur, pas une promesse.

Le même mot de passe peut résister très différemment selon les protections du service et la façon dont il a été créé.

Important : un mot courant avec des substitutions prévisibles peut être testé avant une recherche exhaustive.

Saisissez un exemple pour afficher des ordres de grandeur.

Service en ligne protégé 10 essais/s avec limitation
Hash lent compromis 10 000 essais/s
Hash rapide compromis 100 milliards d'essais/s

Hypothèse : la moitié de l'espace théorique doit être explorée en moyenne. Les vitesses servent uniquement à comparer les scénarios.

03

Exposition connue

Ce mot de passe apparaît-il dans une fuite ?

Votre navigateur calcule une empreinte SHA-1, envoie uniquement ses cinq premiers caractères directement à Pwned Passwords, puis compare le reste localement.

La vérification est déclenchée uniquement lorsque vous appuyez sur le bouton. Le champ est effacé dès que l'empreinte est calculée.

Le préfixe anonyme est transmis à l'API publique de Have I Been Pwned avec le padding de confidentialité activé.

Source : Pwned Passwords — Have I Been Pwned.

Les bons réflexes

La longueur ne suffit pas si le mot de passe est réutilisé.

1

Unique

Une valeur différente pour chaque service évite qu'une fuite ouvre plusieurs comptes.

2

Géré

Un gestionnaire de mots de passe conserve les valeurs longues sans les simplifier.

3

Renforcé

L'authentification multifacteur ajoute une barrière, même si un secret est compromis.

4

Révoqué

Une valeur détectée dans une fuite doit être remplacée partout où elle a été réutilisée.

Questions fréquentes

Comprendre les limites de l'outil

FAC6 reçoit-il le mot de passe saisi ?

Non. La génération et l'estimation sont locales. Pour le contrôle des fuites, le navigateur envoie directement à Pwned Passwords seulement cinq caractères du hash, jamais le mot de passe ou son hash complet.

Le temps de cassage affiché est-il garanti ?

Non. Il compare des scénarios théoriques. Les dictionnaires, motifs, informations personnelles, réutilisations et failles du service peuvent réduire considérablement le temps réel.

Pourquoi SHA-1 est-il utilisé pour la recherche ?

SHA-1 sert ici uniquement à retrouver anonymement une empreinte dans le corpus Pwned Passwords. Il ne sert pas à stocker ni à protéger votre mot de passe.

Pour votre entreprise

Besoin d'améliorer les accès de toute l'équipe ?

FAC6 peut vous aider à mettre en place gestionnaire, MFA, règles adaptées et sensibilisation sans compliquer le quotidien.

Sécuriser mes accès