Français

Texte et outils du quotidien · Générateur de mots de passe

Comment fonctionne le piratage de mots de passe : taux de hachage, hachage lent et pourquoi l'entropie gagne

· Comment ça marche

mots de passe sécurité modèles de menace

Un identifiant généré séparé des blocs de hachage et de taux d'attaque à distance inconnus
Illustration vectorielle originale de ToolAcre

Explique le craquage hors ligne en termes simples (hachages divulgués, suppositions par seconde, dictionnaires et règles) et comment la lenteur des algorithmes de hachage et l'entropie de la phrase secrète déterminent ensemble si un mot de passe survit.

La faille qui a divulgué des hachages, pas des mots de passe : ce que les attaquants obtiennent réellement et pourquoi elle reste dangereuse

ToolAcre ne reçoit jamais de base de données de vérificateur ou de compte stockée, il ne peut donc pas dire si une destination conserve du texte en clair, un résumé rapide ou un hachage de mot de passe délibérément coûteux. Le récit des violations du classeur peut être utile dans un article de sécurité provenant d’une source distincte, mais il n’est pas établi par la configuration, l’implémentation ou les tests de ce générateur. Cette section corrige le titre plutôt que d'inventer des faits backend.

Les preuves locales concernent uniquement la génération : pools de choix explicites, octets cryptographiques, tirages limités impartiaux et une valeur renvoyée. L’architecture de stockage d’un service distant peut dominer ce qui se passe après la soumission. Aucune quantité d'arithmétique côté navigateur ne permet à ToolAcre de certifier ce système invisible, et aucune valeur générée n'est déclarée appropriée pour chaque service.

Un générateur ne peut pas établir comment un service distant stocke un mot de passe

Les estimations en ligne et hors ligne décrivent des conditions opérationnelles différentes, mais leurs taux dépendent de contrôles absents de ce référentiel. La page ne peut pas observer la limitation de connexion, le verrouillage de compte, le matériel, le parallélisme ou l'accès à un vérificateur volé. Publier un chiffre d’estimations par seconde comme s’il s’appliquait universellement transformerait une hypothèse illustrative en une fausse prédiction.

La page des limitations indique explicitement que la formulation du temps de recherche repose sur un taux supposé déclaré et change par ordres de grandeur lorsque cette hypothèse change. Pour cet article, la comparaison durable est le nombre de sorties possibles sous les paramètres vérifiés du générateur. Le temps n’intervient qu’après que des preuves externes fournissent un modèle de taux et d’attaque.

Les taux d'attaques en ligne et hors ligne ne correspondent pas aux preuves vérifiées de ce référentiel.

Le plan nomme MD5, SHA-1, bcrypt, scrypt et Argon2, mais aucune de leurs spécifications ou configurations mesurées n'est une source pour ce module. Les noms d’algorithmes ne suffisent pas à eux seuls : les paramètres, les implémentations et le matériel de l’attaquant sont importants. Plutôt que de citer les classements mémorisés, cet article omet la comparaison et invite les lecteurs à consulter la documentation actuellement approuvée du service de destination.

Cette omission n'est pas une lacune dans le générateur. ToolAcre ne hache, ne stocke ni ne vérifie délibérément les informations d'identification du compte. L'ajout d'une démo digest créerait une deuxième surface de produit et pourrait encourager les lecteurs à considérer une configuration de jouet comme un conseil de déploiement. La page du navigateur n'a qu'une seule tâche : produire un nouveau candidat dans des paramètres transparents.

Les comparaisons d'algorithmes de hachage nécessitent des sources externes et sont intentionnellement omises

Les dictionnaires de choix humains et les règles de modification sont également des modèles d'attaque externes. La source peut dire que ToolAcre ne choisit pas les mots par thème, grammaire ou popularité ; il sélectionne des indices uniformes dans la liste éligible. Il ne peut pas quantifier la rapidité avec laquelle un outil de craquage particulier atteindra « l’été » plus un an ou un symbole de substitution sans un ensemble de données et une configuration cités.

C'est pourquoi les chaînes générées et inventées ne doivent pas partager une même étiquette d'entropie simplement parce qu'elles se ressemblent. ToolAcre calcule le processus qu'il exécute. Le processus d’une personne est inconnu et peut se concentrer fortement sur des schémas familiers. La conclusion sûre est de générer une valeur unique, et non d’attribuer une précision non prise en charge à un exemple créé par l’homme.

Les dictionnaires de mots de passe humains ne font pas partie du contrat source du générateur

Pour N résultats complets équiprobables, une énumération complète contient N candidats. ToolAcre peut dériver N à partir de la taille de la liste de mots, du nombre de mots, de la casse aléatoire, des délimiteurs aléatoires ou d'un alphabet de caractères. Transformer N en un temps moyen nécessite des hypothèses sur l'ordre et le débit, tandis que le transformer en un verdict de sécurité nécessite également de décider quelles attaques sont importantes.

L'application contient une fonction de temps de recherche illustrative, mais sa propre prose indique que ces temps comparent les paramètres et sont beaucoup moins utiles en tant que prédictions. Cet article conserve le décompte transparent et supprime l'horloge universelle. Cela évite également un seuil qui impliquerait qu’un chiffre calculé soit adéquat pour chaque modèle de menace.

Les chiffres relatifs aux temps de recherche sont des hypothèses, et non des prédictions ou des garanties.

Un mot de passe aléatoire de vingt caractères peut être décrit à partir de l'alphabet ToolAcre sélectionné, et une phrase secrète de six mots peut être décrite à partir du pool de mots réellement filtré. Calculez leur nombre de choix logarithmique avec ces entrées et arrêtez-vous là. N'attachez pas de durée de craquage inventée, car ni le hachage cible ni une plate-forme d'attaque mesurée ne sont présents dans la preuve.

La comparaison travaillée doit utiliser des valeurs privées nouvellement générées, et non des exemples imprimés ici. La sortie d’un article est publique par définition. Enregistrez uniquement les paramètres et le nombre de pools. L'exercice démontre pourquoi les détails du processus sont importants tout en préservant les informations d'identification générées et en évitant toute recommandation de les transmettre ou de les réutiliser.

Exemple concret : comparer les espaces de choix du générateur sans réclamations liées au temps de crack

Le phishing, le credential stuffing, les logiciels malveillants et le keylogging peuvent contourner ou remodeler le problème des devinettes. La réutilisation peut exposer plusieurs comptes après l'échec d'un service, même si le processus de génération d'origine disposait d'un large espace de choix. La page des limitations de ToolAcre nomme ces pannes car un générateur ne peut pas les réparer.

Cet article ne couvre pas non plus les workflows de récupération, l'authentification multifacteur ou la compromission du gestionnaire de mots de passe. Ces couches méritent un examen spécifique au système. Les garder visibles sous forme d'omissions empêche « plus d'entropie » de devenir une réponse réflexive à des incidents où l'attaquant n'énumère jamais l'espace généré.

Ce qu'il faut retenir : vous ne pouvez pas contrôler le hachage du site, mais vous contrôlez l'entropie, et le générateur de mots de passe vous en donne beaucoup

Vous contrôlez si un nouveau candidat est sélectionné grâce au processus cryptographique et impartial de ToolAcre. Vous ne contrôlez pas le stockage d’un tiers simplement en choisissant ce candidat. Traitez la génération comme une entrée dans une conception de sécurité plus large et obtenez des preuves pour chaque couche ultérieure auprès du système qui en est propriétaire.

Le générateur de mots de passe ne doit pas être confondu avec un gestionnaire, un configurateur de hachage ou un évaluateur de violation. Sa promesse de portée est précieuse précisément parce qu'elle est limitée : une valeur locale, des paramètres connus, pas de repli aléatoire faible, pas d'historique et pas de transmission par l'action Générer.