Test de mot de passe
Le test de mot de passe évalue la solidité d’un mot de passe : sa longueur, la variété des caractères, la présence de suites ou de mots courants faciles à deviner, et l’effort qu’une attaque devrait fournir pour le retrouver. Il vous donne un diagnostic clair et des pistes concrètes pour le renforcer, sans jamais transmettre ce que vous tapez.
Lancer gratuitement
Tout se passe dans votre navigateur : gratuit, sans envoi de vos données.
Ce qui fait un mot de passe solide
La longueur prime sur tout le reste : une phrase de passe de quatre ou cinq mots sans lien entre eux résiste mieux qu’un « P@ss1! » court et tarabiscoté. Vient ensuite l’unicité — un mot de passe réutilisé sur plusieurs comptes tombe tous à la fois le jour d’une fuite. Le test mesure la longueur, la diversité des caractères et l’imprévisibilité, puis traduit le tout en un niveau lisible.
Les faux amis : les motifs prévisibles
Beaucoup de mots de passe paraissent complexes mais suivent des schémas connus des attaquants : un prénom suivi d’une année (« Julien2026 »), une date de naissance, une suite de touches du clavier azerty, un mot du dictionnaire avec un chiffre collé au bout. Le test repère ces motifs et explique pourquoi ils affaiblissent le résultat, même quand la longueur semble suffisante à première vue.
Rien ne quitte votre navigateur
Un mot de passe est la donnée la plus sensible qui soit. Ici, l’évaluation s’exécute intégralement sur votre appareil : ce que vous saisissez n’est ni transmis, ni enregistré, ni journalisé sur nos serveurs. Vous testez, vous lisez le verdict, vous fermez l’onglet — il n’en reste aucune trace. C’est la seule façon honnête de proposer un tel outil dans un marché attaché au RGPD.
Un test, pas un coffre-fort
Ce test mesure la solidité d’un mot de passe ; il ne le stocke pas et ne le retient pas. Pour conserver vos mots de passe, un gestionnaire dédié reste l’outil adapté. Sur cette page, l’évaluation est gratuite et sans limite. Un usage automatisé — vérifier une politique de mots de passe côté serveur — passe par l’API, facturée $0.002 par requête en dollars US.
Cas d’usage
Compte administratif à protéger
Avant de créer son accès à impots.gouv ou à Ameli, Élodie teste plusieurs candidats : le test écarte « Elodie1985 » et confirme qu’une phrase de passe longue offre une bien meilleure résistance.
Politique d’une petite équipe
Menuiserie Rousseau & Fils veut aligner les mots de passe de ses comptes partagés. Le test sert de règle commune : en dessous d’un certain niveau, on ne valide pas.
Sensibiliser sans faire la leçon
Une association montre à ses bénévoles, en direct, pourquoi « Été2026 ! » est faible malgré ses majuscules et son point d’exclamation — la démonstration convainc mieux qu’un long discours.
Questions fréquentes
Mon mot de passe est-il envoyé quelque part ?
Non. L’évaluation se fait entièrement dans votre navigateur, sur votre appareil. Ce que vous tapez n’est ni transmis, ni enregistré, ni journalisé. Rien ne quitte la page, et il n’en reste aucune trace après fermeture.
Comment la robustesse est-elle calculée ?
À partir de la longueur, de la variété des caractères et de la présence de motifs prévisibles — mots courants, suites de clavier, dates. Le test combine ces éléments pour estimer la résistance à une attaque et vous donne un niveau lisible.
L’outil dit-il si mon mot de passe a fuité dans une brèche ?
Non. Il n’interroge aucune base de fuites et n’envoie rien à l’extérieur — ce serait contraire à sa promesse de confidentialité. Il évalue la forme du mot de passe, pas son historique. Un mot de passe unique et jamais réutilisé reste la meilleure protection.
Est-ce vraiment gratuit ?
Oui, sans limite ni inscription dans le navigateur, puisque tout se calcule sur votre appareil. Pour vérifier une politique de mots de passe via l’API, elle est facturée $0.002 par requête en dollars US, tarif affiché sans abonnement.
Faut-il créer un compte ?
Non. Aucun compte n’est requis, aujourd’hui il n’y en a d’ailleurs pas. Vous ouvrez la page, vous testez, c’est tout — c’est l’intérêt d’un outil sans inscription.
Qu’est-ce qu’un bon mot de passe, selon vous ?
Long avant tout : une phrase de passe de plusieurs mots sans rapport, unique pour chaque compte, et de préférence gardée dans un gestionnaire. La longueur bat presque toujours la complexité tarabiscotée.
Pour les développeurs — accès API
Tout sur cette page est disponible par programmation. Cette section s'adresse aux équipes qui veulent l'intégrer à leurs systèmes ; les autres peuvent simplement utiliser l'outil ci-dessus.
Endpoint
Authentification par jeton Bearer : un seul POST met la tâche en file d’attente, et le résultat vous parvient par webhook ou lien signé.
Appeler depuis votre stack
curl -X POST https://api.kit.forhosting.com/verify/password \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"items":["valor-1","valor-2"]}'const res = await fetch("https://api.kit.forhosting.com/verify/password", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"items": [
"valor-1",
"valor-2"
]
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/verify/password",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"items": [
"valor-1",
"valor-2"
]
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/verify/password", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"items":["valor-1","valor-2"]}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"items":["valor-1","valor-2"]}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/verify/password", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Exemple de requête
{
"items": [
"valor-1",
"valor-2"
]
}Exemple de réponse
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "verify.password",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}L’API est asynchrone : chaque appel renvoie un task_id immédiatement, puis vous interrogez l’état à raison d’une requête par seconde.
Tarifs
Le prix est publié, sans tokens ni crédits. Une tâche qui échoue n’est pas facturée.
Erreurs
| HTTP | Code | Signification |
|---|---|---|
401 | unauthorized | Clé API absente ou invalide : vérifiez l’en-tête Authorization. |
402 | insufficient_balance | Solde insuffisant : rechargez votre compte pour lancer cette tâche. |
404 | unknown_type | Type de tâche inconnu : vérifiez le champ type de votre requête. |
429 | rate_limited | Trop de requêtes : ralentissez la cadence, puis réessayez. |