Récupération de hash par force brute (en ligne)

Testez toutes les combinaisons possibles contre une empreinte, avec estimation du temps avant lancement et accélération GPU (WebGPU). Usage autorisé uniquement.

À n'utiliser que sur vos propres empreintes ou dans un cadre autorisé (audit, test d'intrusion avec accord écrit). Un hachage ne se « déchiffre » pas : on teste des candidats et on compare.

Jeu de caractères

Traitement 100 % local, rien n'est envoyé

Comment ça marche ?

La force brute teste toutes les combinaisons d’un jeu de caractères (chiffres, lettres, symboles…) pour une plage de longueurs. Avant de lancer, l’outil mesure le débit réel de votre machine (courte phase d’étalonnage) et affiche le temps estimé. Si l’espace de recherche est hors de portée, il refuse de lancer plutôt que de vous faire perdre des heures.

Pour MD5, SHA-1 et SHA-256 sans sel ni préfixe, le calcul peut s’exécuter sur la carte graphique (WebGPU), bien plus rapide, avec repli automatique sur le processeur multi-thread. L’exactitude du GPU est revérifiée contre le processeur avant chaque usage. Rien n’est envoyé.

Exemples

Un code PIN à 4 chiffres

Jeu « chiffres », longueurs 4 à 4 : seulement 10 000 combinaisons, retrouvées en une fraction de seconde. Idéal pour comprendre le principe.

Le mur mathématique

Un mot de passe de 8 caractères parmi 95 possibles, c’est 95⁸ ≈ 6 600 milliards de milliards… non : 6,6 × 10¹⁵ combinaisons. Même à un milliard par seconde, cela dépasse deux mois — et chaque caractère de plus multiplie encore par 95.

Questions fréquentes

Est-ce que ça « déchiffre » le hash ?
Non, et c’est impossible : un hachage est à sens unique. L’outil calcule l’empreinte de candidats (mots d’une liste, ou combinaisons) et la compare à la cible. Si aucune ne correspond, rien n’est trouvé.
Pourquoi refuser de lancer certaines recherches ?
Parce qu’elles prendraient des siècles. Un navigateur, même avec WebGPU, reste très loin d’un outil natif comme hashcat qui accède directement au pilote GPU. Au-delà d’un certain espace, la force brute est illusoire : mieux vaut le savoir avant.
Ai-je le droit d’utiliser cet outil ?
Uniquement sur vos propres empreintes, ou dans un cadre explicitement autorisé (audit de sécurité, test d’intrusion avec accord écrit). Tenter de retrouver le mot de passe d’autrui sans autorisation est illégal. Tout se passe en local : rien n’est envoyé ni conservé.
Mes données sont-elles envoyées quelque part ?
Non. Tout le calcul se fait dans votre navigateur, en JavaScript et WebAssembly. Votre texte, vos fichiers et vos empreintes ne quittent jamais votre appareil : aucune requête réseau n’est faite pendant le hachage, et rien n’est enregistré sur un serveur.