Combien de Temps Faut-il pour Craquer un Mot de Passe ZIP ?
Mis à jour juillet 2026 • 5 min de lecture
"Combien de temps faudrait-il pour craquer mon mot de passe ZIP ?" a une réponse réelle et mesurable, et elle dépend presque entièrement de deux choses : quel schéma de chiffrement protège l'archive, et à quel point le mot de passe est fort. Ce guide partage les chiffres réels de tests mesurés sur du matériel réel, pas des suppositions marketing, pour que vous compreniez exactement pourquoi certains mots de passe ZIP tombent en quelques secondes et d'autres prendraient plus longtemps que l'âge de l'univers.
Ce que ces chiffres signifient, et ne signifient pas
Ces chiffres proviennent de références réelles et mesurées sur du matériel GPU, testant combien de tentatives de mot de passe par seconde chaque schéma de chiffrement ZIP permet. Ils vous indiquent la vitesse à laquelle une attaque peut s'exécuter, pas qu'une archive spécifique sera craquée. Un mot de passe faible choisi par un humain tombe rapidement sur l'un ou l'autre schéma. Un mot de passe fort, long, et aléatoire n'est récupérable par aucun outil gratuit, peu importe la rapidité de l'attaque sous-jacente, car le nombre de possibilités à vérifier est simplement trop grand.
ZipCrypto : des secondes, pas des heures
L'ancien ZipCrypto est le schéma de mot de passe ZIP original, et selon les normes modernes il n'offre presque aucune résistance à une attaque dédiée. Des tests mesurés sur un seul GPU grand public ont enregistré un débit d'environ 8,1 milliards de tentatives de mot de passe ZipCrypto par seconde. À cette vitesse, une liste complète de mots de passe courants s'exécute en quelques secondes, et tout mot de dictionnaire, nom, date, ou mot de passe court choisi par un humain est trouvé pratiquement immédiatement.
Pour mettre ce chiffre en perspective, un GPU loué dans le cloud exécutant le même type d'attaque coûte une fraction de dollar pour une tentative complète et généreuse, bien moins d'un dollar pour une exécution couvrant des milliards de candidats. Craquer un mot de passe ZipCrypto faible est, en termes pratiques, instantané et essentiellement gratuit pour quiconque exécute l'attaque.
Il existe aussi un second chemin, entièrement différent, qui s'applique uniquement au ZipCrypto : une attaque à texte clair connu (utilisant un outil appelé bkcrack) qui récupère les clés internes de l'archive directement à partir d'environ une douzaine d'octets connus de n'importe quel fichier à l'intérieur, complètement indépendamment de la force du mot de passe. Les types de fichiers prévisibles rendent cela plus accessible qu'il n'y paraît. Entre la vitesse brute de devinette et ce chemin indépendant du mot de passe, l'ancien ZipCrypto offre très peu de protection réelle contre un attaquant déterminé aujourd'hui.
WinZip AES : plus rapide à attaquer que vous ne le pensez
WinZip AES utilise un véritable chiffrement AES, et il est bien plus fort que ZipCrypto dans l'ensemble. Mais des tests mesurés ont révélé une véritable surprise : sur le même matériel, WinZip AES peut être attaqué à environ 27,4 millions de tentatives de mot de passe par seconde, soit environ cinquante fois plus vite qu'une attaque équivalente contre un PDF moderne chiffré en AES-256, et environ quatre cents fois plus vite que les documents Office 2013 protégés par mot de passe.
La raison est précise et mesurable : WinZip AES dérive sa clé de chiffrement en utilisant seulement 1000 itérations de hachage PBKDF2, comparé aux processus de dérivation de clé bien plus délibérément coûteux utilisés par les formats PDF et Office. Moins d'itérations signifie que chaque tentative de mot de passe est moins coûteuse à tester, donc l'attaque s'exécute plus vite même si le chiffrement AES sous-jacent lui-même est tout aussi fort.
À cette vitesse, une tentative d'attaque complète et budgétisée coûte encore seulement quelques dizaines de centimes sur un GPU loué dans le cloud, et un mot de passe faible choisi par un humain tombe généralement dans les premières passes d'une attaque par dictionnaire, en quelques secondes à quelques minutes plutôt qu'en heures. Autrement dit : un ZIP moderne chiffré en AES avec un mot de passe faible est, un peu contre-intuitivement, plus exposé que le PDF ou le document Office équivalent, purement à cause du faible nombre de tours utilisés par sa dérivation de clé.
Pourquoi un mot de passe fort résiste toujours aux deux
Rien de tout cela ne signifie que tout mot de passe ZIP peut être craqué rapidement, et il est important d'être précis sur la limite. Dans le même cycle de tests, des mots de passe aléatoires de douze caractères sur les trois schémas, ZipCrypto, WinZip AES-128, et WinZip AES-256, n'ont pas été craqués, même après avoir épuisé une chaîne d'attaque complète et étendue couvrant les dictionnaires, les règles courantes de modification de mots de passe, et une recherche par force brute bornée.
La raison est une arithmétique simple. Un mot de passe véritablement aléatoire de douze caractères tiré d'un ensemble de caractères raisonnablement large a tant de combinaisons possibles que même à des dizaines de millions, ou des milliards, de tentatives par seconde, les épuiser toutes prend bien plus longtemps que ce qui est réaliste, en temps ou en argent. La vitesse n'aide un attaquant que jusqu'à un certain point ; au-delà, c'est la taille de l'espace des mots de passe qui vous protège réellement.
C'est pourquoi la recommandation honnête porte toujours sur le mot de passe, pas sur le schéma de chiffrement. Un mot de passe long et généré aléatoirement vous protège bien sur ZipCrypto ou WinZip AES. Un mot de passe court et mémorable n'offre que très peu de protection sur l'un ou l'autre, et pratiquement aucune sur ZipCrypto.
Ce que cela signifie si vous essayez de récupérer un mot de passe
Si vous avez oublié le mot de passe de votre propre ZIP et que vous vous demandez si la récupération est réaliste, ces chiffres se traduisent directement en chances. Si l'archive est en ZipCrypto ancien et que le mot de passe a déjà été un vrai mot, un nom, ou une courte chaîne choisie par un humain, elle est très probablement récupérable, et rapidement. Si c'est du WinZip AES avec un mot de passe tout aussi faible et choisi par un humain, elle est aussi réellement récupérable, nécessitant simplement une tentative un peu plus lourde qu'un navigateur seul ne peut exécuter. Si l'un ou l'autre schéma protège un mot de passe véritablement long et aléatoire, attendez-vous à ce qu'il ne soit pas récupéré sans le mot de passe.
Notre propre tentative de récupération de mot de passe faible, intégrée dans zippasswordremover.com, exécute une version bornée exactement de ce type d'attaque par dictionnaire, entièrement dans votre navigateur, pour les cas faciles décrits ci-dessus. Pour les étapes pratiques, consultez notre guide pour récupérer un mot de passe ZIP oublié, et pour la comparaison complète schéma par schéma, voir ZipCrypto vs AES sur la récupérabilité.
Comment évaluer le temps de craquage de votre propre ZIP
Une façon rapide d'évaluer votre propre situation à l'aide des chiffres ci-dessus :
- Identifiez le schéma de chiffrement. Vérifiez l'archive dans un outil comme 7-Zip pour voir s'il signale du ZipCrypto ancien ou du WinZip AES-256.
- Estimez le type de mot de passe. Soyez honnête avec vous-même sur le fait que le mot de passe était un vrai mot ou une courte phrase, ou une chaîne véritablement longue et aléatoire.
- Pesez les deux ensemble. Un mot de passe faible sur l'un ou l'autre schéma est réellement craquable, rapidement sur ZipCrypto et assez rapidement sur WinZip AES. Un mot de passe fort et aléatoire résiste aux deux.
- Agissez selon le résultat honnête. Si votre cas semble récupérable, essayez la tentative gratuite de mot de passe faible sur zippasswordremover.com. S'il semble s'agir d'un mot de passe fort et aléatoire, concentrez-vous sur sa recherche plutôt que sur l'attaque du fichier.
Voyez si votre mot de passe ZIP est dans la plage récupérable
Gratuit, honnête, et entièrement dans votre navigateur, sans aucun envoi. Ouvrir le Suppresseur de Mot de Passe ZIP
Questions fréquentes
À quelle vitesse un mot de passe ZipCrypto peut-il vraiment être craqué ?
Des tests mesurés ont enregistré environ 8,1 milliards de tentatives de mot de passe ZipCrypto par seconde sur un seul GPU grand public. Un mot de passe courant ou tiré d'un dictionnaire tombe généralement en quelques secondes.
Le WinZip AES est-il vraiment plus rapide à craquer qu'un PDF chiffré ?
Oui, dans les tests mesurés, WinZip AES a été attaqué à environ cinquante fois la vitesse d'une attaque PDF AES-256 équivalente, car WinZip AES n'utilise que 1000 tours de dérivation de clé comparé au processus bien plus coûteux du PDF. Cela n'affecte réellement que les mots de passe faibles choisis par un humain.
Une attaque rapide signifie-t-elle que mon mot de passe ZIP n'est pas sûr ?
Seulement si le mot de passe lui-même est faible. Un mot de passe véritablement aléatoire et suffisamment long résiste aux attaques ZipCrypto et WinZip AES quelle que soit la vitesse de devinette, car le nombre de possibilités est trop grand pour être épuisé.
Qu'est-ce qu'une attaque à texte clair connu, et s'applique-t-elle ici ?
C'est une technique, utilisant un outil appelé bkcrack, qui peut récupérer les clés internes d'une archive ZipCrypto ancienne à partir d'une petite quantité de contenu non chiffré connu à l'intérieur, indépendamment de la force du mot de passe. Elle s'applique uniquement au ZipCrypto, pas au WinZip AES.
Combien de temps faudrait-il pour craquer un mot de passe ZIP fort et aléatoire ?
Bien plus longtemps que ce qui est réaliste en temps ou en argent, sur l'un ou l'autre schéma de chiffrement. Dans les tests, des mots de passe aléatoires de douze caractères n'ont pas été craqués même après une chaîne d'attaque étendue, ce qui explique pourquoi un mot de passe long et aléatoire reste la meilleure protection réelle.