Testeur de mot de passe en direct
Contexte
Un testeur de mot de passe est un gadget répandu — l'intérêt ici était moins la fonctionnalité elle-même que la contrainte de confidentialité : comment construire ça sans jamais faire transiter un mot de passe, même fictif, par un serveur.
Ce qui a été fait
Le site étant en Blazor Server, un champ lié classiquement (@bind) aurait renvoyé chaque frappe au serveur via le circuit SignalR. L'outil tourne donc entièrement en JavaScript côté navigateur, sans aucun lien avec Blazor : calcul d'entropie et de temps de crack à plusieurs vitesses d'attaque (connexion limitée, hachage lent, hachage rapide sur GPU, cluster massif), et vérification de fuite via l'API Pwned Passwords de Have I Been Pwned en k-anonymat — seuls 5 caractères d'un hash SHA-1 calculé localement sont envoyés, jamais le mot de passe ni son hash complet.
Résultat
Outil public et fonctionnel, avec une garantie de confidentialité vérifiable : le mot de passe ne quitte jamais le navigateur.