Générateur de mot de passe fort

Créez des mots de passe forts et vraiment aléatoires, avec la longueur et les caractères dont vous avez besoin. Ils sont générés sur votre appareil et ne sont jamais envoyés.

Paramètres du mot de passe

16
Inclure
Généré sur votre appareil avec crypto.getRandomValues. Rien n’est envoyé ni enregistré.

Votre mot de passe

—
Fort —
Jeu de caractères
—
Temps pour le deviner (hors ligne, 10¹⁰/s)
—
Autres mots de passe

    Comment utiliser le générateur de mots de passe

    Ce générateur crée un mot de passe aléatoire robuste dès l’ouverture de la page, et un nouveau à chaque modification d’un réglage.

    1. Réglez la longueur avec le curseur ou un préréglage. 16 caractères sont une bonne valeur par défaut pour la plupart des comptes.
    2. Choisissez les types de caractères à inclure : majuscules, minuscules, chiffres et symboles. Le mot de passe contient toujours au moins un caractère de chaque type choisi, pour passer sur les sites qui exigent « un chiffre et un symbole ».
    3. Cochez Exclure les caractères similaires si vous devez lire ou taper le mot de passe à la main.
    4. Appuyez sur Copier et collez-le directement dans le formulaire d’inscription ou votre gestionnaire de mots de passe. Régénérer en crée un nouveau, et En générer 5 propose une courte liste.

    Comment les mots de passe sont créés

    Chaque caractère est choisi avec crypto.getRandomValues, le générateur de nombres aléatoires cryptographiquement sûr intégré à votre navigateur. Ce n’est pas la même chose que Math.random, qui convient aux jeux mais reste assez prévisible pour ne jamais servir à des mots de passe.

    Transformer équitablement un nombre aléatoire en caractère demande un peu de soin. Un raccourci courant est random % 87, mais comme 232 n’est pas un multiple de 87, les premiers caractères de la liste sortiraient un peu plus souvent. Cet outil utilise plutôt l’échantillonnage par rejet : toute valeur qui tombe dans la plage supérieure incomplète est écartée et une nouvelle est tirée, si bien que chaque caractère a exactement la même chance.

    Pour garantir la présence de chaque type choisi, un caractère est d’abord tiré dans chaque type, les positions restantes sont remplies à partir de l’ensemble complet, puis le résultat est mélangé avec un mélange de Fisher-Yates afin que les caractères garantis ne soient pas à des places prévisibles.

    Ce que signifie l’indicateur de robustesse

    La robustesse se mesure en bits d’entropie, qui décrivent combien de mots de passe différents le générateur aurait pu produire avec vos réglages.

    Entropie (bits) = longueur × log₂(taille de l’ensemble)

    Exemple : 16 caractères tirés parmi les quatre types (87 caractères) donnent 16 × log₂(87) ≈ 16 × 6,44 ≈ 103 bits. Chaque bit supplémentaire double le travail d’un attaquant.

    RéglagesEnsembleEntropieIndicateur
    8 caractères, minuscules seulement26≈ 38 bitsTrès faible
    8 caractères, tous les types87≈ 52 bitsFaible
    12 caractères, tous les types87≈ 77 bitsMoyen
    16 caractères, tous les types87≈ 103 bitsTrès fort
    20 caractères, lettres et chiffres62≈ 119 bitsTrès fort

    Le « temps pour le deviner » suppose un attaquant qui a volé une base de mots de passe et peut tester dix milliards d’essais par seconde hors ligne, en trouvant le mot de passe après avoir exploré en moyenne la moitié des possibilités. Les attaques réelles varient beaucoup selon la façon dont le site stockait les mots de passe : considérez ce chiffre comme une comparaison, pas comme une garantie. Le calcul ne vaut que pour les mots de passe générés au hasard ; un mot de passe que vous inventez vous-même est généralement bien plus faible que sa longueur ne le laisse croire.

    Conseils pour des mots de passe solides

    Cette page n’enregistre, ne journalise et n’envoie pas les mots de passe qu’elle crée. Dès que vous la fermez ou la rechargez, ils disparaissent.

    Questions fréquentes

    Ce générateur de mot de passe est-il sûr ?

    Oui. Les mots de passe sont créés dans votre navigateur avec la Web Crypto API (crypto.getRandomValues), la même source d’aléa sécurisée que les navigateurs utilisent pour le chiffrement. Rien n’est envoyé à un serveur, journalisé ou stocké.

    Quelle longueur doit avoir un mot de passe ?

    Pour des comptes gérés par un gestionnaire de mots de passe, 16 caractères ou plus avec des types de caractères variés sont une bonne base. Pour un mot de passe à taper souvent, la longueur compte plus que les symboles : un mot de passe long est plus difficile à deviner qu’un mot de passe court et complexe.

    Que signifie l’entropie en bits ?

    L’entropie mesure le nombre d’essais qu’il faudrait pour trouver un mot de passe aléatoire. Chaque bit supplémentaire double le nombre de possibilités. Elle se calcule ainsi : longueur × log2(nombre de caractères possibles). 16 caractères parmi 87 symboles donnent donc environ 103 bits.

    Pourquoi exclure les caractères qui se ressemblent ?

    Des caractères comme I, l, 1, O et 0 se confondent facilement quand on lit un mot de passe à voix haute ou qu’on le recopie depuis un papier. Les exclure réduit un peu le jeu de caractères, donc l’outil affiche une entropie légèrement plus faible, mais la différence est minime.

    Faut-il utiliser le même mot de passe fort partout ?

    Non. Si un site est piraté, les attaquants essaient la même adresse e-mail et le même mot de passe sur d’autres sites. Utilisez un mot de passe différent pour chaque compte et conservez-les dans un gestionnaire de mots de passe.