Mode d'emploi
- Réglez la longueur souhaitée à l'aide du curseur (16+ recommandé).
- Cochez les types de caractères souhaités : plus il y en a, plus le mot de passe est sûr.
- Vous pouvez, si vous le souhaitez, exclure les caractères ambigus si vous saisissez le mot de passe manuellement.
- Cliquez sur « Générer un mot de passe » (un nouveau mot de passe s'affiche également chaque fois que vous modifiez une option).
- Cliquez sur « Copier » et enregistrez-le dans un gestionnaire de mots de passe.
Exemple
Entrée
Longueur : 16, tous les types de caractères activésRésultat
K7#mQv9!xR2pWz@eEnviron 105 bits d'entropie — il faudrait à un cluster de GPU moderne plus de temps que l'âge de l'univers pour le déchiffrer par force brute.
En quoi consiste cet outil ?
Un générateur de mots de passe crée des mots de passe aléatoires bien plus sûrs que tout ce qu'un être humain pourrait imaginer. Les utilisateurs choisissent des combinaisons faciles à retenir — noms, dates, séquences de touches — et les pirates connaissent chacune de ces combinaisons. Un mot de passe aléatoire de 16 caractères issu d'un jeu de caractères complet présente une entropie d'environ 100 bits, ce qui dépasse les capacités de toute attaque par force brute réaliste.
Ce générateur utilise l'API Web Crypto (le même générateur de nombres aléatoires sécurisé que celui utilisé par votre système d'exploitation pour les clés de chiffrement), garantit la présence d'au moins un caractère issu de chaque ensemble que vous sélectionnez et affiche une estimation de la force basée sur l'entropie afin que vous puissiez constater l'effet de chaque option.
Conseils pratiques
- La longueur l'emporte sur la complexité : un mot de passe de 20 caractères composé uniquement de lettres minuscules et de chiffres est plus sûr qu'un mot de passe de 10 caractères utilisant tous les caractères spéciaux — observez l'indicateur d'entropie tout en déplaçant le curseur pour vous en rendre compte par vous-même.
- Certains sites limitent la longueur des mots de passe ou interdisent l'utilisation de certains caractères (les banques en sont un exemple notoire). Il vaut mieux cocher les cases correspondantes pour respecter leurs règles plutôt que de modifier le mot de passe manuellement : les modifications manuelles rendent le mot de passe plus prévisible précisément là où vous les avez ajoutées.
- Créez un nouveau mot de passe pour chaque site. La complexité d'un mot de passe n'a aucune importance s'il est réutilisé sur un site qui a été piraté.
- Pour un mot de passe que vous devez mémoriser (connexion à un ordinateur portable, mot de passe principal d'un gestionnaire de mots de passe), un mot de passe d'au moins 20 caractères sans symboles est souvent plus facile à saisir et tout aussi sûr.
À quel point est-ce « fort » ? Une comparaison
Quelques chiffres concrets pour mettre les choses en perspective : un mot de passe de 8 caractères mixtes (~52 bits) peut être craqué en quelques heures par un parc de GPU moderne si le hachage du site est divulgué. Un mot de passe de 12 caractères (~78 bits) résiste pendant des années. Un mot de passe de 16 caractères (~105 bits) survit au matériel utilisé pour l'attaquer. Les tentatives de devinette en ligne sont bien plus lentes que ces chiffres hors ligne — les limites de débit restreignent les attaquants à quelques milliers de tentatives, et non à des billions — mais comme vous ne pouvez pas contrôler le type de faille qui se produira, générez vos mots de passe en tenant compte du scénario hors ligne.
C'est aussi pour cette raison que les gestionnaires de mots de passe ont changé la donne : comme il n'y a plus rien à mémoriser, chaque mot de passe peut comporter au moins 16 caractères aléatoires, et une violation de sécurité n'a plus d'incidence sur vos autres comptes.
Cas d'utilisation courants
- Création d'un nouveau compte sur un site appliquant une politique de mot de passe spécifique (longueur minimale, obligation d'inclure des caractères spéciaux) : configurez ici les options de correspondance plutôt que de modifier manuellement le mot de passe pour qu'il soit conforme.
- Générer une série de mots de passe uniques lors de la création simultanée de plusieurs comptes ou d'utilisateurs de test.
- Remplacer un mot de passe réutilisé après la notification d'une violation de données ; un mot de passe unique par compte concerné.
- Créer un mot de passe pour un routeur Wi-Fi ou un appareil partagé qui soit sûr, mais qui n'utilise pas de caractères ambigus, afin de faciliter la saisie par toute personne qui le taperait à partir d'une fiche imprimée.
Pourquoi l'utiliser ?
Véritablement aléatoire : un générateur aléatoire cryptographiquement sûr, et non la fonction prévisible Math.random().
Entièrement hors ligne : le mot de passe est généré sur votre appareil et n'est jamais transmis où que ce soit.
Longueur personnalisable (6 à 64) et jeux de caractères adaptés aux règles de mot de passe de n'importe quel site web.
Option « Exclure les caractères ambigus » (0/O, 1/l/I) pour les mots de passe que vous pourriez avoir à lire ou à saisir manuellement.
Jauge de puissance en temps réel basée sur l'entropie réelle, et non sur des barres de couleur arbitraires.
Foire aux questions
Est-il sûr de générer un mot de passe sur un site web ?
Dans ce cas précis, oui : la génération s'effectue entièrement dans votre navigateur à l'aide de l'API Web Crypto. Aucune requête réseau ne transmet le mot de passe ; vous pouvez même charger la page, vous déconnecter d'Internet et générer le mot de passe hors ligne.
Quelle doit être la longueur de mon mot de passe ?
Un mot de passe de 16 caractères combinant différents types de caractères constitue un choix par défaut sûr pour les comptes importants. 12 caractères constituent un minimum acceptable. La longueur prime sur la complexité : un mot de passe plus long est plus sûr qu’un mot de passe plus court comportant davantage de symboles.
Que signifie cette estimation de la résistance ?
C'est une question d'entropie : le nombre de bits qu'un pirate doit deviner. Chaque bit supplémentaire double la difficulté de la devinette. Un mot de passe de moins de 45 bits est faible, un mot de passe de plus de 70 bits est fort pour les comptes en ligne, et un mot de passe de plus de 100 bits résiste même aux attaques hors ligne visant des hachages de mots de passe volés.
Dois-je utiliser le même mot de passe généré sur plusieurs sites ?
Non. Lorsqu'un site est piraté, les pirates tentent d'utiliser le mot de passe divulgué sur tous les autres sites. Créez un mot de passe unique pour chaque site et conservez-les dans un gestionnaire de mots de passe : c'est justement à cela que servent ces outils.
Pourquoi exclure les caractères ambigus ?
Des caractères tels que 0/O et 1/l/I se ressemblent dans de nombreuses polices. Si vous devez un jour lire votre mot de passe à voix haute ou le saisir à partir d'un support papier, les exclure vous évitera des erreurs frustrantes. Cela réduit légèrement l'entropie, ce que l'indicateur de force reflète fidèlement.