Générateur de mot de passe
Créez des mots de passe solides ou des phrases de passe dans votre navigateur. Rien n'est envoyé ni enregistré.
Votre mot de passe
- Robustesse
- Très fort
- Entropie
- 104 bits
- Temps pour tester toutes les combinaisons
- Plus d'un milliard d'années
Estimation pour une attaque hors ligne à 10 milliards d'essais par seconde contre un hachage rapide. Une attaque réelle peut être plus lente ou plus rapide ; un mot de passe réutilisé ou divulgué est cassé immédiatement.
Plus d'options
Les mots de passe sont générés dans votre navigateur. Ils ne sont jamais envoyés ni enregistrés, pas même dans ce navigateur.
Mode d'emploi
- Choisissez Mot de passe pour une suite de caractères aléatoires, ou Phrase de passe pour une série de mots tirés au hasard.
- Pour un mot de passe, réglez la longueur avec le curseur ou le champ numérique et cochez les types de caractères acceptés par le site.
- Choisissez combien en générer d'un coup : 1, 5 ou 10.
- Cliquez sur Copier à côté de celui qui vous convient et collez-le dans le formulaire d'inscription ou votre gestionnaire de mots de passe.
- Cliquez sur Générer à nouveau pour en obtenir d'autres. Modifier un réglage en génère aussi de nouveaux.
Généré dans votre navigateur, jamais envoyé ni enregistré
Ce générateur de mot de passe fonctionne entièrement sur votre appareil. La page est chargée sans aucun mot de passe : le premier n’est créé qu’une fois l’outil lancé dans votre navigateur. Chaque caractère est tiré avec crypto.getRandomValues, le générateur de nombres aléatoires cryptographique du navigateur, et non avec Math.random. Les résultats restent uniquement dans la mémoire de la page : ils ne sont ni envoyés, ni journalisés, ni stockés localement, ni ajoutés à l’adresse de la page. Rechargez ou fermez l’onglet et ils disparaissent.
Comment chaque caractère est choisi
Transformer un nombre aléatoire en « un caractère parmi 90 » paraît simple, mais le raccourci habituel, prendre le reste de la division par 90, rend certains caractères un peu plus fréquents que d’autres. Cet outil utilise l’échantillonnage par rejet : les nombres qui introduiraient ce biais sont écartés et tirés à nouveau, si bien que chaque caractère a exactement la même probabilité.
Quand « Au moins un caractère de chaque type choisi » est activé, le générateur tire d’abord un caractère de chaque type coché (par exemple une majuscule, un chiffre et un symbole), complète la longueur avec des caractères tirés parmi tous les types cochés, puis mélange toutes les positions avec l’algorithme de Fisher–Yates. Les caractères imposés ne se retrouvent donc pas toujours au début, un schéma que les attaquants testent en priorité. C’est exactement ce qu’exigent beaucoup de banques et de services en ligne : « au moins une majuscule, un chiffre et un caractère spécial ».
L’entropie, simplement
L’entropie mesure le nombre de possibilités qu’un attaquant devrait essayer. Pour un mot de passe, c’est longueur × log2(nombre de caractères possibles). Avec les quatre types cochés, on a 90 caractères : chacun apporte environ 6,5 bits, et le mot de passe de 16 caractères proposé par défaut atteint environ 104 bits. Pour une phrase de passe, c’est nombre de mots × log2(taille de la liste) : la liste compte 976 mots, chacun apporte environ 9,9 bits et cinq mots donnent environ 50 bits. L’option « Ajouter un chiffre » apporte quelques bits de plus.
L’indicateur de robustesse dépend du nombre de bits : moins de 40, faible ; de 40 à 59, moyen ; de 60 à 79, fort ; 80 et plus, très fort. Le temps affiché correspond à l’essai de toutes les combinaisons à 10 milliards de tentatives par seconde, une attaque rapide contre une base de mots de passe volée ; en moyenne, la bonne combinaison est trouvée à mi-parcours. Ces chiffres ne valent que pour des mots de passe tirés au hasard comme ceux-ci. Un mot de passe inventé, comme le nom de votre chat suivi de votre année de naissance, est bien plus faible que sa longueur ne le laisse croire.
Les bons réflexes, plus importants que le générateur
- Un mot de passe par site. La plupart des piratages de comptes consistent à essayer ailleurs des mots de passe divulgués lors de la fuite d’un autre site. Un mot de passe unique et aléatoire bloque cette attaque.
- Utilisez un gestionnaire de mots de passe. Personne ne retient des dizaines de mots de passe aléatoires. Un gestionnaire les stocke chiffrés et les remplit à votre place ; vous ne retenez qu’une phrase de passe maître solide.
- Une phrase de passe pour ce que vous tapez à la main. Pour le mot de passe maître ou l’ouverture de session de votre ordinateur, sept mots aléatoires ou plus se tapent plus facilement que 16 caractères aléatoires et restent très difficiles à deviner (environ 70 bits).
- Activez la double authentification (2FA). Une application d’authentification ou une clé de sécurité protège le compte même si le mot de passe est divulgué.
Besoin de tirer des noms ou des nombres équitablement ? Le tirage au sort en ligne utilise la même méthode sans biais. Et pour vérifier la longueur d’un texte avant de le coller dans un champ limité, essayez le compteur de mots.
Questions fréquentes
Ce générateur de mot de passe est-il sûr ?
Les mots de passe sont créés dans votre navigateur avec crypto.getRandomValues, le générateur aléatoire cryptographique que les navigateurs utilisent pour les clés de chiffrement. Rien n'est envoyé à un serveur et rien n'est conservé : ni cookie, ni stockage local, ni historique. Fermez l'onglet et ils disparaissent.
Quelle longueur pour un mot de passe sécurisé ?
Avec majuscules, minuscules, chiffres et symboles, 16 caractères donnent environ 104 bits d'entropie, bien au-delà de ce qu'une attaque par force brute peut parcourir. La CNIL recommande au moins 12 caractères variés ; visez 20 ou plus, ou une phrase de passe, pour le mot de passe maître de votre gestionnaire.
Que faire si le site refuse certains symboles ?
Saisissez dans Symboles personnalisés uniquement ceux que le site accepte, par exemple -_.@. S'il n'en accepte aucun, décochez Symboles et allongez le mot de passe de deux ou trois caractères pour compenser.
Pourquoi exclure les caractères ambigus ?
Le I majuscule, le l minuscule, le chiffre 1, le O majuscule et le zéro se confondent facilement quand on recopie un mot de passe à la main, depuis un papier ou un autre écran. Cette option les retire. L'ensemble de caractères se réduit un peu et l'entropie affichée baisse en conséquence.
Une phrase de passe vaut-elle mieux qu'un mot de passe ?
Une phrase comme river-cold-number-paper-table se retient et se tape plus facilement, ce qui en fait un bon choix pour un mot de passe maître ou l'ouverture de session de l'ordinateur. Il faut toutefois plus de mots : chacun des 976 mots de la liste apporte environ 10 bits, donc prenez-en 7 ou plus pour un compte important.
Pourquoi des mots anglais ?
Les mots anglais n'ont ni accents ni cédille, que certains sites refusent et qui se trouvent à des endroits différents sur un clavier AZERTY, QWERTY ou un téléphone. La phrase de passe fonctionne ainsi dans n'importe quel formulaire et se tape partout de la même façon.
Le temps de cassage est-il fiable ?
C'est une estimation. Elle suppose que l'attaquant dispose du hachage du mot de passe et teste 10 milliards de combinaisons par seconde. Un hachage lent comme bcrypt ralentit énormément l'attaque ; à l'inverse, un mot de passe déjà divulgué ou réutilisé est testé en premier et cassé aussitôt.
Outils associés
- Tirage au sort en ligneTirez des nombres aléatoires, désignez des gagnants dans une liste de noms ou faites des équipes équilibrées.
- Compteur de motsComptez les mots, les caractères, les phrases et les paragraphes pendant que vous tapez, avec le temps de lecture.
- Test de vitesse de frappeTapez des mots français courants contre la montre et obtenez vos mots par minute et votre précision.
- Test de clavierAppuyez sur chaque touche et regardez-la s'allumer sur le clavier à l'écran pour repérer les touches mortes ou bloquées.