OUTIL GRATUIT · GÉNÉRÉ SUR VOTRE APPAREIL
Générateur de mot de passe sécurisé
Longueur, jeux de caractères, entropie affichée. Le tirage utilise le générateur cryptographique de votre navigateur — jamais Math.random.
Générateur de mot de passe sécurisé
—
Ce qui rend un mot de passe réellement solide
La longueur pèse davantage que la complexité. Un mot de passe de vingt caractères en minuscules seules résiste mieux qu'un mot de huit caractères bourré de symboles, parce que le nombre de combinaisons croît exponentiellement avec la longueur.
L'indicateur d'entropie affiché à droite mesure exactement cela, en bits. En dessous de 60 bits, un attaquant équipé peut venir à bout du mot de passe hors ligne. À partir de 80 bits, l'attaque par force brute cesse d'être une option réaliste. Le réglage par défaut de cet outil dépasse 100 bits.
Pourquoi le tirage aléatoire compte autant que la longueur
Cet outil utilise crypto.getRandomValues, le générateur cryptographique du navigateur. Beaucoup de générateurs en ligne utilisent Math.random, qui n'est pas conçu pour la sécurité et produit des suites prédictibles à partir d'un état interne.
Les caractères ambigus — l, I, 1, O, 0 — sont exclus par défaut, parce qu'un mot de passe qu'on doit dicter ou recopier à la main finit par être simplifié par son propriétaire. Vous pouvez les réintroduire si le mot de passe ne sera jamais lu par un humain.
Un bon mot de passe ne remplace pas un gestionnaire
Générer un mot de passe solide ne sert à rien si vous le réutilisez sur plusieurs sites : une seule fuite compromet alors tous vos comptes. La règle qui protège vraiment est un mot de passe unique par service, ce qui est impossible à tenir de mémoire.
Utilisez un gestionnaire de mots de passe, et activez la double authentification partout où elle est offerte. Cet outil sert à alimenter le gestionnaire, pas à le remplacer. Rien de ce qui est généré ici n'est transmis ni conservé.
Questions courantes
Le mot de passe est-il envoyé quelque part ?
Non. Il est généré dans votre navigateur et n'est jamais transmis. Aucune requête réseau n'a lieu, aucun stockage local n'est écrit.
Quelle longueur choisir ?
Vingt caractères conviennent pour la quasi-totalité des usages. Montez à trente ou plus pour un mot de passe maître de gestionnaire, ou pour une clé de chiffrement destinée à durer des années.
Pourquoi certains sites refusent-ils mes symboles ?
Beaucoup de formulaires limitent les caractères acceptés, parfois par prudence mal placée. Décochez les symboles et augmentez la longueur : vous conserverez une entropie équivalente.
Que signifie l'entropie affichée ?
Le nombre de bits d'incertitude pour qui tenterait de deviner le mot de passe. Chaque bit supplémentaire double le nombre d'essais nécessaires. Cent bits représentent un nombre de combinaisons hors de portée du matériel actuel.
La sécurité d'une application ne s'arrête pas aux mots de passe.
Dépendances non mises à jour, en-têtes absents, données exposées par une API trop bavarde : ce sont les défauts qu'on trouve réellement en audit, et ils ne se corrigent pas côté utilisateur.