Générateur de mots de passe
Génère des mots de passe forts avec des règles configurables.
Passwords are generated locally via crypto.getRandomValues — nothing is sent to the server.
À propos de cet outil
Un mot de passe fort est le contrôle de sécurité le moins cher que vous puissiez appliquer. Ce générateur construit des mots de passe aléatoires entièrement dans votre navigateur en utilisant crypto.getRandomValues() — le RNG cryptographiquement sécurisé que les navigateurs exposent précisément à cet effet. Définissez la longueur (8 à 64), choisissez quelles classes de caractères inclure (majuscules, minuscules, chiffres, symboles), excluez les caractères ambigus (0/O, 1/l/I) si vous allez les lire à voix haute, et générez autant de candidats que vous le souhaitez.
Aux côtés des mots de passe aléatoires, nous offrons deux variantes : les phrases de passe (4–8 mots du dictionnaire joints par un séparateur — le fameux style "correcthorsebatterystaple") et les codes PIN (chiffres seulement, 4–10 caractères, utiles pour les codes de déverrouillage d'appareil). Chaque valeur générée vient avec une estimation de force basée sur l'entropie de Shannon : 60+ bits est confortable pour la plupart des comptes, 80+ bits est de qualité paranoïaque. Rien ne quitte votre appareil — il n'y a pas d'appel réseau, pas de journalisation, pas d'étape de génération côté serveur.
Quand utiliser cet outil
- Création de compte. Générez un mot de passe unique de 20 caractères par service, stockez-le dans un gestionnaire de mots de passe.
- Jetons API et secrets. Produisez rapidement des chaînes à haute entropie pour les fichiers
.env, les clés de signature et les identifiants d'administrateur. - Clés de réseau Wi-Fi. Une PSK WPA2 de 16 caractères avec des classes mixtes est solide ; plus long est mieux et facile à définir une fois.
- Mots de passe mémorables pour les comptes peu utilisés. Utilisez le mode phrase de passe pour la poignée de mots de passe que vous devez réellement taper à la main.
Ce que signifie la "force"
La force est rapportée en bits d'entropie — log2(mots-de-passe-possibles-de-cette-forme). Un mot de passe de 12 caractères tiré uniformément de 94 caractères ASCII imprimables a 12 × log2(94) ≈ 79 bits. Aux vitesses de craquage actuelles (~10^12 hachages/sec pour SHA-256 non salé), 80 bits résiste à toute attaque hors ligne pour la durée de vie de l'univers. Le maillon faible n'est presque jamais la longueur du mot de passe au-dessus de 60 bits — c'est la réutilisation, le phishing et les bases de données de fuite. Combinez un générateur fort avec un gestionnaire de mots de passe et 2FA.Questions fréquentes
L'aléatoire est-il réellement aléatoire ?
window.crypto.getRandomValues(), qui est soutenu par le CSPRNG du système d'exploitation (par exemple /dev/urandom sur Linux, CryptGenRandom sur Windows). C'est la même source que TLS utilise pour générer les clés de session ; elle est cryptographiquement sécurisée et indistinguable d'un véritable aléatoire à toutes fins pratiques. Les méthodes antérieures comme Math.random() ne sont PAS utilisées ici — celles-ci sont déterministes et ne conviennent pas à la sécurité.
Quelle longueur mon mot de passe devrait-il avoir ?
Que fait "exclure les caractères ambigus" ?
0/O/o, 1/l/I, parfois 2/Z. Le compromis est une petite chute d'entropie (~3 % par caractère exclu), en échange de beaucoup moins de frustrations "je l'ai mal tapé" quand le mot de passe est lu sur papier ou écran. Recommandé pour les clés Wi-Fi imprimées et les jetons de configuration unique ; inutile pour les entrées uniquement gestionnaire de mots de passe.