Security

Générateur de mots de passe

Génère des mots de passe forts avec des règles configurables.

Generate a strong password All randomness happens in your browser — passwords never leave your device.
Entropy
Strength Very weak Weak Reasonable Strong Very strong
Crack time Instant Seconds Minutes Hours Days Years Millennia Millions of years Eons

Passwords are generated locally via crypto.getRandomValues — nothing is sent to the server.

À propos de cet outil

Un mot de passe fort est le contrôle de sécurité le moins cher que vous puissiez appliquer. Ce générateur construit des mots de passe aléatoires entièrement dans votre navigateur en utilisant crypto.getRandomValues() — le RNG cryptographiquement sécurisé que les navigateurs exposent précisément à cet effet. Définissez la longueur (8 à 64), choisissez quelles classes de caractères inclure (majuscules, minuscules, chiffres, symboles), excluez les caractères ambigus (0/O, 1/l/I) si vous allez les lire à voix haute, et générez autant de candidats que vous le souhaitez.

Aux côtés des mots de passe aléatoires, nous offrons deux variantes : les phrases de passe (4–8 mots du dictionnaire joints par un séparateur — le fameux style "correcthorsebatterystaple") et les codes PIN (chiffres seulement, 4–10 caractères, utiles pour les codes de déverrouillage d'appareil). Chaque valeur générée vient avec une estimation de force basée sur l'entropie de Shannon : 60+ bits est confortable pour la plupart des comptes, 80+ bits est de qualité paranoïaque. Rien ne quitte votre appareil — il n'y a pas d'appel réseau, pas de journalisation, pas d'étape de génération côté serveur.

Quand utiliser cet outil

  • Création de compte. Générez un mot de passe unique de 20 caractères par service, stockez-le dans un gestionnaire de mots de passe.
  • Jetons API et secrets. Produisez rapidement des chaînes à haute entropie pour les fichiers .env, les clés de signature et les identifiants d'administrateur.
  • Clés de réseau Wi-Fi. Une PSK WPA2 de 16 caractères avec des classes mixtes est solide ; plus long est mieux et facile à définir une fois.
  • Mots de passe mémorables pour les comptes peu utilisés. Utilisez le mode phrase de passe pour la poignée de mots de passe que vous devez réellement taper à la main.

Ce que signifie la "force"

La force est rapportée en bits d'entropie — log2(mots-de-passe-possibles-de-cette-forme). Un mot de passe de 12 caractères tiré uniformément de 94 caractères ASCII imprimables a 12 × log2(94) ≈ 79 bits. Aux vitesses de craquage actuelles (~10^12 hachages/sec pour SHA-256 non salé), 80 bits résiste à toute attaque hors ligne pour la durée de vie de l'univers. Le maillon faible n'est presque jamais la longueur du mot de passe au-dessus de 60 bits — c'est la réutilisation, le phishing et les bases de données de fuite. Combinez un générateur fort avec un gestionnaire de mots de passe et 2FA.

Questions fréquentes

L'aléatoire est-il réellement aléatoire ?

Oui — nous utilisons window.crypto.getRandomValues(), qui est soutenu par le CSPRNG du système d'exploitation (par exemple /dev/urandom sur Linux, CryptGenRandom sur Windows). C'est la même source que TLS utilise pour générer les clés de session ; elle est cryptographiquement sécurisée et indistinguable d'un véritable aléatoire à toutes fins pratiques. Les méthodes antérieures comme Math.random() ne sont PAS utilisées ici — celles-ci sont déterministes et ne conviennent pas à la sécurité.

Quelle longueur mon mot de passe devrait-il avoir ?

Pour la plupart des comptes, 16 caractères avec des classes mixtes suffisent largement (~95 bits d'entropie — incassable hors ligne). Pour les comptes de grande valeur (email, banque, maître de gestionnaire de mots de passe), poussez à 20+ caractères. Pour les phrases de passe (4–6 mots du dictionnaire), vous voulez au moins 5 mots d'une liste de 7 776 mots = ~65 bits. Les identifiants PIN uniquement devraient atteindre 8+ chiffres s'ils sont utilisés en dehors des appareils verrouillés matériellement.

Que fait "exclure les caractères ambigus" ?

Cela supprime les caractères visuellement confondables du pool de candidats : 0/O/o, 1/l/I, parfois 2/Z. Le compromis est une petite chute d'entropie (~3 % par caractère exclu), en échange de beaucoup moins de frustrations "je l'ai mal tapé" quand le mot de passe est lu sur papier ou écran. Recommandé pour les clés Wi-Fi imprimées et les jetons de configuration unique ; inutile pour les entrées uniquement gestionnaire de mots de passe.

Est-ce plus sûr que le générateur intégré de mon gestionnaire de mots de passe ?

Non — ils sont équivalents. 1Password, Bitwarden, LastPass et KeePass utilisent tous le même CSPRNG navigateur/OS avec les mêmes options de classe de caractères. Utilisez celui qui convient à votre flux de travail. Notre générateur existe pour les cas où vous avez besoin d'un mot de passe ponctuel en dehors d'un gestionnaire (configuration CLI, env vars, notes papier) et que vous voulez une interface web rapide à laquelle vous n'avez pas à vous connecter.