Générateur de mot de passe aléatoire

Des mots de passe cryptographiquement sûrs, générés sur votre appareil.

Réglages

Comment fonctionne ce générateur de mot de passe

Chaque mot de passe de cette page est produit par l'API Web Crypto de votre navigateur (crypto.getRandomValues), la même source d'aléa que celle utilisée pour les clés TLS et les jetons cryptographiques. Ce n'est pas le Math.random() prévisible sur lequel reposent beaucoup d'outils rapides. Le générateur utilise l'échantillonnage par rejet pour que chaque caractère du jeu choisi soit équiprobable, garantit qu'au moins un caractère de chaque groupe activé apparaît, puis mélange le résultat pour que ces caractères garantis ne se trouvent pas à des positions prévisibles.

Comme la génération se déroule entièrement sur votre appareil, le mot de passe n'est jamais transmis, journalisé ni stocké où que ce soit. Vous pouvez charger cette page, vous déconnecter du réseau et continuer à générer des mots de passe.

Choisir un bon mot de passe

La longueur compte plus que tout le reste. Un mot de passe de 16 caractères tiré de lettres, chiffres et symboles possède environ 100 bits d'entropie, bien au-delà de ce qu'une attaque hors ligne par force brute peut atteindre. Pour les services qui limitent les caractères spéciaux, conserver lettres et chiffres mais porter la longueur à 20 ou plus donne une robustesse équivalente. La jauge d'entropie sous le mot de passe indique le nombre de bits, calculé comme longueur × log2(taille du jeu de caractères), pour comparer objectivement les réglages au lieu de deviner.

Activez Exclure les caractères ambigus quand vous devrez lire le mot de passe à voix haute ou le recopier depuis un écran : cela retire 0, O, 1, l, I et |, faciles à confondre dans de nombreuses polices. Générez plusieurs mots de passe à la fois quand vous devez créer plusieurs comptes, et stockez-les tous dans un gestionnaire de mots de passe plutôt que d'en réutiliser un.

Pourquoi l'aléatoire l'emporte sur le mémorisable

Les humains choisissent leurs mots de passe dans un espace réduit et prévisible : mots du dictionnaire, prénoms, dates, motifs de clavier et substitutions simples comme a→@. Les outils de cassage essaient d'abord ceux-là et viennent rapidement à bout de la plupart des mots de passe choisis par des humains. Une chaîne uniformément aléatoire n'a aucune structure de ce genre : la seule option de l'attaquant est d'essayer toutes les combinaisons. Associez un mot de passe aléatoire à un gestionnaire de mots de passe et à l'authentification à deux facteurs, et vos comptes sont protégés contre les attaques qui se produisent réellement : credential stuffing, bases de données divulguées et hameçonnage de mots de passe réutilisés.

Contexte : des mots de passe aux gestionnaires de mots de passe

Les mots de passe informatiques remontent au CTSS du MIT en 1961, et pendant des décennies le conseil était de les rendre mémorisables. Cela a changé quand les attaquants ont pu tester des milliards de tentatives par seconde contre des bases de hash divulguées : les recommandations du NIST de 2017 (SP 800-63B) ont abandonné les règles de complexité obligatoires et le renouvellement périodique au profit de la longueur, de l'unicité et de la vérification contre les listes de fuites connues. Conséquence pratique : un humain ne peut pas retenir des dizaines de chaînes uniques de 16 caractères, si bien qu'un générateur comme celui-ci est fait pour être associé à un gestionnaire de mots de passe, qui les stocke, les remplit et les synchronise entre vos appareils.

Où on l'utilise

Au-delà des créations de comptes, les chaînes aléatoires de ce générateur servent de clés d'API et de secrets de webhooks, de phrases de passe Wi-Fi que vous intégrez ensuite dans un QR code Wi-Fi, d'identifiants de base de données et SMTP dans des fichiers .env, de mots de passe temporaires pour l'arrivée d'un nouvel employé, de phrases de passe de chiffrement pour des archives et images disque, et de jetons à usage unique dans des scripts, y compris la clé secrète d'une signature HMAC. Pour les URL de bases de données ou les en-têtes Basic-auth, rappelez-vous que des symboles comme @, : et / doivent être encodés en pourcentage, ou générez sans symboles en compensant par une longueur supplémentaire. Quand un secret doit vivre dans un fichier de configuration ou un en-tête, l'encoder en Base64 le garde sur une seule ligne.

Questions fréquentes

Est-il sûr de générer un mot de passe sur un site web ?

Sur cette page, oui : la génération utilise le générateur de nombres aléatoires cryptographique du navigateur et aucune donnée n'est envoyée nulle part. Vous pouvez le vérifier en vous déconnectant d'internet — l'outil continue de fonctionner.

Quelle longueur doit avoir mon mot de passe ?

Utilisez au moins 12 caractères pour les comptes ordinaires et 16 ou plus pour l'e-mail, la banque et tout ce qui protège d'autres comptes. Quand un site restreint les symboles, compensez par une longueur supplémentaire.

Que signifie le nombre d'entropie ?

L'entropie en bits mesure le nombre de tentatives dont un attaquant aurait besoin en moyenne. Chaque bit supplémentaire double le travail. Au-delà de 80 bits, une attaque hors ligne par force brute est hors de portée du matériel actuel.

Le générateur mémorise-t-il mes réglages ?

Vos options (longueur, groupes de caractères) sont enregistrées dans le stockage local de votre navigateur pour être restaurées la prochaine fois. Les mots de passe générés ne sont jamais enregistrés.

Puis-je l'utiliser pour des phrases de passe ou des codes PIN ?

Pour un code PIN numérique, activez uniquement Chiffres et réglez la longueur. Cet outil génère des chaînes de caractères ; pour des phrases de passe à base de mots, utilisez une liste diceware dédiée.