Eazy Toolbox
Aller à l'outil

Générateur de mot de passe

Générez un mot de passe aléatoire solide grâce à la source aléatoire cryptographique de votre navigateur. Rien n'est transmis, journalisé ni conservé : le mot de passe n'existe que sur votre appareil.

Vos données ne quittent jamais votre navigateur. Cet outil fonctionne entièrement sur votre appareil.

Password options

La longueur prime sur la complexité

La force d'un mot de passe se mesure en entropie — le nombre d'essais qu'un attaquant doit faire en moyenne. Elle ne dépend que de deux choses : le nombre de caractères possibles à chaque position, et le nombre de positions.

La longueur l'emporte nettement, car l'entropie croît linéairement avec la longueur mais seulement de façon logarithmique avec la taille de l'alphabet. Ajouter un caractère à un mot de passe en minuscules rapporte 4,7 bits ; passer ce même mot de passe aux symboles ne rapporte qu'environ 1,9 bit par caractère. C'est pourquoi une longue phrase de passe bat un court amas de ponctuation.

entropie (bits) = longueur × log₂(taille de l’alphabet)
  • 8 caractères, tous types → 52 bits — de quelques heures à quelques jours hors ligne
  • 12 caractères, tous types → 79 bits — des siècles
  • 16 caractères, tous types → 105 bits — hors de portée
  • 20 caractères, tous types → 131 bits — définitivement hors de portée

D'où vient l'aléa

Chaque caractère est tiré par crypto.getRandomValues, la source aléatoire cryptographiquement sûre du navigateur. Math.random n'est jamais utilisé : sa graine est prévisible et sa sortie peut être reconstituée par un attaquant qui sait approximativement quand un mot de passe a été généré.

La réduction d'un nombre aléatoire vers un indice de caractère emploie l'échantillonnage par rejet. Prendre un nombre aléatoire modulo la taille de l'alphabet rendrait les premiers caractères de celui-ci légèrement plus probables — un biais faible, mais une perte d'entropie réelle et inutile.

Les règles de composition relèvent surtout du théâtre

Les exigences du type « doit contenir une majuscule et un symbole » ont été conçues pour empêcher de choisir « motdepasse ». Face à un mot de passe aléatoire, elles n'apportent rien, et elles réduisent très légèrement l'entropie en rétrécissant l'espace des sorties valides.

L'option est proposée ici parce que beaucoup de sites imposent ces règles et rejetteraient un mot de passe par ailleurs excellent. Elle est activée par défaut pour cette raison pratique, non pour une raison de sécurité.

Utilisez un gestionnaire de mots de passe

Un mot de passe généré n'a d'utilité que s'il est unique à un seul site. L'écrasante majorité des compromissions de comptes vient du bourrage d'identifiants — la réutilisation d'un mot de passe ayant fuité ailleurs — et non de quelqu'un cassant un mot de passe solide.

Cela suppose un mot de passe fort différent pour chaque compte, impossible à mémoriser, et c'est exactement à cela que sert un gestionnaire de mots de passe. Générez directement dans le gestionnaire quand vous le pouvez ; utilisez cet outil quand vous ne le pouvez pas.

Confidentialité

La génération se déroule entièrement dans votre navigateur. La page n'émet aucune requête réseau avec le mot de passe, rien n'est journalisé et rien n'est conservé. Cela dit, un mot de passe que vous avez collé dans une page web quelconque est à considérer comme à renouveler s'il protège quelque chose d'important.

Questions fréquentes

Quelle longueur doit avoir un mot de passe ?

Seize caractères de types mélangés donnent environ 105 bits d'entropie, ce qui est hors de portée de toute attaque hors ligne réaliste. Douze convient pour des comptes ordinaires ; visez vingt ou plus pour la messagerie, la banque et la clé maîtresse d'un gestionnaire de mots de passe.

Ces mots de passe sont-ils vraiment aléatoires ?

Oui. Chaque caractère est tiré de crypto.getRandomValues, la source aléatoire cryptographique du navigateur, par échantillonnage par rejet, si bien qu'aucun caractère n'est plus probable qu'un autre. Math.random n'est jamais utilisé.

Est-il prudent de générer un mot de passe sur un site web ?

Sur celui-ci, la génération se déroule entièrement dans votre navigateur sans aucune requête réseau : rien ne quitte votre appareil. Cela dit, générer à l'intérieur de votre gestionnaire de mots de passe reste une meilleure pratique, car le mot de passe ne touche alors aucune page web.

Les symboles valent-ils mieux qu’un mot de passe plus long ?

Non. Ajouter des symboles à un mot de passe de 12 caractères rapporte environ 23 bits ; ajouter quatre caractères de plus en rapporte à peu près 26. La longueur est le levier le moins coûteux et le plus fiable, et les longs mots de passe se saisissent plus facilement.

Pourquoi exclure les caractères qui se ressemblent ?

Parce que 0 et O, ou 1, l et I, se confondent facilement quand un mot de passe doit être lu à voix haute, recopié depuis un écran ou saisi d'après une impression. Cela coûte un peu d'entropie, que vous récupérez en ajoutant un caractère ou deux.

Faut-il changer ses mots de passe régulièrement ?

Non. Le NIST comme l'ANSSI déconseillent désormais la rotation programmée : elle pousse vers des variantes prévisibles du type Ete2024 puis Automne2024. Changez un mot de passe quand il y a une raison de le faire — une fuite, ou le soupçon d'une fuite.