Aller au contenu
Case Converter Online
fr

Générateur de mot de passe fort

Créez un mot de passe long et aléatoire en un clic et voyez sa robustesse en bits. Les mots de passe sont créés sur votre appareil, jamais envoyés ni enregistrés.

Caractères à utiliser
Options

Les mots de passe sont créés sur votre appareil avec crypto.getRandomValues. Ils ne sont jamais envoyés, journalisés ni enregistrés. Gardez-les dans un gestionnaire de mots de passe.

Ce qui rend un mot de passe fort

Un mot de passe fort est un mot de passe qu’un attaquant ne peut pas deviner en un temps raisonnable. Deux choses le déterminent : sa longueur, et le nombre de caractères possibles à chaque position. Le hasard compte aussi. Un mot de passe que vous inventez, comme le nom de votre animal suivi d’une année, est bien plus facile à deviner que sa longueur ne le laisse penser, car les gens choisissent de façon prévisible.

Ce générateur de mot de passe tire chaque caractère au hasard dans les types que vous autorisez. Sa robustesse est donc facile à mesurer, et il n’y a aucun motif à exploiter.

Comment utiliser le générateur de mot de passe

  1. Un nouveau mot de passe apparaît dans Votre mot de passe dès le chargement de la page.
  2. Faites glisser le curseur Longueur, ou utilisez les boutons moins et plus, pour choisir de 4 à 128 caractères. La valeur par défaut est 20.
  3. Sous Caractères à utiliser, activez ou désactivez Majuscules, Minuscules, Chiffres et Symboles.
  4. Choisissez vos options :
    • Éviter les caractères ambigus (I l 1 O 0) retire les caractères faciles à confondre.
    • Utiliser chaque type choisi garantit au moins un caractère de chaque type sélectionné.
  5. Appuyez sur Nouveau pour un autre mot de passe, et sur Copier pour le copier.
  6. Besoin de plusieurs ? Choisissez un nombre dans Combien de mots de passe. Ils apparaissent dans Tous les mots de passe, et Tout copier copie toute la liste.

Sous le mot de passe, une barre et une étiquette indiquent la robustesse, avec une estimation en bits.

Les niveaux de robustesse

Bits d’entropie Niveau
moins de 28 Très faible
28 à 44 Faible
45 à 63 Moyen
64 à 99 Fort
100 ou plus Très fort

Exemples

Ces mots de passe et ces valeurs viennent du générateur. Ne les utilisez pas : ils sont désormais publics.

Longueur Caractères Bits Niveau Exemple
6 Chiffres 19.93 Très faible 546382
8 Minuscules 37.60 Faible orvapcvl
8 Les quatre types 51.93 Moyen QpF4b@<V
12 Les quatre types 77.90 Fort .y9}g-.ta$rP
16 Lettres et chiffres 95.27 Fort ydrGkOZ9PrXPB6TL
16 Les quatre types 103.87 Très fort Aj~oJ-WDTW}8rJu2
20 Les quatre types 129.84 Très fort CwEfwEyMg)>w~b-tMx.9
20 Les quatre, sans ambigus 127.50 Très fort B;8#]&Dr/*3X8y]fP#-P

Remarquez que la longueur compte plus que la variété. Passer de 8 à 16 caractères avec les quatre types double à peu près le nombre de bits.

Comment ça marche

Les quatre types contiennent 26 majuscules, 26 minuscules, 10 chiffres et 28 symboles, soit 90 caractères au total. Éviter les caractères ambigus en retire 7 : I, l, 1, la barre verticale, O, 0 et o. Il en reste 83.

Chaque caractère est tiré avec crypto.getRandomValues, la source de nombres aléatoires cryptographique du navigateur. L’outil associe les nombres aléatoires aux caractères par échantillonnage par rejet plutôt que par un simple reste, si bien que chaque caractère de la réserve est exactement aussi probable que les autres.

Quand Utiliser chaque type choisi est activé, un mot de passe auquel il manque par hasard l’un des types choisis est écarté et un nouveau est tiré. Le résultat reste ainsi uniformément aléatoire.

L’estimation de robustesse est la longueur multipliée par le log2 de la taille de la réserve. Pour 20 caractères parmi 90, cela fait 20 x 6,49, soit environ 129,84 bits. C’est une borne haute. Exiger chaque type réduit légèrement le nombre de mots de passe possibles, d’une quantité minime pour les longueurs normales.

Les lettres accentuées et le clavier AZERTY

Les quatre types ne contiennent que des caractères ASCII : pas de é, è, à ni ç. C’est voulu, car beaucoup de sites et d’appareils gèrent mal les accents dans les mots de passe, et un é se tape différemment selon le clavier. Certains symboles de la liste, comme ~, {, }, [, ] ou `, demandent la touche AltGr sur un clavier AZERTY. Si vous devez taper le mot de passe à la main, désactivez Symboles et allongez le mot de passe : 24 lettres et chiffres restent très forts.

Confidentialité et sécurité

  • Rien ne quitte votre appareil. Il n’y a aucune étape côté serveur. Le mot de passe n’existe que sur la page jusqu’à ce que vous le copiiez.
  • Rien n’est enregistré. Rechargez la page et les mots de passe disparaissent. Cet outil n’a volontairement aucun historique.
  • Videz votre presse-papiers après avoir collé le mot de passe sur un ordinateur partagé.
  • Utilisez un gestionnaire de mots de passe. Un mot de passe aléatoire n’est utile que si vous pouvez le stocker en sécurité. Les gestionnaires peuvent le saisir pour vous, donc la longueur ne vous coûte rien.
  • Activez la double authentification quand c’est possible. Un mot de passe fort ne sert à rien s’il est volé par une fausse page de connexion.

Les bits affichés supposent que le mot de passe a été généré au hasard, comme ici. Ils ne s’appliquent pas à un mot de passe inventé et tapé dans un autre outil de vérification.

Autres façons de générer un mot de passe

Sur un ordinateur avec Python, cette commande affiche à chaque fois un nouveau mot de passe de 20 lettres et chiffres :

python -c "import secrets, string; a = string.ascii_letters + string.digits; print(''.join(secrets.choice(a) for _ in range(20)))"

Avec OpenSSL installé, openssl rand -base64 18 affiche 24 caractères aléatoires. La plupart des gestionnaires de mots de passe ont aussi un générateur intégré.

Évitez la fonction ALEA d’Excel (RAND en anglais) et Math.random en JavaScript pour les mots de passe. Elles ne sont pas conçues pour être imprévisibles.

Outils associés

Pour des identifiants uniques plutôt que des secrets, utilisez le générateur d’UUID. Pour des nombres aléatoires dans une plage, utilisez le générateur de nombre aléatoire. Pour calculer la somme de contrôle d’un fichier, utilisez le générateur de hash MD5.

Générateur de mot de passe : questions fréquentes

Quelle longueur pour un mot de passe fort ?

Pour la plupart des comptes, 16 caractères ou plus mêlant majuscules, minuscules, chiffres et symboles. Cela donne environ 104 bits d'entropie avec cet outil, bien au-delà de ce que les attaques par devinette peuvent atteindre. Si vous devez souvent taper le mot de passe à la main, un mot de passe plus long fait seulement de lettres et de chiffres convient aussi : 24 de ces caractères donnent environ 143 bits.

Est-il sûr d'utiliser un générateur de mot de passe en ligne ?

Cela dépend de son fonctionnement. Celui-ci s'exécute entièrement dans votre navigateur avec crypto.getRandomValues, la source aléatoire intégrée au navigateur pour les usages de sécurité. Le mot de passe n'est jamais envoyé à un serveur, journalisé ni stocké. Vous pouvez même charger la page, vous déconnecter d'internet et continuer à générer.

Que veut dire bits d'entropie ?

C'est une mesure du nombre d'essais dont un attaquant aurait besoin. Chaque bit supplémentaire double le nombre de mots de passe possibles. L'outil le calcule comme la longueur multipliée par le log2 du nombre de caractères possibles. Un mot de passe de 20 caractères tirés des quatre types a environ 129 bits.

Pourquoi éviter les caractères qui se ressemblent ?

Des caractères comme le I majuscule, le l minuscule et le chiffre 1, ou le O majuscule et le zéro, se confondent facilement quand on lit un mot de passe sur un écran ou un papier. Activer Éviter les caractères ambigus les retire. Le mot de passe devient légèrement plus faible par caractère : ajoutez un ou deux caractères pour compenser.

Peut-on réutiliser un mot de passe fort sur plusieurs sites ?

Non. Si un site le laisse fuiter, les attaquants l'essaieront partout ailleurs. Utilisez un mot de passe différent pour chaque compte et rangez-les dans un gestionnaire de mots de passe.