Ce qui rend un mot de passe fort
Un mot de passe fort est un mot de passe qu’un attaquant ne peut pas deviner en un temps raisonnable. Deux choses le déterminent : sa longueur, et le nombre de caractères possibles à chaque position. Le hasard compte aussi. Un mot de passe que vous inventez, comme le nom de votre animal suivi d’une année, est bien plus facile à deviner que sa longueur ne le laisse penser, car les gens choisissent de façon prévisible.
Ce générateur de mot de passe tire chaque caractère au hasard dans les types que vous autorisez. Sa robustesse est donc facile à mesurer, et il n’y a aucun motif à exploiter.
Comment utiliser le générateur de mot de passe
- Un nouveau mot de passe apparaît dans Votre mot de passe dès le chargement de la page.
- Faites glisser le curseur Longueur, ou utilisez les boutons moins et plus, pour choisir de 4 à 128 caractères. La valeur par défaut est 20.
- Sous Caractères à utiliser, activez ou désactivez Majuscules, Minuscules, Chiffres et Symboles.
- Choisissez vos options :
- Éviter les caractères ambigus (I l 1 O 0) retire les caractères faciles à confondre.
- Utiliser chaque type choisi garantit au moins un caractère de chaque type sélectionné.
- Appuyez sur Nouveau pour un autre mot de passe, et sur Copier pour le copier.
- Besoin de plusieurs ? Choisissez un nombre dans Combien de mots de passe. Ils apparaissent dans Tous les mots de passe, et Tout copier copie toute la liste.
Sous le mot de passe, une barre et une étiquette indiquent la robustesse, avec une estimation en bits.
Les niveaux de robustesse
| Bits d’entropie | Niveau |
|---|---|
| moins de 28 | Très faible |
| 28 à 44 | Faible |
| 45 à 63 | Moyen |
| 64 à 99 | Fort |
| 100 ou plus | Très fort |
Exemples
Ces mots de passe et ces valeurs viennent du générateur. Ne les utilisez pas : ils sont désormais publics.
| Longueur | Caractères | Bits | Niveau | Exemple |
|---|---|---|---|---|
| 6 | Chiffres | 19.93 | Très faible | 546382 |
| 8 | Minuscules | 37.60 | Faible | orvapcvl |
| 8 | Les quatre types | 51.93 | Moyen | QpF4b@<V |
| 12 | Les quatre types | 77.90 | Fort | .y9}g-.ta$rP |
| 16 | Lettres et chiffres | 95.27 | Fort | ydrGkOZ9PrXPB6TL |
| 16 | Les quatre types | 103.87 | Très fort | Aj~oJ-WDTW}8rJu2 |
| 20 | Les quatre types | 129.84 | Très fort | CwEfwEyMg)>w~b-tMx.9 |
| 20 | Les quatre, sans ambigus | 127.50 | Très fort | B;8#]&Dr/*3X8y]fP#-P |
Remarquez que la longueur compte plus que la variété. Passer de 8 à 16 caractères avec les quatre types double à peu près le nombre de bits.
Comment ça marche
Les quatre types contiennent 26 majuscules, 26 minuscules, 10 chiffres et 28 symboles, soit 90 caractères au total. Éviter les caractères ambigus en retire 7 : I, l, 1, la barre verticale, O, 0 et o. Il en reste 83.
Chaque caractère est tiré avec crypto.getRandomValues, la source de nombres aléatoires cryptographique du navigateur. L’outil associe les nombres aléatoires aux caractères par échantillonnage par rejet plutôt que par un simple reste, si bien que chaque caractère de la réserve est exactement aussi probable que les autres.
Quand Utiliser chaque type choisi est activé, un mot de passe auquel il manque par hasard l’un des types choisis est écarté et un nouveau est tiré. Le résultat reste ainsi uniformément aléatoire.
L’estimation de robustesse est la longueur multipliée par le log2 de la taille de la réserve. Pour 20 caractères parmi 90, cela fait 20 x 6,49, soit environ 129,84 bits. C’est une borne haute. Exiger chaque type réduit légèrement le nombre de mots de passe possibles, d’une quantité minime pour les longueurs normales.
Les lettres accentuées et le clavier AZERTY
Les quatre types ne contiennent que des caractères ASCII : pas de é, è, à ni ç. C’est voulu, car beaucoup de sites et d’appareils gèrent mal les accents dans les mots de passe, et un é se tape différemment selon le clavier. Certains symboles de la liste, comme ~, {, }, [, ] ou `, demandent la touche AltGr sur un clavier AZERTY. Si vous devez taper le mot de passe à la main, désactivez Symboles et allongez le mot de passe : 24 lettres et chiffres restent très forts.
Confidentialité et sécurité
- Rien ne quitte votre appareil. Il n’y a aucune étape côté serveur. Le mot de passe n’existe que sur la page jusqu’à ce que vous le copiiez.
- Rien n’est enregistré. Rechargez la page et les mots de passe disparaissent. Cet outil n’a volontairement aucun historique.
- Videz votre presse-papiers après avoir collé le mot de passe sur un ordinateur partagé.
- Utilisez un gestionnaire de mots de passe. Un mot de passe aléatoire n’est utile que si vous pouvez le stocker en sécurité. Les gestionnaires peuvent le saisir pour vous, donc la longueur ne vous coûte rien.
- Activez la double authentification quand c’est possible. Un mot de passe fort ne sert à rien s’il est volé par une fausse page de connexion.
Les bits affichés supposent que le mot de passe a été généré au hasard, comme ici. Ils ne s’appliquent pas à un mot de passe inventé et tapé dans un autre outil de vérification.
Autres façons de générer un mot de passe
Sur un ordinateur avec Python, cette commande affiche à chaque fois un nouveau mot de passe de 20 lettres et chiffres :
python -c "import secrets, string; a = string.ascii_letters + string.digits; print(''.join(secrets.choice(a) for _ in range(20)))"
Avec OpenSSL installé, openssl rand -base64 18 affiche 24 caractères aléatoires. La plupart des gestionnaires de mots de passe ont aussi un générateur intégré.
Évitez la fonction ALEA d’Excel (RAND en anglais) et Math.random en JavaScript pour les mots de passe. Elles ne sont pas conçues pour être imprévisibles.
Outils associés
Pour des identifiants uniques plutôt que des secrets, utilisez le générateur d’UUID. Pour des nombres aléatoires dans une plage, utilisez le générateur de nombre aléatoire. Pour calculer la somme de contrôle d’un fichier, utilisez le générateur de hash MD5.