Ce que fait l’outil
Le générateur de mots de passe crée des mots de passe robustes et aléatoires à partir des jeux de caractères choisis : minuscules, majuscules, chiffres et symboles. Chaque mot de passe contient obligatoirement au moins un caractère de chaque jeu activé, ce qui satisfait les règles de composition imposées par la plupart des sites.
L’aléa provient du générateur cryptographiquement sûr de votre navigateur, et non de Math.random. Les caractères sont tirés par échantillonnage avec rejet : chaque caractère du réservoir a la même probabilité et il n’y a aucun biais en faveur du début de l’alphabet.
Mode d’emploi
- Choisissez une Longueur. Le libellé indique l’entropie d’un mot de passe avec les réglages actuels.
- Choisissez le Nombre de mots de passe à générer d’un coup.
- Activez ou désactivez les jeux de caractères. Activez Éviter les sosies si le mot de passe sera lu ou saisi à la main.
- Cliquez sur Générer pour obtenir un nouveau lot, puis copiez une ligne ou téléchargez la liste.
Ce qui rend un mot de passe robuste
La longueur compte plus que la complexité. Un mot de passe de 16 caractères utilisant les 94 caractères ASCII imprimables a environ 104 bits d’entropie ; même à mille milliards d’essais par seconde, tester toutes les combinaisons prendrait bien plus longtemps que l’âge de l’univers. Un mot de passe court avec des symboles est plus faible qu’un long mot de passe composé uniquement de lettres.
Tout aussi important : utilisez un mot de passe différent pour chaque site et rangez-les dans un gestionnaire de mots de passe. La plupart des prises de contrôle de comptes viennent de mots de passe réutilisés après la fuite d’un autre site, pas de devinettes.
Exemple
Avec les réglages par défaut (16 caractères, tous les jeux), vous obtenez des mots de passe comme :
q7#Lm2^vR!xP9tGd
Wz$4kN8@hE&c3uJy
Ils sont différents à chaque fois ; ces exemples ne servent qu’à illustrer, ne les utilisez donc pas.
FAQ
› Les mots de passe sont-ils générés sur un serveur ?
Non. Ils sont créés dans votre navigateur avec la Web Crypto API (crypto.getRandomValues), un générateur aléatoire cryptographiquement sûr. Rien n'est envoyé sur le réseau ni stocké.
› Quelle longueur doit faire mon mot de passe ?
Pour des comptes gérés par un gestionnaire de mots de passe, 16 caractères ou plus issus des quatre jeux suffisent largement (plus de 100 bits d'entropie). Pour un mot de passe maître ou une clé de chiffrement de disque, visez 20 ou plus.
› Que signifie « bits d'entropie » ?
Cela mesure le nombre d'essais dont un attaquant aurait besoin : chaque bit supplémentaire double le travail. Le calcul est longueur × log2(nombre de caractères possibles). 80 bits résistent aux attaques en ligne et à la plupart des attaques hors ligne ; au-delà de 100 bits, aucune force brute n'est réaliste.
› Pourquoi éviter les caractères qui se ressemblent ?
Des caractères comme 0 et O, ou 1, l et I, sont difficiles à distinguer quand on lit un mot de passe à voix haute ou qu'on le recopie depuis un papier. Les exclure coûte un peu d'entropie, que vous pouvez compenser avec un mot de passe légèrement plus long.