J'apprécierais que vous partagiez ces pages avec vos amis, les ajoutiez aux favoris ou y fassiez des liens. Merci ! 🙏

Générateur de mots de passe forts

Acrafto Team Sécurité
Mis à jour

Pourquoi cet outil fonctionne uniquement dans votre navigateur

La plupart des générateurs de mots de passe fonctionnent bien — jusqu’à ce que vous réfléchissiez à ce qui se passe réellement. Quand vous générez un mot de passe sur un serveur, ce serveur le voit théoriquement. Pour la plupart des sites, c’est probablement acceptable. Mais « probablement » n’est pas la certitude que vous souhaitez lors de la configuration de votre compte bancaire ou e-mail.

Ce générateur a été conçu autour d’un seul principe : le mot de passe ne quitte jamais votre appareil. Tout s’exécute en JavaScript directement dans votre navigateur. La partie pertinente du code :

const array = new Uint8Array(length);
crypto.getRandomValues(array);

crypto.getRandomValues() puise son entropie dans le générateur de nombres aléatoires de votre système d’exploitation — la même source utilisée par les bibliothèques cryptographiques. Fermez cet onglet et le mot de passe disparaît. Aucun journal, aucune base de données, aucun serveur.

Le problème avec les « astuces » de mots de passe

Pendant des années, les conseils de sécurité ressemblaient à ceci : prenez un mot, mettez la première lettre en majuscule, ajoutez un chiffre à la fin, remplacez une lettre par un symbole. Le genre P@ssw0rd.

Les attaquants connaissent ces astuces. Les attaques par dictionnaire n’essaient pas seulement des mots courants — elles essaient des mots courants avec des modifications courantes. P@ssw0rd n’est pas un mot de passe fort ; c’est un mot de passe faible déguisé.

« Les mots de passe sont comme des sous-vêtements : ne laissez pas les gens les voir, changez-les souvent, et ne les partagez pas avec des inconnus. »
— Chris Pirillo

Le vrai changement est venu avec les gestionnaires de mots de passe. Quand vous n’avez pas besoin de vous souvenir d’un mot de passe — quand il est stocké en sécurité dans Bitwarden, 1Password ou KeePass — il n’y a aucune raison de ne pas utiliser quelque chose comme xK9#mP2$vL5@nQ8 pour chaque compte. Générer, copier, stocker. C’est tout le flux de travail.

La nécessité de changer régulièrement les mots de passe était l’une des raisons initiales pour lesquelles cet outil a été créé. La rotation d’un mot de passe devrait prendre 30 secondes, pas causer un mal de tête.

Quelle longueur est suffisante ?

La longueur est plus importante que la complexité. Un mot de passe de 20 caractères en minuscules uniquement a plus d’entropie qu’un mot de passe de 10 caractères avec les quatre types de caractères. Les deux comptent, mais la longueur l’emporte.

Mot de passeLongueurTemps pour craquer
password12311 caractères< 1 seconde
JeanDupont198514 caractères3 heures
Abc123!@#9 caractères2 jours
MyD0g!sF1uffy13 caractères5 ans
Tr$7mK@p9Lq212 caractères200+ ans
xK9#mP2$vL5@nQ815 caractères34 000 ans

NIST Special Publication 800-63B recommande un minimum de 8 caractères mais note que la longueur est le principal facteur de robustesse — les exigences obligatoires en caractères spéciaux se retournent souvent contre leur objectif en rendant les mots de passe plus prévisibles.

Ce que font les types de caractères

  • Majuscules (A–Z) — 26 possibilités par position
  • Minuscules (a–z) — 26 de plus
  • Chiffres (0–9) — 10
  • Symboles (!@#$%…) — 32+ selon le jeu de caractères

À 16 caractères avec les quatre types (94 valeurs possibles par position) : 94¹⁶ ≈ 3,7 × 10³¹ combinaisons. Un cluster GPU moderne craquant un milliard de mots de passe par seconde mettrait plus longtemps que l’âge de l’univers.

L’argument en faveur d’un gestionnaire de mots de passe

Générer des mots de passe forts est inutile si vous les réutilisez ou les stockez dans un mots-de-passe.txt sur votre bureau. Le rapport d’enquête sur les violations de données de Verizon constate systématiquement que 81 % des violations impliquent des mots de passe volés ou faibles. La raison la plus courante pour laquelle les gens réutilisent des mots de passe : trop de comptes à gérer.

Les gestionnaires de mots de passe résolvent cela proprement :

  • Bitwarden — open source, la version gratuite couvre la plupart des besoins, fonctionne sur toutes les plateformes
  • 1Password — interface soignée, excellent partage familial/équipe
  • KeePass — entièrement local, sans cloud, contrôle total

Quand un mot de passe fuite

  1. Changez-le immédiatement sur chaque compte où vous l’avez utilisé
  2. Activez le 2FA sur le compte affecté
  3. Vérifiez Have I Been Pwned — entrez votre e-mail pour voir les violations passées
  4. Vérifiez les sessions actives et révoquez tout ce qui est inconnu

Recommandations par type de compte

Comptes financiers

  • 16+ caractères, tous les types de caractères
  • Mot de passe unique, jamais réutilisé
  • 2FA via application d’authentification (pas SMS)

E-mail

  • 14+ caractères — votre e-mail réinitialise chaque autre mot de passe, ce qui en fait le joyau de la couronne de votre sécurité
  • 2FA obligatoire
  • Vérifiez régulièrement les appareils connectés

Réseaux sociaux

  • 12+ caractères
  • 2FA via application d’authentification — le 2FA par SMS est vulnérable aux attaques de SIM-swapping

Comptes professionnels

  • Suivez la politique de l’entreprise (généralement 14+)
  • N’utilisez jamais de mots de passe personnels sur les systèmes professionnels ; changez-les immédiatement en partant

Erreurs courantes à éviter

Stocker des mots de passe en texte clair (mots-de-passe.txt, application de notes, brouillons d’e-mails) — utilisez plutôt un gestionnaire de mots de passe chiffré.

Partager des mots de passe par chat ou e-mail — utilisez Bitwarden Send ou un partage sécurisé similaire si vous devez partager.

Faire confiance au navigateur comme seul gestionnaire de mots de passe — les navigateurs s’améliorent, mais un gestionnaire dédié avec un mot de passe maître offre un meilleur chiffrement et une prise en charge multiplateforme.

Recommandations de l’ANSSI

L’agence nationale de cybersécurité française ANSSI (anssi.fr) recommande un minimum de 12 caractères pour les comptes personnels et 14+ pour un usage professionnel. Le guide de l’ANSSI « Recommandations relatives à l’authentification multifacteur et aux mots de passe » est disponible gratuitement et mérite d’être lu. La loi française sur la protection des données (RGPD/GDPR) rend également les entreprises responsables du stockage sécurisé des mots de passe.

Statistiques de sécurité des mots de passe

  • 81 % des violations d’entreprises impliquent des mots de passe volés ou faibles (Verizon DBIR)
  • 59 % des personnes réutilisent des mots de passe sur plusieurs comptes
  • 23 % des mots de passe les plus courants peuvent être craqués en moins d’1 seconde
  • L’utilisateur moyen a 100+ comptes en ligne nécessitant des mots de passe

Questions fréquentes

Ce générateur est-il vraiment privé ? Oui. Ouvrez la console développeur de votre navigateur (F12) pendant la génération d'un mot de passe et vérifiez l'onglet Réseau — vous verrez zéro requête envoyée. Tout s'exécute localement.
À quelle fréquence devrais-je changer mes mots de passe ? Quand il y a une raison : une violation connue, un soupçon de compromission, ou après avoir partagé un accès. Le NIST ne recommande plus de rotation périodique obligatoire pour elle-même — les changements fréquents forcés conduisent typiquement à des mots de passe plus faibles et prévisibles.
Puis-je utiliser le même mot de passe pour plusieurs comptes ? Non. Une violation expose chaque compte partageant ce mot de passe. Un gestionnaire de mots de passe rend sans effort le maintien de mots de passe uniques pour des centaines de comptes.
Qu'est-ce qui est plus fort — la longueur ou la complexité ? La longueur. Un mot de passe de 20 caractères en minuscules uniquement a plus d'entropie qu'un mot de passe de 10 caractères utilisant tous les types de caractères. Utilisez les deux, mais privilégiez la longueur.
Que faire si j'oublie un mot de passe ? Utilisez un gestionnaire de mots de passe pour n'avoir à vous souvenir que d'un seul mot de passe maître. Pour les comptes sans gestionnaire, la plupart des services offrent une récupération par e-mail — c'est pourquoi protéger votre e-mail avec un mot de passe fort et le 2FA est indispensable.