Générateur de mots de passe forts
Pourquoi cet outil fonctionne uniquement dans votre navigateur
La plupart des générateurs de mots de passe fonctionnent bien — jusqu’à ce que vous réfléchissiez à ce qui se passe réellement. Quand vous générez un mot de passe sur un serveur, ce serveur le voit théoriquement. Pour la plupart des sites, c’est probablement acceptable. Mais « probablement » n’est pas la certitude que vous souhaitez lors de la configuration de votre compte bancaire ou e-mail.
Ce générateur a été conçu autour d’un seul principe : le mot de passe ne quitte jamais votre appareil. Tout s’exécute en JavaScript directement dans votre navigateur. La partie pertinente du code :
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() puise son entropie dans le générateur de nombres aléatoires de votre système d’exploitation — la même source utilisée par les bibliothèques cryptographiques. Fermez cet onglet et le mot de passe disparaît. Aucun journal, aucune base de données, aucun serveur.
Le problème avec les « astuces » de mots de passe
Pendant des années, les conseils de sécurité ressemblaient à ceci : prenez un mot, mettez la première lettre en majuscule, ajoutez un chiffre à la fin, remplacez une lettre par un symbole. Le genre P@ssw0rd.
Les attaquants connaissent ces astuces. Les attaques par dictionnaire n’essaient pas seulement des mots courants — elles essaient des mots courants avec des modifications courantes. P@ssw0rd n’est pas un mot de passe fort ; c’est un mot de passe faible déguisé.
« Les mots de passe sont comme des sous-vêtements : ne laissez pas les gens les voir, changez-les souvent, et ne les partagez pas avec des inconnus. »
— Chris Pirillo
Le vrai changement est venu avec les gestionnaires de mots de passe. Quand vous n’avez pas besoin de vous souvenir d’un mot de passe — quand il est stocké en sécurité dans Bitwarden, 1Password ou KeePass — il n’y a aucune raison de ne pas utiliser quelque chose comme xK9#mP2$vL5@nQ8 pour chaque compte. Générer, copier, stocker. C’est tout le flux de travail.
La nécessité de changer régulièrement les mots de passe était l’une des raisons initiales pour lesquelles cet outil a été créé. La rotation d’un mot de passe devrait prendre 30 secondes, pas causer un mal de tête.
Quelle longueur est suffisante ?
La longueur est plus importante que la complexité. Un mot de passe de 20 caractères en minuscules uniquement a plus d’entropie qu’un mot de passe de 10 caractères avec les quatre types de caractères. Les deux comptent, mais la longueur l’emporte.
| Mot de passe | Longueur | Temps pour craquer |
|---|---|---|
password123 | 11 caractères | < 1 seconde |
JeanDupont1985 | 14 caractères | 3 heures |
Abc123!@# | 9 caractères | 2 jours |
MyD0g!sF1uffy | 13 caractères | 5 ans |
Tr$7mK@p9Lq2 | 12 caractères | 200+ ans |
xK9#mP2$vL5@nQ8 | 15 caractères | 34 000 ans |
NIST Special Publication 800-63B recommande un minimum de 8 caractères mais note que la longueur est le principal facteur de robustesse — les exigences obligatoires en caractères spéciaux se retournent souvent contre leur objectif en rendant les mots de passe plus prévisibles.
Ce que font les types de caractères
- Majuscules (A–Z) — 26 possibilités par position
- Minuscules (a–z) — 26 de plus
- Chiffres (0–9) — 10
- Symboles (!@#$%…) — 32+ selon le jeu de caractères
À 16 caractères avec les quatre types (94 valeurs possibles par position) : 94¹⁶ ≈ 3,7 × 10³¹ combinaisons. Un cluster GPU moderne craquant un milliard de mots de passe par seconde mettrait plus longtemps que l’âge de l’univers.
L’argument en faveur d’un gestionnaire de mots de passe
Générer des mots de passe forts est inutile si vous les réutilisez ou les stockez dans un mots-de-passe.txt sur votre bureau. Le rapport d’enquête sur les violations de données de Verizon constate systématiquement que 81 % des violations impliquent des mots de passe volés ou faibles. La raison la plus courante pour laquelle les gens réutilisent des mots de passe : trop de comptes à gérer.
Les gestionnaires de mots de passe résolvent cela proprement :
- Bitwarden — open source, la version gratuite couvre la plupart des besoins, fonctionne sur toutes les plateformes
- 1Password — interface soignée, excellent partage familial/équipe
- KeePass — entièrement local, sans cloud, contrôle total
Quand un mot de passe fuite
- Changez-le immédiatement sur chaque compte où vous l’avez utilisé
- Activez le 2FA sur le compte affecté
- Vérifiez Have I Been Pwned — entrez votre e-mail pour voir les violations passées
- Vérifiez les sessions actives et révoquez tout ce qui est inconnu
Recommandations par type de compte
Comptes financiers
- 16+ caractères, tous les types de caractères
- Mot de passe unique, jamais réutilisé
- 2FA via application d’authentification (pas SMS)
- 14+ caractères — votre e-mail réinitialise chaque autre mot de passe, ce qui en fait le joyau de la couronne de votre sécurité
- 2FA obligatoire
- Vérifiez régulièrement les appareils connectés
Réseaux sociaux
- 12+ caractères
- 2FA via application d’authentification — le 2FA par SMS est vulnérable aux attaques de SIM-swapping
Comptes professionnels
- Suivez la politique de l’entreprise (généralement 14+)
- N’utilisez jamais de mots de passe personnels sur les systèmes professionnels ; changez-les immédiatement en partant
Erreurs courantes à éviter
Stocker des mots de passe en texte clair (mots-de-passe.txt, application de notes, brouillons d’e-mails) — utilisez plutôt un gestionnaire de mots de passe chiffré.
Partager des mots de passe par chat ou e-mail — utilisez Bitwarden Send ou un partage sécurisé similaire si vous devez partager.
Faire confiance au navigateur comme seul gestionnaire de mots de passe — les navigateurs s’améliorent, mais un gestionnaire dédié avec un mot de passe maître offre un meilleur chiffrement et une prise en charge multiplateforme.
Recommandations de l’ANSSI
L’agence nationale de cybersécurité française ANSSI (anssi.fr) recommande un minimum de 12 caractères pour les comptes personnels et 14+ pour un usage professionnel. Le guide de l’ANSSI « Recommandations relatives à l’authentification multifacteur et aux mots de passe » est disponible gratuitement et mérite d’être lu. La loi française sur la protection des données (RGPD/GDPR) rend également les entreprises responsables du stockage sécurisé des mots de passe.
Statistiques de sécurité des mots de passe
- 81 % des violations d’entreprises impliquent des mots de passe volés ou faibles (Verizon DBIR)
- 59 % des personnes réutilisent des mots de passe sur plusieurs comptes
- 23 % des mots de passe les plus courants peuvent être craqués en moins d’1 seconde
- L’utilisateur moyen a 100+ comptes en ligne nécessitant des mots de passe