Générateur de mots de passe forts
Options avancées
Les mots proviennent de la liste anglaise EFF, la phrase de passe est donc en anglais quelle que soit votre langue.
Liste de mots : EFF large wordlist par Electronic Frontier Foundation, sous licence CC BY 3.0 US. eff.org/diceAfficher le calcul
| Temps pour le pirater |
|---|
Cette session
Générer plusieurs à la fois
Réglages enregistrés
Mots de passe, phrases de passe, PIN et clés
Les onglets au-dessus du résultat basculent entre quatre types de secret. Tous les quatre puisent dans la même source locale d’aléa — seuls l’alphabet et les règles changent.
Aléatoire — longueur de 4 à 128 caractères, avec n’importe quel mélange de majuscules, minuscules, chiffres et symboles. Sous Options avancées se trouvent les réglages que les vrais sites vous imposent : exclure les caractères ambigus (0/O, 1/l/I) pour tout ce que vous retapez à la main, bannir des caractères précis qu’un site refuse, exiger un minimum par type de caractère, interdire les répétitions ou les suites de clavier comme abc et qwe, ou dicter la forme exacte avec un modèle (A majuscule, a minuscule, # chiffre, ! symbole, C consonne, v voyelle).
Phrase de passe — plusieurs mots aléatoires plutôt qu’une chaîne brouillée, l’idée correct-horse-battery-staple de XKCD 936. Les mots viennent de la liste EFF large wordlist, 7 776 entrées et la référence du diceware, donc chaque mot ajoute 12,9 bits : cinq mots représentent environ 65 bits et, contrairement à xK9#mP2$vL5@nQ8, vous pouvez les garder en tête assez longtemps pour les taper sur un téléphone. La liste est en anglais uniquement, donc la phrase de passe sera en anglais quelle que soit la langue de la page. Réglez le séparateur, mettez les mots en majuscule, ou ajoutez des chiffres et un symbole quand un site l’exige. Le second style se passe entièrement de mots anglais et construit des syllabes prononçables (tokrilmufsad) — plus faciles à dicter au téléphone, sans rien supposer de votre disposition de clavier.
PIN — de 3 à 12 chiffres pour les verrouillages de téléphone, cartes SIM, alarmes et cartes bancaires. Les combinaisons prévisibles ne sortent jamais : 1234, 0000, les chiffres tous identiques et tout ce qui ressemble à une année de naissance sont rejetés et retirés au sort. Ce filtre compte plus qu’il n’y paraît — dans les analyses de bases de PIN piratées, les vingt combinaisons à quatre chiffres les plus courantes représentent environ un quart de l’ensemble.
Clés — des secrets aléatoires dans les formats attendus par le code : hexadécimal, Base64, ou simples lettres et chiffres. Vous les dimensionnez en octets, donc 32 octets donnent une clé de 256 bits (64 caractères hexadécimaux, 44 en Base64) pour une clé d’API, un secret de session, JWT_SECRET ou SECRET_KEY. Le même onglet produit des codes de secours 2FA dans le format connu de GitHub (k7fp-2mqx), construits à partir d’un alphabet sans caractères ambigus pour qu’ils restent lisibles une fois notés sur papier.
Pourquoi cet outil fonctionne uniquement dans votre navigateur
La plupart des générateurs de mots de passe fonctionnent bien — jusqu’à ce que vous réfléchissiez à ce qui se passe réellement. Quand vous générez un mot de passe sur un serveur, ce serveur le voit théoriquement. Pour la plupart des sites, c’est probablement acceptable. Mais « probablement » n’est pas la certitude que vous souhaitez lors de la configuration de votre compte bancaire ou e-mail.
Ce générateur a été conçu autour d’un seul principe : le mot de passe ne quitte jamais votre appareil. Tout s’exécute en JavaScript directement dans votre navigateur. La partie pertinente du code :
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() puise son entropie dans le générateur de nombres aléatoires de votre système d’exploitation — la même source utilisée par les bibliothèques cryptographiques. Fermez cet onglet et le mot de passe disparaît. Aucun journal, aucune base de données, aucun serveur.
Le problème avec les « astuces » de mots de passe
Pendant des années, les conseils de sécurité ressemblaient à ceci : prenez un mot, mettez la première lettre en majuscule, ajoutez un chiffre à la fin, remplacez une lettre par un symbole. Le genre P@ssw0rd.
Les attaquants connaissent ces astuces. Les attaques par dictionnaire n’essaient pas seulement des mots courants — elles essaient des mots courants avec des modifications courantes. P@ssw0rd n’est pas un mot de passe fort ; c’est un mot de passe faible déguisé.
« Les mots de passe sont comme des sous-vêtements : ne laissez pas les gens les voir, changez-les souvent, et ne les partagez pas avec des inconnus. »
— Chris Pirillo
Le vrai changement est venu avec les gestionnaires de mots de passe. Quand vous n’avez pas besoin de vous souvenir d’un mot de passe — quand il est stocké en sécurité dans Bitwarden, 1Password ou KeePass — il n’y a aucune raison de ne pas utiliser quelque chose comme xK9#mP2$vL5@nQ8 pour chaque compte. Générer, copier, stocker. C’est tout le flux de travail.
La nécessité de changer régulièrement les mots de passe était l’une des raisons initiales pour lesquelles cet outil a été créé. La rotation d’un mot de passe devrait prendre 30 secondes, pas causer un mal de tête.
Quelle longueur est suffisante ?
La longueur est plus importante que la complexité. Un mot de passe de 20 caractères en minuscules uniquement a plus d’entropie qu’un mot de passe de 10 caractères avec les quatre types de caractères. Les deux comptent, mais la longueur l’emporte.
| Mot de passe | Longueur | Temps pour craquer |
|---|---|---|
password123 | 11 caractères | < 1 seconde |
JeanDupont1985 | 14 caractères | 3 heures |
Abc123!@# | 9 caractères | 2 jours |
MyD0g!sF1uffy | 13 caractères | 5 ans |
Tr$7mK@p9Lq2 | 12 caractères | 200+ ans |
xK9#mP2$vL5@nQ8 | 15 caractères | 34 000 ans |
NIST Special Publication 800-63B recommande un minimum de 8 caractères mais note que la longueur est le principal facteur de robustesse — les exigences obligatoires en caractères spéciaux se retournent souvent contre leur objectif en rendant les mots de passe plus prévisibles.
Ce que font les types de caractères
- Majuscules (A–Z) — 26 possibilités par position
- Minuscules (a–z) — 26 de plus
- Chiffres (0–9) — 10
- Symboles (!@#$%…) — 32+ selon le jeu de caractères
À 16 caractères avec les quatre types (94 valeurs possibles par position) : 94¹⁶ ≈ 3,7 × 10³¹ combinaisons. Un cluster GPU moderne craquant un milliard de mots de passe par seconde mettrait plus longtemps que l’âge de l’univers.
Pour les développeurs : clés, secrets et génération en masse
L’onglet Clés existe parce que changeme et secret123 finissent dans des fichiers .env plus souvent qu’on ne l’admet. Générez la valeur dans le format que la bibliothèque attend réellement — hexadécimal pour tout ce qui veut une clé brute, Base64 pour les jetons et en-têtes, alphanumérique là où un shell ou une URL s’étoufferait sur + et / — et dimensionnez-la en octets plutôt qu’en caractères, puisque c’est ainsi que la robustesse d’une clé se spécifie : 16 octets donnent une clé de 128 bits, 32 octets une clé de 256 bits.
Tout provient de crypto.getRandomValues(), le CSPRNG du navigateur — la même classe de source que secrets en Python ou crypto/rand en Go, et surtout pas Math.random(), suffisamment prévisible pour être reconstitué.
Sous les panneaux, Générer plusieurs à la fois produit jusqu’à 1 000 valeurs et les télécharge en TXT, CSV, JSON, YAML, .env ou SQL — pour amorcer des comptes de test, distribuer des identifiants initiaux, ou remplir une colonne sans écrire de script jetable. La génération en masse suit les réglages du mot de passe aléatoire (ou votre modèle), pas les onglets phrase de passe et PIN.
Deux réglages plus discrets : Vider le presse-papiers 60 secondes après la copie limite le temps qu’un secret passe dans le presse-papiers du système, et Réglages enregistrés conserve un jeu de règles nommé dans votre navigateur, pour qu’une politique que vous utilisez souvent — 20 caractères, sans symboles, sans caractères ambigus — reste à un clic. L’URL de la page transporte elle aussi ces réglages, jamais la valeur générée, donc une politique peut être mise en favori ou envoyée à un collègue sans risque.
L’argument en faveur d’un gestionnaire de mots de passe
Générer des mots de passe forts est inutile si vous les réutilisez ou les stockez dans un mots-de-passe.txt sur votre bureau. Le rapport d’enquête sur les violations de données de Verizon constate systématiquement que 81 % des violations impliquent des mots de passe volés ou faibles. La raison la plus courante pour laquelle les gens réutilisent des mots de passe : trop de comptes à gérer.
Les gestionnaires de mots de passe résolvent cela proprement :
- Bitwarden — open source, la version gratuite couvre la plupart des besoins, fonctionne sur toutes les plateformes
- 1Password — interface soignée, excellent partage familial/équipe
- KeePass — entièrement local, sans cloud, contrôle total
Quand un mot de passe fuite
- Changez-le immédiatement sur chaque compte où vous l’avez utilisé
- Activez le 2FA sur le compte affecté
- Vérifiez Have I Been Pwned — entrez votre e-mail pour voir les violations passées
- Vérifiez les sessions actives et révoquez tout ce qui est inconnu
Recommandations par type de compte
Comptes financiers
- 16+ caractères, tous les types de caractères
- Mot de passe unique, jamais réutilisé
- 2FA via application d’authentification (pas SMS)
- 14+ caractères — votre e-mail réinitialise chaque autre mot de passe, ce qui en fait le joyau de la couronne de votre sécurité
- 2FA obligatoire
- Vérifiez régulièrement les appareils connectés
Réseaux sociaux
- 12+ caractères
- 2FA via application d’authentification — le 2FA par SMS est vulnérable aux attaques de SIM-swapping
Comptes professionnels
- Suivez la politique de l’entreprise (généralement 14+)
- N’utilisez jamais de mots de passe personnels sur les systèmes professionnels ; changez-les immédiatement en partant
Erreurs courantes à éviter
Stocker des mots de passe en texte clair (mots-de-passe.txt, application de notes, brouillons d’e-mails) — utilisez plutôt un gestionnaire de mots de passe chiffré.
Partager des mots de passe par chat ou e-mail — utilisez Bitwarden Send ou un partage sécurisé similaire si vous devez partager.
Faire confiance au navigateur comme seul gestionnaire de mots de passe — les navigateurs s’améliorent, mais un gestionnaire dédié avec un mot de passe maître offre un meilleur chiffrement et une prise en charge multiplateforme.
Recommandations de l’ANSSI
L’agence nationale de cybersécurité française ANSSI (anssi.fr) recommande un minimum de 12 caractères pour les comptes personnels et 14+ pour un usage professionnel. Le guide de l’ANSSI « Recommandations relatives à l’authentification multifacteur et aux mots de passe » est disponible gratuitement et mérite d’être lu. La loi française sur la protection des données (RGPD/GDPR) rend également les entreprises responsables du stockage sécurisé des mots de passe.
Statistiques de sécurité des mots de passe
- 81 % des violations d’entreprises impliquent des mots de passe volés ou faibles (Verizon DBIR)
- 59 % des personnes réutilisent des mots de passe sur plusieurs comptes
- 23 % des mots de passe les plus courants peuvent être craqués en moins d’1 seconde
- L’utilisateur moyen a 100+ comptes en ligne nécessitant des mots de passe
Questions fréquentes
Ce générateur est-il vraiment privé ?
Oui. Ouvrez la console développeur de votre navigateur (F12) pendant la génération d'un mot de passe et vérifiez l'onglet Réseau — vous verrez zéro requête envoyée. Tout s'exécute localement.À quelle fréquence devrais-je changer mes mots de passe ?
Quand il y a une raison : une violation connue, un soupçon de compromission, ou après avoir partagé un accès. Le NIST ne recommande plus de rotation périodique obligatoire pour elle-même — les changements fréquents forcés conduisent typiquement à des mots de passe plus faibles et prévisibles.Puis-je utiliser le même mot de passe pour plusieurs comptes ?
Non. Une violation expose chaque compte partageant ce mot de passe. Un gestionnaire de mots de passe rend sans effort le maintien de mots de passe uniques pour des centaines de comptes.Mot de passe ou phrase de passe — lequel choisir ?
Utilisez un mot de passe aléatoire pour tout ce qu'un gestionnaire de mots de passe tape à votre place, et une phrase de passe pour les rares secrets que vous devez taper vous-même : le mot de passe maître du gestionnaire, le chiffrement du disque, la connexion à votre ordinateur portable. Cinq mots de la liste EFF représentent environ 65 bits d'entropie — comparable à un mot de passe aléatoire de 10 caractères utilisant les quatre types de caractères — et bien plus facile à saisir correctement sur un téléphone ou une télécommande.Puis-je générer un PIN aléatoire ?
Oui, l'onglet PIN produit de 3 à 12 chiffres et refuse les combinaisons prévisibles : 1234, 0000, les chiffres répétés et les années de naissance. Six chiffres au lieu des quatre habituels ne coûtent presque rien à taper en plus et multiplient par cent le nombre de tentatives nécessaires à un attaquant.Puis-je m'en servir pour des clés API et des secrets d'application ?
C'est exactement à cela que sert l'onglet Clés : sortie hexadécimale, Base64 ou alphanumérique, dimensionnée en octets. 32 octets donnent une clé de 256 bits, ce que la plupart des bibliothèques considèrent comme un secret fort pourJWT_SECRET, SECRET_KEY ou une signature de webhook. Le même onglet génère aussi des codes de secours 2FA.