Générateur de mot de passe

Créez des mots de passe forts et aléatoires avec une longueur et des jeux de caractères personnalisés.

100 % privé — fonctionne entièrement dans votre navigateur. Vos données sont traitées sur votre appareil et ne sont jamais envoyées sur Internet.

À propos du générateur de mots de passe

Ce générateur de mots de passe gratuit crée des mots de passe forts et aléatoires. Choisissez la longueur et les types de caractères, et vous obtenez instantanément un mot de passe unique — avec un indicateur de robustesse qui donne l'entropie réelle en bits, et non une vague couleur.

Les mots de passe sont générés dans votre navigateur par crypto.getRandomValues, la source d'aléa cryptographiquement sûre du navigateur. Rien n'est envoyé, rien n'est journalisé, et aucun mot de passe affiché ici n'a jamais existé sur un serveur. Ce n'est pas un détail : un générateur de mots de passe qui génère côté serveur est un générateur auquel vous devez faire entièrement confiance.

Ce qui rend réellement un mot de passe robuste

Pas les symboles. Pas une majuscule au début et un 1 à la fin. La longueur et le hasard — ce sont les deux seuls facteurs, et des deux, la longueur compte le plus.

La mesure s'appelle l'entropie, comptée en bits. Chaque bit double le nombre de possibilités qu'un attaquant doit parcourir. Un mot de passe tiré au hasard dans un jeu de 62 caractères (lettres et chiffres) porte environ 5,95 bits par caractère : un mot de passe de 12 caractères vaut donc environ 71 bits, et un de 16 caractères environ 95.

Ce que ces nombres signifient concrètement, face à un attaquant disposant de matériel sérieux et devinant hors ligne :

  • Moins de 40 bits — tombe en quelques secondes
  • 50–60 bits — de quelques heures à quelques jours
  • 70–80 bits — des années, et hors de portée pour la plupart des attaquants
  • 90 bits et plus — impossible avec la technologie actuelle

Ajouter quatre caractères fait bien plus qu'ajouter un !. Chaque caractère supplémentaire multiplie le travail ; un symbole ne fait qu'élargir légèrement l'alphabet.

Pourquoi « Motdepasse1! » est faible et un long mot de passe aléatoire ne l'est pas

Les règles de mot de passe ont appris à toute une génération à fabriquer des mots de passe difficiles à retenir pour des *humains* et faciles à deviner pour des *ordinateurs*. Majuscule au début, chiffre à la fin, un @ à la place d'un a. Les attaquants connaissent tout cela. Chaque outil de cassage applique ces substitutions automatiquement, parce que tout le monde fait les mêmes.

Une attaque réelle ne parcourt pas aaaa, aaab, aaac. Elle part de listes de mots de passe fuités — des milliards de mots de passe réels issus de fuites réelles — puis applique les mutations prévisibles. M0tdep@sse! figure plusieurs fois dans ces listes. Il compte 11 caractères et une entropie effective quasi nulle.

Un mot de passe aléatoire de 16 caractères n'offre aucun motif à exploiter, donc rien de cette machinerie n'aide. Il faut le casser par force brute, et la force brute à 95 bits n'aboutit pas.

L'autre moitié du problème est la réutilisation. Quand un site est compromis, le couple e-mail / mot de passe volé est essayé automatiquement sur des centaines d'autres sites. Un mot de passe réutilisé transforme l'erreur d'une entreprise en votre problème partout. Un mot de passe aléatoire unique par site limite les dégâts à ce seul compte — c'est le véritable argument en faveur d'un gestionnaire de mots de passe.

Choisir une longueur

  • 16 caractères — un bon choix par défaut pour presque tout
  • 20 caractères et plus — messagerie, banque, mot de passe maître de votre gestionnaire, tout ce qui peut réinitialiser d'autres comptes
  • 12 caractères — minimum acceptable quand un site refuse plus long
  • Moins de 12 — uniquement si un système l'impose, et considérez alors le compte comme faiblement protégé

Votre messagerie mérite le mot de passe le plus long que vous utilisiez. Qui contrôle votre e-mail peut réinitialiser presque tout le reste.

À propos de l'option « exclure les caractères ambigus »

Activer exclure les caractères ambigus retire O, 0, l, 1, I et leurs voisins — ceux que l'on confond en lisant un mot de passe à l'écran pour le retaper ailleurs.

Utilisez-la lorsqu'un mot de passe devra être saisi à la main : une clé Wi-Fi sur une carte de routeur, un appareil configuré à la télécommande, quelque chose dicté au téléphone, quelque chose d'imprimé.

Laissez-la désactivée lorsque le mot de passe va directement dans un gestionnaire et ne sera jamais que collé. Exclure des caractères réduit l'alphabet, ce qui coûte un peu d'entropie — facilement compensé en ajoutant un ou deux caractères à la longueur.

Comment l'utiliser

  • Réglez la longueur et choisissez les types de caractères (majuscules, minuscules, chiffres, symboles)
  • Générez — un nouveau mot de passe apparaît (cliquez encore pour un autre)
  • Copiez — utilisez le bouton de copie et collez-le où vous en avez besoin

Bon à savoir

  • Ne réutilisez jamais un mot de passe généré. Sa robustesse ne sert à rien si la même chaîne protège cinq comptes.
  • Rangez-le dans un gestionnaire de mots de passe, pas dans une note, un tableur ou un onglet de navigateur. Un mot de passe fort que vous ne pouvez pas retenir n'est utile que si quelque chose s'en souvient pour vous.
  • Certains sites tronquent en silence. Quelques systèmes coupent les mots de passe à 16 ou 20 caractères sans le dire. Si un long mot de passe est refusé à la connexion mais accepté à l'inscription, c'est généralement la raison.
  • Quelques sites interdisent encore les symboles. Désactivez-les et augmentez la longueur à la place : vous ne perdez presque rien.
  • Le presse-papiers garde des traces : un mot de passe copié y reste. Copiez autre chose ensuite si vous partagez la machine.
  • L'authentification à deux facteurs vaut mieux qu'un mot de passe plus long. Passé environ 16 caractères aléatoires, le gain de sécurité suivant est la 2FA, pas le 17e caractère.

Questions fréquentes

Quelle longueur doit faire un mot de passe ?

Seize caractères aléatoires constituent un choix raisonnable par défaut et suffisent pour presque tous les comptes. Utilisez vingt caractères ou plus pour votre messagerie, votre banque et le mot de passe maître de votre gestionnaire, puisqu'ils peuvent déverrouiller tout le reste. Douze est un plancher acceptable quand un site n'accepte pas davantage. La longueur apporte bien plus de sécurité que des symboles exotiques dans un mot de passe court.

Ces mots de passe sont-ils vraiment aléatoires ?

Oui. Ils proviennent de crypto.getRandomValues, le générateur de nombres aléatoires cryptographiquement sûr du navigateur — la même catégorie de source que celle utilisée pour les clés de chiffrement. Ce n'est pas Math.random(), qui est prévisible et inadapté à tout usage de sécurité. La génération se fait entièrement sur votre appareil.

Est-il sûr de générer un mot de passe sur un site web ?

Tout dépend de l'endroit où se fait la génération. Si un site génère sur son serveur, ce serveur a vu votre mot de passe et vous lui accordez une confiance totale. Celui-ci génère dans votre navigateur : le mot de passe est créé sur votre appareil, jamais transmis, et n'existe nulle part ailleurs. Vous pouvez le vérifier en vous déconnectant d'internet — l'outil continue de fonctionner.

Ai-je besoin de symboles dans mon mot de passe ?

Ils aident un peu, mais bien moins qu'on ne le croit. Les symboles élargissent l'alphabet de 62 à environ 94 caractères, ce qui vaut à peu près 0,6 bit supplémentaire par caractère. Ajouter deux caractères vaut davantage. Si un site refuse les symboles, allongez simplement le mot de passe et vous n'aurez rien perdu d'important.

Que signifie le nombre de bits ?

C'est l'entropie — la quantité de hasard véritable que contient le mot de passe. Chaque bit supplémentaire double le nombre d'essais nécessaires à un attaquant. En dessous de 40 bits, il tombe vite ; de 70 à 80 bits, il devient impraticable à casser ; au-delà de 90 bits, c'est hors de portée de la technologie actuelle. C'est une mesure bien plus honnête qu'une barre rouge-orange-verte, qui se contente souvent de compter les types de caractères.

Dois-je changer mes mots de passe régulièrement ?

Pas selon un calendrier. La rotation forcée pousse les gens à choisir des mots de passe plus faibles et plus prévisibles — Ete2024! devient Ete2025!. La recommandation actuelle du NIST est d'utiliser des mots de passe longs et uniques, et de les changer lorsqu'il y a une raison : une notification de fuite, un mot de passe partagé, ou un soupçon d'accès au compte.

Que faire si un site limite la longueur de mon mot de passe ?

Générez-le à la plus grande longueur acceptée et désactivez les symboles s'ils sont refusés. Méfiez-vous de la troncature silencieuse : si un mot de passe fonctionne au moment où vous le définissez mais échoue à la connexion suivante, le site l'a probablement coupé sans le dire. Définissez alors délibérément un mot de passe plus court, afin de savoir exactement ce qui a été enregistré.

Outils liés

Tutoriel vidéo

Nous ajoutons régulièrement de nouveaux outils — abonnez-vous sur YouTube pour être averti à chaque nouveauté.

Plus d’outils

Tout voir

Applications recommandées

Tout voir