Générateur de mots de passe
Générateur de mots de passe en ligne gratuit utilisant le CSPRNG de Web Crypto pour des mots de passe aléatoires forts, des phrases de passe et des PIN. Détection de force, exclusion de caractères ambigus, export par lots. Généré localement dans le navigateur.
Recommandations connexes
Qu'est-ce qu'un générateur de mots de passe sécurisé ?
Un générateur de mots de passe crée des mots de passe aléatoires et imprévisibles. Contrairement aux mots de passe choisis par l'humain, un vrai générateur utilise un Générateur de Nombres Pseudo-Aléatoires Cryptographiquement Sécurisés (CSPRNG) pour sélectionner aléatoirement des caractères dans un pool spécifié, évitant les modèles humains prévisibles (nom+anniversaire, séquences clavier comme qwerty, entreprise+année), réduisant drastiquement le risque d'attaques par dictionnaire et de bourrage d'identifiants.
**Pourquoi pas Math.random() ?** Les PRNG généraux ont un état interne qui peut être rétro-conçu à partir de petites sorties, permettant aux attaquants de prédire les futurs nombres « aléatoires ». Cet outil utilise l'API Web Crypto du navigateur — soutenue par des CSPRNG au niveau OS (getrandom Linux, SecRandomCopyBytes macOS, BCryptGenRandom Windows) qui passent les tests d'aléatoire cryptographique.
**L'entropie est au cœur de la force du mot de passe** : Entropie = log₂(N^L) bits, où N = taille du pool de caractères et L = longueur. Un mot de passe de 16 caractères parmi 94 caractères ASCII imprimables a ~104 bits — en moyenne 2¹⁰³ essais pour le craquer, soit environ 200 milliards d'années à 1 billion d'essais/sec.
**Les phrases de passe** faites de plusieurs mots choisis aléatoirement (comme Brave-Cloud-Star42) semblent « plus simples » mais atteignent plus de 60 bits quand les mots sont véritablement aléatoires — suffisant pour la plupart des scénarios, et beaucoup plus faciles à mémoriser que les mots de passe à caractères aléatoires. C'est l'approche Diceware / XKCD #936.
Tous les mots de passe sont générés localement dans votre navigateur sans aucun envoi. L'outil fournit également une détection de force : calcul d'entropie, estimation du temps de force brute et détection de modèles faibles (caractères répétés, chiffres/lettres séquentiels, correspondance de mots de passe courants).
Cas d'utilisation
- Générez des mots de passe aléatoires forts pour de nouveaux comptes, vérifiez l'entropie et le temps de craquage
- Générez par lots des identifiants temporaires pour des équipes ou des environnements de test
- Générez des phrases de passe mémorisables pour les mots de passe Wi-Fi ou d'appareils
- Configurez des PIN d'appareils, initialisez des comptes administrateur ou réinitialisez des mots de passe
- Remplacez les mots de passe faibles créés par l'humain par des mots de passe aléatoires forts
Comment utiliser
- Sélectionnez le mode : Aléatoire, Phrase de passe ou PIN
- Configurez la longueur et les options de caractères (16+ recommandé), excluez optionnellement les caractères ambigus
- Vérifiez la force : entropie, estimation du temps de craquage, détection de mots de passe faibles
- Copiez ou exportez par lots en TXT pour l'inscription/la réinitialisation/la distribution
Fonctionnalités
- Génération CSPRNG : utilise Web Crypto du navigateur (crypto.getRandomValues) pour une alea cryptographiquement sécurisée
- Trois modes : Mot de passe aléatoire, Phrase de passe mémorisable (combinaison de mots), PIN numérique
- Indicateur de force complet : taille du pool de caractères, entropie, détection de mots de passe faibles, risque de caractères séquentiels/répétés, estimation du temps de force brute
- Exclure les ambigus : ignorer optionnellement 0/O/1/l/I pour les scénarios de saisie manuelle
- Génération par lots : générez 5/10/20 mots de passe à la fois avec téléchargement TXT
- Uniquement local : toute la génération et l'analyse se font dans le navigateur, aucune donnée envoyée
Mot de passe aléatoire vs Phrase de passe mémorisable vs PIN numérique : lequel choisir ?
Chacun des trois modes de mot de passe a des compromis. Choisir le mauvais signifie que vous ne pouvez pas le mémoriser, qu'il se fait voler facilement ou qu'il ne correspond pas au scénario. Décidez selon (qui s'en souvient, qui le tape, qui le stocke) pour éviter les pièges courants.
| Mode | Question typique pour le choisir | Force de sécurité | Facilité d'utilisation | Utilisateur typique |
|---|---|---|---|---|
| Mot de passe aléatoire | (Je ne le tape jamais à la main, mon gestionnaire le remplit) | Élevée (16 caractères atteignent ~104 bits) | Faible (non mémorisable, gestionnaire requis) | Email principal, banque, comptes sociaux, clés API |
| Phrase de passe mémorisable | (Je veux pouvoir la dicter, la taper et rester sécurisé) | Moyenne-Élevée (5-6 mots Diceware ~64-77 bits) | Bonne (lisible, prononçable) | Mot de passe maître, Wi-Fi, mots de passe multi-appareils |
| PIN numérique | (Seulement 0-9 autorisé, restreint par l'appareil) | Faible (6 chiffres seulement ~20 bits, 10 chiffres ~33 bits) | Bonne (pavé numérique suffit) | Écran de verrouillage, PIN de carte bancaire, codes à usage unique |
Best Practices
Enregistrez immédiatement les mots de passe générés dans un gestionnaire, ne les laissez pas longtemps à l'écran
Un mot de passe fort fraîchement généré est en clair ; rester dans le presse-papiers, à l'écran ou dans l'historique du navigateur sont tous des points de risque. Générez, collez immédiatement sur le site cible, videz le presse-papiers. N'insérez aucun autre travail entre ces trois étapes. **Ne jamais** faire une capture d'écran d'un mot de passe généré dans votre album photo, et ne jamais l'écrire sur papier et envoyer la photo à quelqu'un. Cet outil garde les mots de passe uniquement dans la page actuelle ; ils sont perdus au rechargement ou à la fermeture, donc préparez l'emplacement de stockage avant de cliquer sur générer.
Les mots de passe générés sont-ils envoyés à un serveur ?Utilisez une **longue phrase de passe mémorisable** pour le mot de passe maître, mots de passe aléatoires de 16-20 caractères pour le reste
Stratégie en couches : le mot de passe maître (pour déverrouiller le gestionnaire) doit être mémorisable par un humain et suffisamment fort - choisissez une phrase Diceware de 5-6 mots. Pour les 99% restants des sites/services, utilisez des mots de passe aléatoires de 16-20 caractères avec le remplissage automatique du gestionnaire. **Ne jamais** utiliser une phrase de passe mémorisable pour chaque site (impossible à mémoriser, facile à affaiblir) et **ne jamais** utiliser un mot de passe aléatoire pour le mot de passe maître (vous l'écrirez, la sécurité tombe à zéro). C'est la pensée fondamentale en couches de la gestion des mots de passe.
Quelle longueur doit avoir un mot de passe pour être sécurisé ?Mot de passe aléatoire ou phrase de passe mémorisable ?Exclure les caractères ambigus seulement lorsque la saisie manuelle est requise
Exclure 0/O/1/l/I et autres caractères ambigus réduit significativement la taille du pool de caractères (5-10 bits de perte d'entropie à longueur égale). **Activer uniquement quand** la saisie manuelle, la dictée téléphonique ou la distribution imprimée est nécessaire. Si le mot de passe n'est utilisé que dans un gestionnaire, conserver tous les caractères imprimables apporte plus d'entropie. Un test simple : (Vais-je un jour devoir taper ce mot de passe avec mes doigts ?) Si oui, excluez-les ; si non, ne les excluez pas.
Pourquoi exclure les caractères ambigus (0/O/1/l/I) ?La génération par lots est réservée aux scénarios de test/distribution, ne les réutilisez pas pour les comptes de production
Le flux de génération par lots de 5/10/20 mots de passe s'applique principalement à : initialisation d'environnements de test, distribution de comptes temporaires, génération de codes d'invitation, sortie unique de clés API. **Ne pas** en prendre un dans un résultat de lot et le réutiliser pour votre propre compte de production - les mots de passe générés par lot suivent généralement les mêmes règles avec des signatures évidentes (jeu de caractères, longueur, type de générateur) ; une fois qu'un compte fuit, les attaquants peuvent deviner les différences structurelles des autres mots de passe du lot. Générez et stockez les mots de passe des comptes de production individuellement.
Génération uniquement localeLes nouveaux mots de passe doivent être associés à la 2FA pour être vraiment sécurisés
Même le mot de passe le plus fort s'effondre face au phishing, aux keyloggers, aux fuites de bases de mots de passe ou aux menaces internes des opérateurs. **Tout compte important (email, banque, social, cloud) doit activer la 2FA**. Ordre recommandé : TOTP (Google Authenticator / Authy) > clé matérielle (YubiKey) > SMS. **Éviter la 2FA par SMS** (les attaques par SIM swap peuvent la contourner). Mot de passe fort + 2FA + gestionnaire sont tous nécessaires - la 2FA est la dernière ligne de défense après une fuite de mot de passe.
NIST SP 800-63B - Directives d'identité numériqueVérifiez HIBP avant de décider de réinitialiser un mot de passe fuité
Quand vous suspectez une fuite de mot de passe (voir une actualité de site piraté, recevoir des emails de phishing, etc.), ne le changez pas immédiatement. Utilisez d'abord l'API Pwned Passwords de Have I Been Pwned (HIBP) pour vérifier si ce mot de passe apparaît réellement dans un corpus de fuite connu. HIBP propose une API de k-anonymat, que cet outil pourrait intégrer à l'avenir ; pour l'instant, vous pouvez aller manuellement sur haveibeenpwned.com/Passwords et chercher avec les 5 premiers caractères du hash SHA-1. Ne réinitialisez en urgence qu'en cas de confirmation dans le corpus ; les mots de passe qui ne sont pas dans le corpus de fuite n'ont pas besoin d'un changement forcé pour (réconfort psychologique) (NIST ne recommande explicitement pas les réinitialisations périodiques).
Have I Been Pwned - Vérification de fuite de mot de passeFAQ
Pourquoi utiliser Web Crypto API au lieu de Math.random() ?
Math.random() est un PRNG général non conçu pour les scénarios de sécurité — son état interne peut potentiellement être rétro-conçu. crypto.getRandomValues() utilise le CSPRNG au niveau du système d'exploitation, produisant une alea imprévisible adaptée aux mots de passe et clés.
Les mots de passe générés sont-ils envoyés à un serveur ?
Non. Tous les mots de passe sont générés localement dans votre navigateur. L'analyse de force, le calcul d'entropie et l'estimation du temps de craquage s'exécutent côté client. L'onglet Réseau des DevTools confirme zéro requête externe.
Quelle longueur doit avoir un mot de passe pour être sécurisé ?
Au moins 12 caractères avec majuscules, minuscules, chiffres et symboles. Un mot de passe aléatoire de 16 caractères prendrait des milliards d'années à craquer par force brute aux vitesses modernes. Voir le tableau des temps de craquage ci-dessus.
Mot de passe aléatoire ou phrase de passe mémorisable ?
Par caractère, les mots de passe aléatoires ont une entropie plus élevée. Mais les phrases de passe (4-6 mots véritablement aléatoires) atteignent plus de 60 bits d'entropie et sont beaucoup plus faciles à mémoriser. La clé est une sélection de mots véritablement aléatoire, pas des phrases inventées.
Pourquoi exclure les caractères ambigus (0/O/1/l/I) ?
Ceux-ci se ressemblent dans de nombreuses polices et causent des erreurs de saisie. Si les mots de passe sont tapés manuellement, dictés au téléphone ou imprimés, excluez-les. S'ils sont utilisés uniquement via un gestionnaire, gardez tous les caractères pour une entropie plus élevée.
La rotation des mots de passe est-elle plus sécurisée ?
Selon NIST SP 800-63B, la rotation régulière des mots de passe N'est PLUS recommandée sauf si une compromission est confirmée. La rotation forcée amène les utilisateurs à choisir des mots de passe faibles ou à les noter. Mieux : mots de passe aléatoires longs + gestionnaire + 2FA.
Qu'est-ce que l'entropie d'un mot de passe ?
L'entropie mesure l'imprévisibilité en bits. Entropie = log₂(taille_du_pool ^ longueur). Un mot de passe de 16 caractères parmi 94 caractères ASCII imprimables a ~104 bits, signifiant qu'un attaquant moyenne 2¹⁰³ essais — environ 200 milliards d'années à 1 billion d'essais/sec.
Glossaire
- CSPRNG
- Générateur de Nombres Pseudo-Aléatoires Cryptographiquement Sécurisés. Produit des sorties imprévisibles qui passent des tests rigoureux d'aléatoire ; même en connaissant de nombreuses sorties passées, il ne révèle pas les futures.
- Entropie du mot de passe
- Mesure l'imprévisibilité en bits. Formule : log₂(N^L). Plus de 60 bits = sécurisé ; plus de 100 bits = extrêmement fort.
- Attaque par force brute
- Essayer toutes les combinaisons possibles de caractères. On s'en défend en utilisant des mots de passe aléatoires longs qui rendent les combinaisons physiquement indénombrables.
- Attaque par dictionnaire
- Utiliser des listes de mots de passe courants (123456, password, qwerty) pour deviner des identifiants. Beaucoup plus rapide que la force brute ; les mots de passe aléatoires sont immunisés.
- Bourrage d'identifiants
- Utiliser des paires utilisateur/mot de passe divulguées d'un site pour tenter de se connecter sur d'autres. On s'en défend avec des mots de passe uniques par site et en vérifiant sur Have I Been Pwned.
- Phrase de passe
- Un mot de passe fait de plusieurs mots aléatoires. Plus facile à mémoriser avec une entropie élevée quand les mots sont véritablement aléatoires (méthode Diceware).
- Diceware
- Méthode d'Arnold Reinhold de 1995 utilisant 5 lancers de dés pour choisir des mots dans une liste de 7776 mots. 6 mots Diceware ≈77 bits d'entropie.
- NIST SP 800-63B
- Directives d'identité numérique du NIST — la référence autoritaire pour la sécurité des mots de passe. Depuis 2017, elle ne recommande plus la rotation régulière ni les caractères spéciaux obligatoires, mettant l'accent sur la longueur, le filtrage des mots de passe divulgués et MFA.
- 2FA/MFA
- Authentification à Deux Facteurs / Multi-Facteurs nécessite un second facteur au-delà du mot de passe (TOTP, clé matérielle). NIST recommande 2FA sur tous les comptes importants.
- Liste noire des mots de passe divulgués
- Listes de mots de passe compromis/courants publiquement connus (123456, password, admin, qwerty). NIST recommande de vérifier contre ces listes lors de l'inscription/du changement de mot de passe.
Longueur du mot de passe vs temps de craquage (maj+min+chiffres+symboles)
| Longueur | Entropie(bit) | Combinaisons | Temps de craquage (1 billion/sec) | Note |
|---|---|---|---|---|
6 caractères | ~37 | ~139 milliards | < 1 seconde | ❌ Très faible |
8 caractères | ~52 | ~2.2×10¹⁴ | ~2.5 jours | ❌ Faible |
10 caractères | ~65 | ~3.7×10¹⁸ | ~116 ans | ⚠️ Moyen |
12 caractères | ~78 | ~6.1×10²² | ~1.9 million d'années | ✅ Fort |
16 caractères | ~104 | ~6.3×10³⁰ | ~200 milliards d'années | ✅✅ Très fort |
20 caractères | ~131 | ~6.7×10³⁸ | Des billions de fois l'âge de l'univers | ✅✅✅ Incassable |
Comparaison de trois modes de mot de passe
| Mode | Exemple | Entropie typique | Mémorisabilité | Idéal pour |
|---|---|---|---|---|
| Mot de passe aléatoire | xK9#mP2$vL8@nQ4! | ~6.5bit/caractère | Faible | Mots de passe maîtres pour gestionnaires, mots de passe BD, clés API |
| Phrase de passe mémorisable | Brave-Cloud-Star42 | ~10bit/mot | Bonne | Mots de passe Wi-Fi, mots de passe de connexion nécessitant une saisie manuelle |
| PIN numérique | 482917 | 3.3bit/chiffre | Bonne | Écran de verrouillage, PIN de carte bancaire, codes à usage unique |
Authoritative References
- Simulateur de daltonisme
- Convertisseur de couleurs
- Convertisseur .htaccess vers Nginx
- Convertisseur SQL
- Analyseur de cookies
- Générateur d'expressions Cron
- Validateur d'expressions Cron
- Formatage CSS
- Minification CSS
- CSV vers Excel
- Convertisseur de devises
- Comparateur de différences
- Générateur de Favicon
- Formateur XML
- Convertisseur Hexadécimal
- Formatage HTML
- Minification HTML
- HTML vers Markdown
- Markdown en HTML
- Formater JavaScript
- Minification JS
- Formateur JSX
- Minification JSX
- Regroupement de mots clés
- Générateur Lorem Ipsum
- Générateur de tableau Markdown
- Générateur de Meta Tags
- Générateur de mots de passe
- Vérificateur de force de mot de passe
- Générateur de QR Codes/Codes-Barres
- Testeur d'Expressions Régulières
- Générateur de Slug
- Générateur de SQL
- Formateur SQL
- Compteur de Mots
- Outil Horloge
- Formateur TS
- Compresseur TS
- Formateur TSX
- Compresseur TSX
- Convertisseur Unix Timestamp
- Générateur UUID
- Formateur YAML
- Convertisseur de cas