Générateur de mots de passe

Générateur de mot de passe
16
Longueur
5
Combien
80
Nombre total de caractères

Choisissez une longueur, activez les majuscules, les minuscules, les chiffres et les symboles, puis ce générateur crée un mot de passe avec le générateur aléatoire cryptographique de votre navigateur. C’est le même type de source d’entropie que celui utilisé pour les clés SSL et les portefeuilles de cryptoactifs. Pas de pseudo-aléatoire prévisible, pas d’aller-retour serveur. Un mot de passe de 16 caractères avec les quatre classes offre environ 95 bits d’entropie, assez pour résister au cassage hors ligne avec le matériel actuel.

Comment créer des mots de passe forts

  1. 1

    Choisir la longueur

    La valeur par défaut est 16. Sous 12 caractères, un mot de passe est faible pour les comptes importants.

  2. 2

    Sélectionner les classes de caractères

    Majuscules, minuscules, chiffres et symboles. Plus il y a de classes, plus l’entropie par caractère augmente.

  3. 3

    Optionnel : exclure les caractères ambigus

    Retirez 0/O et 1/l/I si le mot de passe doit être recopié depuis l’écran vers un terminal ou un appareil.

  4. 4

    Générer

    crypto.getRandomValues() choisit chaque caractère uniformément dans le jeu autorisé.

  5. 5

    Copier et stocker

    Collez-le tout de suite dans votre gestionnaire de mots de passe. Ne le réutilisez pas.

Entropie selon la longueur et le jeu de caractères

Longueur Minuscules seules Minuscules + chiffres Minuscules + majuscules + chiffres Les quatre classes
8 38 bits 41 bits 48 bits 52 bits
12 57 bits 62 bits 71 bits 79 bits
16 75 bits 83 bits 95 bits 105 bits
20 94 bits 103 bits 119 bits 131 bits
24 113 bits 124 bits 143 bits 158 bits

Ce que l’entropie signifie en pratique

  • 40 bits : cassable en quelques jours avec un seul GPU aujourd’hui. Acceptable pour des comptes jetables.
  • 60 bits : résiste aux attaques en ligne, mais reste vulnérable au cassage hors ligne ciblé.
  • 80 bits : solide face au cassage hors ligne avec le matériel actuel.
  • 100 bits : pratiquement irréaliste à casser tant que l’informatique quantique n’a pas mûri.
  • 128 bits : équivaut à la force d’une clé AES-128.

Pour la plupart des comptes en ligne, 16 caractères dans le jeu complet (105 bits) suffisent largement. Les comptes bancaires, mots de passe maîtres de gestionnaire, portefeuilles crypto et chiffrement complet de disque méritent 20 caractères ou plus.

Pourquoi les classes de caractères comptent

Chaque classe ajoute des possibilités par caractère. Avec 26 minuscules, un caractère apporte log₂(26) = 4,7 bits. Ajouter les majuscules donne 52 caractères et 5,7 bits par caractère. Ajouter les chiffres donne 62 caractères et 5,95 bits. Ajouter les symboles monte à 94 caractères et 6,55 bits. Sur 16 caractères, l’écart atteint environ 30 bits, soit la différence entre “cassable” et “ça ne vaut pas l’effort”.

Quand exclure les caractères ambigus

Si le mot de passe doit être saisi depuis l’écran vers un appareil sans copier-coller, par exemple un installateur en console, certains portefeuilles matériels ou une lecture à voix haute, exclure 0, O, 1, l et I évite les erreurs de transcription. Le coût en entropie est faible, généralement 2-3 bits sur plus de 80.

Méthode avec un gestionnaire de mots de passe

  1. Installez un gestionnaire de mots de passe comme Bitwarden, 1Password ou KeePass.
  2. Définissez une phrase de passe maîtresse forte, composée de 6 à 8 mots aléatoires. Le générateur de phrases de passe peut vous aider.
  3. Utilisez le générateur du gestionnaire pour chaque site et gardez les réglages forts par défaut.
  4. Ne réutilisez jamais un mot de passe d’un site à l’autre, même pour un compte sans importance apparente.
  5. Activez la 2FA partout où elle est proposée.

Les mots de passe saisis à la main devraient être rares : le mot de passe maître, le chiffrement complet du disque et éventuellement la connexion à l’ordinateur professionnel.

Ce qui n’aide pas

  • Changer tous les 90 jours. La rotation forcée encourage des schémas prévisibles, comme Été2024 puis Automne2024. NIST SP 800-63B la déconseille explicitement.
  • Écrire le mot de passe sur un papier dans un portefeuille. C’est mieux que réutiliser un mot de passe faible, mais moins sûr qu’un gestionnaire.
  • Répondre honnêtement aux questions de sécurité. “Première école” se retrouve souvent par une recherche. Générez de fausses réponses aléatoires et stockez-les dans le gestionnaire.

Questions fréquentes

16 caractères issus des quatre classes (minuscules, majuscules, chiffres, symboles) conviennent à presque tous les comptes. Visez 20 caractères ou plus pour le mot de passe maître d’un gestionnaire, un portefeuille crypto ou le chiffrement complet du disque. Sous 12 caractères, c’est faible, quelles que soient les règles de complexité.

Le mot de passe est généré dans votre navigateur avec la Web Crypto API et n’est envoyé nulle part. Vous pouvez ouvrir le panneau Network des DevTools pour vérifier. Copiez-le tout de même immédiatement dans un gestionnaire plutôt que de le capturer en image ou de l’envoyer par e-mail.

À cause des fuites de données. Lorsqu’un site laisse fuiter des mots de passe, les attaquants testent aussitôt la même combinaison e-mail et mot de passe sur des centaines d’autres services. Un mot de passe unique par site limite les dégâts à un seul compte.

Générez un mot de passe aléatoire de 16 caractères pour ce site. Une limite de 16 ou moins est souvent un signal d’alerte sur la façon dont le site gère les mots de passe. Activez-y la 2FA en priorité.

Outils similaires