Outils
Guides

Générateur de mot de passe

Chiffre

Génère des mots de passe aléatoires cryptographiquement sûrs avec crypto.getRandomValues.

100 % côté client Sans backend
Sur cette page

Qu’est-ce qu’un générateur de mots de passe ?#

Un générateur de mots de passe transforme une source de vrai aléatoire en une chaîne de caractères que vous pouvez utiliser comme identifiant. L’enjeu n’est pas seulement « rendre ça long » — c’est de tirer d’un jeu de caractères uniformément, afin que chaque mot de passe possible de la longueur choisie soit également probable. Cette uniformité est ce qui vous permet de raisonner sur la force mathématiquement : un mot de passe de 16 caractères sur 92 en porte environ 105 bits d’entropie, point final, sans biais humain à exploiter.

Cette page utilise crypto.getRandomValues, la source aléatoire cryptographiquement forte du navigateur, et fait le tirage avec échantillonnage par rejet. Ce détail compte : le raccourci naïf qui consiste à prendre octetAléatoire % tailleDuJeu introduit un biais de modulo quand la taille du jeu ne divise pas 256 uniformément. L’échantillonnage par rejet rejette les restes biaisés, donc la sélection est sans biais pour n’importe quel jeu — y compris le jeu complet de 92 caractères qui tombe mal.

L’indicateur de force sous le résultat est calculé honnêtement comme longueur × log2(tailleDuJeu) — entropie de Shannon — et réparti en faible / correct / bon / fort. Il reflète le jeu que vous avez réellement sélectionné, pas une estimation.

Mode d’emploi#

  1. Réglez la longueur. Le défaut de 16 est une bonne longueur polyvalente ; le champ accepte jusqu’à 4096.
  2. Cochez les classes de caractères à inclure : minuscules, majuscules, chiffres, symboles. Minuscules, majuscules et chiffres sont activés par défaut ; les symboles sont désactivés parce que certains formulaires de connexion les rejettent.
  3. Cochez facultativement Exclure les similaires pour retirer les caractères visuellement confondables (i l 1 L o 0 O et quelques symboles façon guillemets) — utile quand le mot de passe sera lu à voix haute ou saisi à la main.
  4. Cliquez sur Générer, puis sur Copier. La ligne d’état indique l’entropie en bits et une étiquette de force dérivée du jeu et de la longueur que vous avez choisis.

Principales fonctionnalités#

  • Aléatoire sans biais. L’échantillonnage par rejet sur crypto.getRandomValues signifie pas de biais de modulo, même sur des jeux dont la taille n’est pas une puissance de deux.
  • Indicateur de force honnête. L’entropie est calculée à partir de la taille réelle du jeu et de la longueur, pas estimée à l’œil sur les caractères ; les seuils faible / correct / bon / fort correspondent à des paliers de bits fixes (28 / 60 / 100).
  • Mode exclure les similaires. Retire les caractères les plus susceptibles d’être mal lus, pour les mots de passe que des humains doivent retranscrire.
  • Réglable jusqu’à 4096. Que vous vouliez un mot de passe de connexion de 16 caractères ou une clé d’API de 64 caractères, le même générateur s’en charge.
  • Zéro téléversement. La génération est entièrement locale ; le mot de passe n’est jamais envoyé sur un réseau.

Exemple détaillé#

Avec longueur 16, les quatre classes activées (minuscules + majuscules + chiffres + symboles) et Exclure les similaires désactivé, le jeu est de 92 caractères (26 + 26 + 10 + 30). L’entropie est donc 16 × log2(92) ≈ 16 × 6,52 ≈ 104 bits, ce qui atterrit dans la bande fort (≥ 100 bits). Un résultat généré ressemble à :

qM8#fT2$vRkL9@hZ

Activez Exclure les similaires et le jeu tombe à 85 (huit caractères confondables retirés), donnant 16 × log2(85) ≈ 103 bits — toujours fort, mais désormais sûr à lire au téléphone.

Pour contraster : descendez à longueur 12 avec seulement minuscules + chiffres (jeu de 36), et l’entropie chute à 12 × log2(36) ≈ 62 bits — seulement bon. Cette chute, de 105 à 62 bits, n’est pas une erreur d’arrondi : c’est environ 2^43 fois plus rapide à forcer brutalement, ce qui est précisément pourquoi le jeu de caractères et la longueur comptent tous les deux.

FAQ#

Quelle longueur est « assez long » ?#

Pour un mot de passe de connexion derrière un service à débit limité, 12 à 16 caractères tirés d’un jeu large est confortable. Pour une clé d’API ou un mot de passe que vous stockez dans un gestionnaire sans protection par débit en ligne, visez 25 caractères ou plus. L’indicateur de force vous dit la vérité en bits — tout ce qui est à 100 bits ou au-dessus est considéré fort contre la force brute hors ligne sur le matériel d’aujourd’hui.

Pourquoi le même réglage produit-il un mot de passe différent à chaque fois ?#

Parce que les octets aléatoires sous-jacents sont frais à chaque clic. C’est tout l’intérêt — si la sortie était prévisible, un attaquant pourrait la prédire aussi. Il n’y a aucune graine que vous pouvez fixer, par conception.

Dois-je inclure les symboles ?#

Incluez-les sauf si le système de destination les rejette. Les symboles élargissent le jeu (de 62 à 92 caractères pour le jeu par défaut), ce qui relève directement l’entropie par caractère. La raison courante de les laisser de côté est un formulaire de connexion qui interdit certaines ponctuations, pas un compromis de sécurité.

Un mot de passe généré est-il plus sûr qu’un mot de passe que j’invente ?#

Presque toujours oui. Les humains sont mauvais en aléatoire — nous nous concentrons sur des mots courants, des motifs répétés et des suites de touches que les dictionnaires exploitent. Un générateur qui tire uniformément d’un jeu défini n’a pas ces habitudes, donc un mot de passe généré de 16 caractères est fiable plus fort qu’un mot de passe de 12 caractères choisi par un humain qui a l’air malin.