Mode d'emploi
- Réglez la longueur souhaitée à l'aide du curseur (16+ recommandé).
- Cochez les types de caractères souhaités : plus il y en a, plus le mot de passe est sûr.
- Vous pouvez, si vous le souhaitez, exclure les caractères ambigus si vous saisissez le mot de passe manuellement.
- Cliquez sur « Générer un mot de passe » (un nouveau mot de passe s'affiche également chaque fois que vous modifiez une option).
- Cliquez sur « Copier » et enregistrez-le dans un gestionnaire de mots de passe.
Exemple
Entrée
Longueur : 16, tous les types de caractères activésRésultat
K7#mQv9!xR2pWz@eEnviron 105 bits d'entropie — il faudrait à un cluster de GPU moderne plus de temps que l'âge de l'univers pour le déchiffrer par force brute.
En quoi consiste cet outil ?
Un générateur de mots de passe crée des mots de passe aléatoires bien plus sûrs que tout ce qu'un être humain pourrait imaginer. Les utilisateurs choisissent des combinaisons faciles à retenir — noms, dates, séquences de touches — et les pirates connaissent chacune de ces combinaisons. Un mot de passe aléatoire de 16 caractères issu d'un jeu de caractères complet présente une entropie d'environ 100 bits, ce qui dépasse les capacités de toute attaque par force brute réaliste.
Ce générateur utilise l'API Web Crypto (le même générateur de nombres aléatoires sécurisé que celui utilisé par votre système d'exploitation pour les clés de chiffrement), garantit la présence d'au moins un caractère issu de chaque ensemble que vous sélectionnez et affiche une estimation de la force basée sur l'entropie afin que vous puissiez constater l'effet de chaque option.
La directive du NIST sur les mots de passe, SP 800-63B, va dans le même sens : elle recommande d'accepter les mots de passe longs (au moins jusqu'à 64 caractères), de vérifier les candidats par rapport aux listes de fuites de données connues, et d'abandonner les règles de composition imposées comme les renouvellements programmés — car ce sont la longueur et le caractère aléatoire, et non les symboles obligatoires, qui déterminent la force réelle.
Conseils pratiques
- La longueur l'emporte sur la complexité : un mot de passe de 20 caractères composé uniquement de lettres minuscules et de chiffres est plus sûr qu'un mot de passe de 10 caractères utilisant tous les caractères spéciaux — observez l'indicateur d'entropie tout en déplaçant le curseur pour vous en rendre compte par vous-même.
- Certains sites limitent la longueur des mots de passe ou interdisent l'utilisation de certains caractères (les banques en sont un exemple notoire). Il vaut mieux cocher les cases correspondantes pour respecter leurs règles plutôt que de modifier le mot de passe manuellement : les modifications manuelles rendent le mot de passe plus prévisible précisément là où vous les avez ajoutées.
- Créez un nouveau mot de passe pour chaque site. La complexité d'un mot de passe n'a aucune importance s'il est réutilisé sur un site qui a été piraté.
- Pour un mot de passe que vous devez mémoriser (connexion à un ordinateur portable, mot de passe principal d'un gestionnaire de mots de passe), un mot de passe d'au moins 20 caractères sans symboles est souvent plus facile à saisir et tout aussi sûr.
À quel point est-ce « fort » ? Une comparaison
Quelques chiffres concrets pour mettre les choses en perspective : un mot de passe de 8 caractères mixtes (~52 bits) peut être craqué en quelques heures par un parc de GPU moderne si le hachage du site est divulgué. Un mot de passe de 12 caractères (~78 bits) résiste pendant des années. Un mot de passe de 16 caractères (~105 bits) survit au matériel utilisé pour l'attaquer. Les tentatives de devinette en ligne sont bien plus lentes que ces chiffres hors ligne — les limites de débit restreignent les attaquants à quelques milliers de tentatives, et non à des billions — mais comme vous ne pouvez pas contrôler le type de faille qui se produira, générez vos mots de passe en tenant compte du scénario hors ligne.
C'est aussi pour cette raison que les gestionnaires de mots de passe ont changé la donne : comme il n'y a plus rien à mémoriser, chaque mot de passe peut comporter au moins 16 caractères aléatoires, et une violation de sécurité n'a plus d'incidence sur vos autres comptes.
Cas d'utilisation courants
- Création d'un nouveau compte sur un site appliquant une politique de mot de passe spécifique (longueur minimale, obligation d'inclure des caractères spéciaux) : configurez ici les options de correspondance plutôt que de modifier manuellement le mot de passe pour qu'il soit conforme.
- Générer une série de mots de passe uniques lors de la création simultanée de plusieurs comptes ou d'utilisateurs de test.
- Remplacer un mot de passe réutilisé après la notification d'une violation de données ; un mot de passe unique par compte concerné.
- Créer un mot de passe pour un routeur Wi-Fi ou un appareil partagé qui soit sûr, mais qui n'utilise pas de caractères ambigus, afin de faciliter la saisie par toute personne qui le taperait à partir d'une fiche imprimée.
Longueur et temps de calcul nécessaire pour un déchiffrement par force brute
Ces estimations correspondent à une attaque hors ligne contre le hachage du mot de passe, avec du matériel GPU moderne, en supposant l'utilisation des quatre types de caractères (majuscules, minuscules, chiffres, symboles).
| Longueur | Entropie approximative | Temps de calcul estimé |
|---|---|---|
| 8 caractères | ~52 bits | Quelques heures |
| 10 caractères | ~65 bits | Plusieurs mois |
| 12 caractères | ~78 bits | Plusieurs siècles |
| 16 caractères | ~105 bits | Plus que l'âge de l'univers |
| 20 caractères | ~131 bits | Pratiquement impossible avec le matériel connu à ce jour |
Pourquoi l'utiliser ?
Vous ouvrez un compte sur les impôts.gouv.fr ou votre espace bancaire et le formulaire exige 12 caractères avec majuscule et symbole : générez-en un qui coche toutes les cases en un clic, sans bricoler une variante de votre mot de passe habituel.
Vous configurez le Wi-Fi d'un gîte ou d'un bureau partagé et les invités devront le retaper à la main : cochez « exclure les caractères ambigus » pour éviter la confusion entre 0 et O sur la carte imprimée au mur.
Vous recevez une alerte de fuite de données sur un compte ancien (souvent via un gestionnaire de mots de passe) : générez ici un mot de passe unique plutôt que de recycler une variante du précédent — c'est justement ce que les pirates testent en premier.
Vous créez des comptes de test pour une équipe ou une formation : générez un mot de passe unique pour chacun au lieu d'un schéma répétitif du type Entreprise2026.
Pour un mot de passe que vous devrez retenir vous-même sans gestionnaire sous la main (session Windows au bureau, par exemple) : montez la longueur à 20+ caractères sans symboles, plus facile à taper et tout aussi robuste.
Tout se passe dans votre navigateur via la Web Crypto API : aucune donnée n'est envoyée à un serveur, ce qui évite toute question de conformité RGPD sur la génération elle-même.
Foire aux questions
Est-il sûr de générer un mot de passe sur un site web ?
Dans ce cas précis, oui : la génération s'effectue entièrement dans votre navigateur à l'aide de l'API Web Crypto. Aucune requête réseau ne transmet le mot de passe ; vous pouvez même charger la page, vous déconnecter d'Internet et générer le mot de passe hors ligne.
Quelle doit être la longueur de mon mot de passe ?
Un mot de passe de 16 caractères combinant différents types de caractères constitue un choix par défaut sûr pour les comptes importants. 12 caractères constituent un minimum acceptable. La longueur prime sur la complexité : un mot de passe plus long est plus sûr qu’un mot de passe plus court comportant davantage de symboles.
Que signifie cette estimation de la résistance ?
C'est une question d'entropie : le nombre de bits qu'un pirate doit deviner. Chaque bit supplémentaire double la difficulté de la devinette. Un mot de passe de moins de 45 bits est faible, un mot de passe de plus de 70 bits est fort pour les comptes en ligne, et un mot de passe de plus de 100 bits résiste même aux attaques hors ligne visant des hachages de mots de passe volés.
Dois-je utiliser le même mot de passe généré sur plusieurs sites ?
Non. Lorsqu'un site est piraté, les pirates tentent d'utiliser le mot de passe divulgué sur tous les autres sites. Créez un mot de passe unique pour chaque site et conservez-les dans un gestionnaire de mots de passe : c'est justement à cela que servent ces outils.
Pourquoi exclure les caractères ambigus ?
Des caractères tels que 0/O et 1/l/I se ressemblent dans de nombreuses polices. Si vous devez un jour lire votre mot de passe à voix haute ou le saisir à partir d'un support papier, les exclure vous évitera des erreurs frustrantes. Cela réduit légèrement l'entropie, ce que l'indicateur de force reflète fidèlement.
Quelle longueur choisir pour un mot de passe généré ?
Si le site l'accepte, 16 caractères aléatoires issus d'un jeu de caractères complet sont hors de portée de toute attaque par force brute réaliste ; 12 constitue un plancher raisonnable pour les comptes ordinaires. Si une limite du site vous impose un mot de passe plus court, compensez en activant tous les types de caractères — mais privilégiez la longueur chaque fois que vous avez le choix, ce qui est aussi la position du NIST SP 800-63B.
D'où vient l'aléatoire utilisé par ce générateur ?
De `crypto.getRandomValues()`, l'implémentation de la Web Crypto API de votre navigateur, qui s'appuie sur le générateur de nombres aléatoires sécurisé du système d'exploitation (le même que celui utilisé pour créer des clés de chiffrement). Ce n'est pas un algorithme pseudo-aléatoire comme `Math.random()`, prévisible et à ne jamais utiliser pour générer des mots de passe ou des clés.
Que signifie exactement un mot de passe « fort » ?
Cela signifie qu'il possède suffisamment d'entropie (l'aléatoire mesuré en bits) pour rendre une attaque par force brute totalement impraticable, même avec du matériel spécialisé. Ce n'est pas une question d'apparence : MotDePasse123! semble complexe mais reste faible car il suit un schéma prévisible ; une chaîne aléatoire de 16 caractères est forte même si elle paraît simple à l'œil.
Est-ce conforme aux recommandations de la CNIL pour les mots de passe professionnels ?
La CNIL recommande, pour un mot de passe seul (sans autre facteur), au moins 12 caractères mélangeant majuscules, minuscules, chiffres et caractères spéciaux. Ce générateur permet de dépasser largement ce seuil en un clic — pensez toutefois à activer l'authentification à deux facteurs quand le service le propose, la CNIL la recommande en complément, pas en remplacement.
Puis-je générer un mot de passe pour mon compte FranceConnect ou mon espace employeur ?
Oui, la génération est identique quel que soit le service. Vérifiez simplement les contraintes propres au site (certaines administrations limitent la longueur ou interdisent certains symboles) et ajustez les options en conséquence plutôt que de modifier le résultat à la main.