Générer un Mot de Passe Fort et Aléatoire
Générez un mot de passe fort et aléatoire avec la longueur et les caractères de votre choix, localement.
Le mot de passe ne quitte pas votre appareil
Rien n’est conservé entre les visites
Aléa au niveau du système
Vérifiable dans votre navigateur
Comment ça marche
- 1
Choisissez un type
Une chaîne aléatoire pour un gestionnaire, ou une phrase de passe pour ce que vous devez taper à la main.
- 2
Fixez la longueur
Allonger est le changement le plus efficace ; le jeu de caractères compte bien moins.
- 3
Copiez-le dans votre gestionnaire
Enregistrez-le avant de fermer l’onglet : cette page ne conserve aucun historique, délibérément.
Pourquoi cet outil
Aléa cryptographique
Les valeurs viennent du générateur sécurisé du navigateur, non d’un générateur généraliste qu’un attaquant pourrait reproduire.
Une longueur que vous maîtrisez
La longueur apporte plus de robustesse que n’importe quelle règle de symboles, et le curseur dépasse largement les minimums habituels.
Mode phrase de passe
Plusieurs mots aléatoires : plus faciles à taper sur un téléphone et à retenir qu’une soupe de symboles.
Caractères ambigus optionnels
Excluez `l`, `1`, `O` et `0` quand le mot de passe sera dicté ou recopié depuis du papier.
Jamais transmis
Le mot de passe est produit dans votre navigateur sans aucune requête : rien d’autre ne le voit jamais.
Gratuit et sans compte
Aucune inscription, aucun filigrane et aucune limite sur le nombre généré.
La robustesse vient de la façon dont il a été choisi, pas de son allure
La mesure qui compte est l’entropie : le nombre de possibilités également probables qu’un attaquant devrait parcourir, ce qui dépend de la taille de l’alphabet, de la longueur et surtout du caractère réellement aléatoire du choix. Voilà pourquoi l’apparence est un si mauvais guide. `P@ssw0rd!` satisfait toutes les règles de complexité jamais écrites et figure dans tous les dictionnaires de cassage, car les substitutions sont celles que tout le monde fait. À l’inverse, une chaîne de seize caractères uniquement en minuscules, tirée au hasard, est hors d’atteinte. Les outils de cassage n’essaient pas les combinaisons par ordre alphabétique : ils tentent d’abord les mots de passe fuités, puis les mots du dictionnaire, puis ces mêmes mots avec des substitutions prévisibles et un chiffre à la fin. Un mot de passe n’y résiste que si rien en lui ne relève d’une décision humaine.
Les règles de composition qu’on vous a apprises sont aujourd’hui déconseillées
Pendant vingt ans, le conseil standard fut : un symbole, un chiffre, une casse mixte et un changement tous les quatre-vingt-dix jours. Les recommandations actuelles du NIST — l’organisme américain de normalisation dont les préconisations antérieures ont répandu ces règles partout — renversent explicitement les deux. Les règles de composition obligatoires ont été abandonnées parce qu’elles ne produisent pas d’aléa mais une forme prévisible : presque tout le monde place la majuscule au début et le chiffre et le point d’exclamation à la fin, ce qui rétrécit l’espace de recherche au lieu de l’élargir. La rotation périodique imposée a été abandonnée pour la même raison : à qui l’on demande de changer chaque trimestre incrémente un nombre, et `Printemps2024!` devient `Été2024!`. Ce qui remplace les deux : la longueur, une vérification contre les mots de passe connus comme fuités, et un changement quand il y a une raison de le croire exposé, non selon le calendrier.
Pourquoi une phrase de passe est une réponse raisonnable, à une condition
Tous les mots de passe ne vivent pas dans un gestionnaire. Une ouverture de session, une clé de chiffrement de disque ou le mot de passe maître qui protège tout le reste doivent être tapés par un humain, parfois sur un clavier de téléphone, parfois de mémoire sous une légère tension. Pour ceux-là, plusieurs mots aléatoires l’emportent sur une chaîne de symboles plus courte sur les deux plans : une suite de cinq ou six mots tirés d’une grande liste porte largement assez d’entropie tout en restant mémorisable et tapable. La condition est que les mots soient choisis par le générateur, pas par vous. Les mots choisis par un humain se concentrent fortement sur des noms concrets, et une phrase que vous inventez suit la grammaire et l’association d’idées d’une manière qui réduit drastiquement les possibilités. Les mots aléatoires semblent arbitraires parce qu’ils le sont, et cette arbitrarité est toute la force.
Un générateur ne vaut que son aléa
Tout ce qui précède suppose que la source est imprévisible, et cette hypothèse n’est pas gratuite. Un générateur bâti sur une fonction aléatoire généraliste — celle qui sert à mélanger une liste ou choisir une couleur — est rapide et amorcé par quelque chose de devinable, souvent l’heure courante. Un attaquant qui sait à peu près quand un mot de passe a été généré peut régénérer les candidats et fouiller un espace de quelques milliers au lieu de trillions. Cela a produit des compromissions réelles et documentées dans des portefeuilles et des outils de génération de clés. Un générateur de mots de passe doit puiser dans la source cryptographique de la plateforme, ce que fait cette page. Le corollaire compte tout autant : un générateur qui tourne sur un serveur produit la valeur dans un endroit que vous ne voyez pas, et vous n’avez aucun moyen de savoir ce qu’elle est devenue.
La force brute n’est pas l’attaque à anticiper
Il vaut la peine de nommer la vraie menace, car optimiser la mauvaise chose est courant. Presque personne ne perd un compte parce que son mot de passe a été deviné caractère par caractère. On le perd parce que le même mot de passe servait ailleurs et que cet autre service a subi une fuite : l’attaquant a simplement essayé la combinaison partout — le bourrage d’identifiants, qui ne demande aucun cassage. Ou bien on le perd via une page de connexion convaincante qui l’a capté directement, où la robustesse ne joue aucun rôle puisqu’il a été remis. Les défenses qui traitent réellement ces cas sont un mot de passe différent par service — ce qui suppose un gestionnaire, personne n’en retenant des centaines — et un second facteur, qui rend un mot de passe volé insuffisant à lui seul. Un mot de passe généré robuste est nécessaire et n’est pas, à lui seul, la protection.
Pourquoi un mot de passe généré ne doit jamais traverser un réseau
Cet outil crée la valeur dans votre navigateur et n’émet aucune requête ; pour cette tâche précise ce n’est pas un raffinement mais l’exigence entière. Un mot de passe généré sur le serveur d’un tiers était connu de ce serveur à l’instant de sa création. Même avec les meilleures intentions, il peut se retrouver dans un journal de requêtes, dans le tampon d’un répartiteur de charge ou dans un rapport d’erreur, et rien de tout cela ne suppose une malveillance. Une fois un secret transmis, vous ne pouvez pas prouver qu’il n’a pas été conservé, et un mot de passe dont vous ne pouvez répondre n’est pas un secret. Vous pouvez vérifier le comportement ici dans l’onglet Réseau des outils de développement : générez un mot de passe avec le panneau ouvert et constatez que rien ne part. C’est la seule version de cet outil qui mérite d’être utilisée.
Erreurs courantes à éviter
- Faire confiance à un mot de passe parce qu’il paraît complexe. `P@ssw0rd!` satisfait toutes les règles de composition et figure dans tous les dictionnaires de cassage — la robustesse vient du tirage aléatoire.
- Ajouter des symboles au lieu de la longueur. La longueur apporte bien plus d’entropie que n’importe quelle règle de classe de caractères ; une longue chaîne tout en minuscules bat une courte « complexe ».
- Choisir soi-même les mots d’une phrase de passe. Les mots humains se concentrent sur des noms concrets et suivent la grammaire, ce qui effondre l’espace de recherche : le générateur doit les tirer.
- Utiliser un générateur bâti sur une fonction aléatoire généraliste. S’il est amorcé par l’horloge, un attaquant sachant à peu près quand vous avez généré peut reproduire les candidats.
- Réutiliser un mot de passe robuste d’un service à l’autre. Le bourrage d’identifiants ne demande aucun cassage : une fuite ailleurs suffit, donc l’unicité avec un gestionnaire compte plus que la robustesse brute.
Comparaison
| Critère | Cet outil | Générateurs en ligne | Un gestionnaire de mots de passe |
|---|---|---|---|
| La valeur traverse un réseau | Jamais | Souvent | Non |
| Aléa cryptographique | Oui | Rarement précisé | Oui |
| Mode phrase de passe | Oui | Parfois | Le plus souvent |
| Entropie affichée en bits | Oui | Rarement | Parfois |
| Conserve le résultat pour vous | Non — par conception | Non | Oui |
| Prix | Gratuit | Gratuit / offres payantes | Gratuit / payant |
Fonctionnalités
Chaînes aléatoires et phrases de passe
Deux modes, car une entrée de coffre et un code de déverrouillage n’ont pas les mêmes exigences.
Utilise le CSPRNG de la plateforme
Le générateur cryptographique du navigateur, la source même que votre système emploie pour les clés.
Contrôle du jeu de caractères
Majuscules, minuscules, chiffres et symboles, chacun activable pour les systèmes aux restrictions pénibles.
Estimation de robustesse en direct
Affichée en bits d’entropie plutôt qu’en vague pastille « fort » qui ne signifie rien.
Génération en lot
Un lot d’un coup quand vous provisionnez plusieurs comptes ou amorcez un environnement de test.
Aucun historique conservé
Rien n’est stocké entre les visites : un ordinateur partagé ne révèle pas votre dernière génération.
Rien à installer
Pas d’extension, pas d’environnement d’exécution, pas de dépendances : tout se passe sur la page web.
Compatible arabe et RTL
Interface complète en huit langues, dont l’arabe de droite à gauche.
Sécurisé par défaut
Servi en HTTPS, sans suivi ni requête vers un tiers.
Qui l’utilise
Quiconque a plus d’un compte
Produire un mot de passe unique par service, ce qui compte plus que la robustesse d’un seul.
Administrateurs système
Préparer des identifiants pour plusieurs comptes sans qu’aucune valeur ne traverse le réseau.
Développeurs
Générer un secret solide pour un fichier de configuration ou un environnement de test.
Quiconque définit un mot de passe maître
Produire une phrase de passe mémorisable à taper et pourtant réellement aléatoire.
Questions Fréquentes
Non. Chaque mot de passe est généré localement dans votre navigateur via la Web Crypto API — rien n’est envoyé, journalisé ni stocké.
Oui. Ils utilisent crypto.getRandomValues — une source aléatoire cryptographiquement sûre — et non le prévisible Math.random. Pour une sécurité forte, utilisez au moins 16 caractères et activez plusieurs types de caractères.
Non. Tout s’exécute localement dans votre navigateur — votre texte n’est jamais envoyé, stocké ni partagé.
Oui — entièrement gratuit, sans compte et sans limite.