Générateur de Mots de Passe

Générez des mots de passe aléatoires robustes avec une longueur et des jeux de caractères personnalisables — grâce au hasard cryptographique de votre navigateur.

1 324 vues

Comment ça fonctionne

La solidité d'un mot de passe n'est pas additive, elle est exponentielle : le nombre de combinaisons possibles est égal à la taille du jeu de caractères élevée à la puissance de la longueur (jeu^longueur), et c'est cet exposant qui fait de la longueur le levier le plus puissant disponible. Un mot de passe de 8 caractères n'utilisant que des minuscules puise dans un jeu de 26 caractères, ce qui donne 26^8 — environ 208 milliards de combinaisons possibles, ce qui semble beaucoup jusqu'à ce qu'on se souvienne que le matériel moderne teste des milliards de tentatives par seconde. Ajoutez des majuscules, des chiffres et des symboles, et étendez la longueur à 12 caractères : le jeu grossit jusqu'à environ 95 caractères, ce qui donne 95^12 — de l'ordre de 540 sextillions (5,4 × 10^23) de combinaisons. Ce n'est pas une amélioration modeste ; c'est un bond de plusieurs ordres de grandeur, parce que chaque caractère supplémentaire multiplie le total au lieu de l'additionner. Exemple concret : passer d'un mot de passe de 8 minuscules à un mot de passe de 12 caractères combinant les quatre types de caractères ne double pas simplement la sécurité, cela fait passer le temps de force brute de « cassable en un délai raisonnable » à « bien au-delà de toute attaque réaliste, même face au matériel futur ».

Ce générateur tire chaque caractère à l'aide de crypto.getRandomValues — le générateur de nombres aléatoires cryptographiquement sûr du navigateur — plutôt que Math.random(). Cette distinction compte : Math.random() est un générateur pseudo-aléatoire rapide et prévisible conçu pour les animations et les jeux, et son état interne peut dans certains cas être reconstitué à partir de la sortie observée, ce qui le rend inadapté à tout ce qui touche à la sécurité. crypto.getRandomValues puise dans la source d'entropie cryptographique du système d'exploitation, spécifiquement conçue pour être imprévisible même pour un attaquant ayant déjà observé des sorties précédentes.

Ce qu'il faut savoir

La longueur bat presque toujours la complexité. Un mot de passe de 16 caractères n'utilisant que des minuscules (26^16) est mathématiquement bien plus fort qu'un mot de passe de 8 caractères mêlant tous les types de caractères (95^8), simplement parce que l'exposant domine la base. Quand vous devez choisir entre un mot de passe plus long et plus simple ou plus court et plus complexe, choisissez le plus long.

Le mot de passe ne quitte jamais votre appareil : il est généré entièrement dans votre navigateur et rien n'est transmis à un serveur, enregistré ou stocké nulle part par cet outil. Actualiser ou fermer la page le détruit complètement, ce qui est exactement pourquoi il doit être copié directement dans un gestionnaire de mots de passe plutôt que laissé à l'écran ou dans un fichier texte.

Réutiliser un même mot de passe sur plusieurs comptes transforme une seule fuite de données en de nombreuses fuites. Si la base de données d'un site fuit — et cela arrive même à des services prudents et bien gérés — chaque autre compte partageant ce mot de passe devient vulnérable dès que la liste de mots de passe compromis commence à circuler. Un mot de passe unique et généré par site, conservé dans un gestionnaire de mots de passe, contient les dégâts d'une fuite unique à ce seul compte.

Questions fréquentes

Quelle longueur mon mot de passe doit-il avoir ?

Au moins 12 caractères pour les comptes courants et 16 ou plus pour les comptes critiques (email, banque). La longueur l'emporte sur la complexité : un mot de passe de 16 minuscules est plus fort qu'un mot de passe de 8 caractères avec des symboles.

Le mot de passe généré est-il envoyé à un serveur ?

Non. Il est produit par l'API crypto.getRandomValues de votre navigateur, entièrement sur votre appareil, et ne le quitte jamais. Actualiser la page le détruit.

Dois-je utiliser le même mot de passe sur plusieurs sites ?

Jamais. Une fuite sur un site exposerait tous vos comptes dès que la liste de mots de passe compromis commence à circuler. Générez un mot de passe unique par site et conservez-les dans un gestionnaire de mots de passe.

Pourquoi ajouter un caractère de plus aide-t-il davantage qu'ajouter un symbole ?

Parce que la longueur est un exposant et que la variété des caractères n'est que la base. Ajouter un caractère à la longueur multiplie le nombre total de combinaisons par la taille complète du jeu de caractères ; ajouter un type de symbole supplémentaire n'augmente la base que de quelques unités. Sur toute longueur de mot de passe réaliste, l'augmentation de la longueur l'emporte largement.

Math.random() n'est-il pas déjà suffisamment aléatoire ?

Pour des jeux ou des animations, oui — mais c'est un générateur pseudo-aléatoire rapide, pas cryptographique, et sa sortie peut dans certaines circonstances être prédite ou reconstituée. La génération de mots de passe a besoin de crypto.getRandomValues, la source cryptographiquement sûre du navigateur, que cet outil utilise exclusivement.

Commentaires

Pas encore de commentaires — soyez le premier à en écrire un !

Outils similaires