Générateur de mot de passe
Choisissez la longueur et les caractères, et les mots de passe sont générés directement dans votre navigateur.
Caractères
Sans 0, O, o, 1, I, l et |.
Mot de passe
Force
Très fort
- Entropie en bits129
- Jeu de caractères87 caractères
- Mots de passe possibles6,2 × 1038
L’échelle est un repère, pas une promesse. Sous 50 bits, cela se casse pour qui s’y met vraiment, et 128 bits suffisent contre tout ce qui peut se construire.
D’autres au choix
Tous générés avec les mêmes réglages.
Tout naît dans votre navigateur. Rien n’est conservé et rien n’est envoyé ailleurs.
Comment ça marche
Le hasard vient de la source cryptographique du navigateur, qui existe précisément pour les valeurs qui ne doivent pas être devinables. La fonction aléatoire ordinaire de JavaScript ne suffit pas : elle est prévisible quand on a vu assez de ses sorties.
Chaque caractère est tiré uniformément dans le jeu choisi. Un simple reste favoriserait les valeurs les plus basses quand le jeu ne tombe pas juste ; les tirages les plus hauts sont donc rejetés et refaits.
L’entropie mesure le nombre d’essais nécessaires, exprimé en puissance de deux. Elle vaut pour les mots de passe tirés ainsi. Un mot de passe inventé à la main a presque toujours moins d’entropie que sa longueur ne le laisse croire, parce que la langue et le clavier guident le choix plus qu’on ne pense.
La longueur pèse plus que le jeu de caractères. Passer de douze à seize caractères apporte plus qu’ajouter des signes de ponctuation, et se tape plus facilement.
L’option pour éviter les caractères confondables retire le zéro, le O majuscule et le o minuscule, le un, le I majuscule, le l minuscule et la barre verticale. Cela coûte un peu d’entropie, mais vaut la peine si le mot de passe doit être lu à voix haute ou saisi à la main sur un autre appareil, comme un téléviseur ou une console de jeux.
Rien de ce qui naît ici ne quitte votre navigateur, et la page ne conserve rien. Fermez l’onglet et les mots de passe ont disparu.
Comment l’outil fonctionne
Le jeu de caractères se compose des groupes choisis : 26 minuscules, 26 majuscules, 10 chiffres et 25 symboles, 87 en tout. Éviter les caractères confondables en retire sept et en laisse 80. Chaque caractère est tiré séparément avec crypto.getRandomValues. Un nombre aléatoire de 32 bits a 4 294 967 296 valeurs possibles, et les 16 plus hautes sont écartées et tirées à nouveau, pour que le reste se divise exactement par 87 et que chaque caractère soit également probable.
L’entropie est la longueur multipliée par le logarithme en base 2 de la taille du jeu. Vingt caractères parmi 87 donnent 20 × 6,443 = 128,86 bits, que l’outil affiche 129. Sans caractères confondables, on obtient 20 × 6,322 = 126,4 bits. L’échelle sous le résultat dit faible sous 50 bits, moyen sous 75, fort sous 110 et très fort au-delà. Douze caractères parmi les 87 donnent 77 bits, 16 caractères sans symboles, parmi 62, 95 bits, et 16 caractères avec symboles 103 bits.
Ce que recommande la CNIL
Dans sa délibération n° 2022-100 du 21 juillet 2022, la CNIL demande, pour un mot de passe utilisé seul, l’équivalent d’une entropie d’au moins 80 bits. Elle en donne comme exemples 12 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux pris dans une liste d’au moins 37, ou 14 caractères avec majuscules, minuscules et chiffres. Avec un mécanisme qui restreint l’accès au compte, 50 bits suffisent, par exemple 8 caractères de trois des quatre catégories. La taille maximale des champs ne devrait pas descendre sous 50 caractères, le collage ne doit pas être bloqué, pour encourager les gestionnaires de mots de passe, et le changement périodique ne devrait plus être imposé à tous.
L’outil n’a que 25 symboles : 12 caractères y donnent 77,3 bits, sous le seuil. Comptez 13 caractères, soit 83,8 bits, ou 14 sans symboles, 83,4 bits. Les longueurs vont de 6 à 64.
Cas limites
L’outil ne garantit pas que chaque groupe choisi figure dans le mot de passe. Avec les quatre groupes, environ un mot de passe de 20 caractères sur onze en omet au moins un, et 51 % à 8 caractères. Si un service exige un chiffre, générez un nouveau mot de passe plutôt que de remplacer un caractère à la main : écarter les mots de passe incomplets ne coûte que 0,14 bit à 20 caractères, alors qu’un caractère choisi soi-même n’est pas aléatoire du tout.