Aller au contenu

Outil n° 01 Génération locale, sans serveur

Générateur de mot de passe

Créez un mot de passe fort ou une phrase secrète mémorisable. Tout est calculé dans votre navigateur — rien n'est transmis, journalisé ni enregistré.

Solidité

Réglages mot de passe

Présets rapides

Historique (cette session, jamais enregistré)

Aucune génération pour l'instant.

Espace pour régénérer · clic sur un mot de l'historique pour le copier

§ 01

Garanties techniques

Comment fonctionne ce générateur

Trois propriétés vérifiables directement dans votre navigateur.

  • Aléa cryptographique réel

    Le générateur s’appuie sur crypto.getRandomValues, l’API d’aléa fort du navigateur, avec correction du biais de modulo. Aucun Math.random, prédictible et inadapté à la sécurité.

  • 100 % local, zéro requête

    Le calcul se fait entièrement dans votre onglet. Aucun mot de passe n’est envoyé, journalisé ou enregistré. Ouvrez l’onglet « Réseau » de vos outils développeur pour le vérifier : aucune requête lors d’une génération.

  • Aucune télémétrie, aucun cookie

    Pas de traceur, pas de cookie analytique, pas de stockage persistant. L’historique affiché vit uniquement en mémoire et disparaît au rechargement de la page.

§ 02

Choix du format

Mot de passe ou phrase secrète ?

Deux formats, deux usages. À sécurité équivalente, l’un est plus court, l’autre plus mémorisable.

Mot de passe Phrase secrète
Composition Caractères aléatoires (a-z, A-Z, 0-9, symboles) Mots du dictionnaire tirés au sort
Exemple q7$Fk9!XmRzPb2L renard-marbre-galop-pivoine-7
Entropie typique ≈ 6,5 bits / caractère ≈ 9,7 bits / mot
Mémorisation Très difficile sans gestionnaire Possible avec un peu d’effort
Saisie au clavier Lente, beaucoup d’erreurs Rapide, peu d’erreurs
Usage idéal Comptes web stockés dans un gestionnaire Mot de passe maître, Wi-Fi, chiffrement de disque

Verdict : pour un compte que vous ne saisirez jamais à la main, prenez le mot de passe le plus long possible. Pour un secret que vous devez retenir et taper, la phrase secrète gagne sur tous les tableaux.

§ 03

Référentiels officiels

Ce que recommandent l’ANSSI et la CNIL

Le socle français pour les comptes personnels comme professionnels.

ANSSI — Recommandations relatives à l’authentification multifacteur et aux mots de passe

  • 12 caractères minimum avec 4 types (majuscules, minuscules, chiffres, caractères spéciaux),
  • ou 14 caractères minimum avec 3 types,
  • ou une phrase de passe d’au moins 7 mots,
  • renouvellement déclenché par compromission, jamais par calendrier.

CNIL — Délibération mots de passe

  • Un mot de passe différent pour chaque service,
  • aucune donnée personnelle (prénom, date de naissance, équipe favorite),
  • conservation chiffrée uniquement (gestionnaire de mot de passe),
  • activation de la double authentification quand elle est disponible.

Notre générateur produit par défaut 20 caractères mixtes ou une phrase secrète de 5 mots avec chiffre final. Les deux dépassent les seuils minimaux. Pour les comptes les plus sensibles (banque, messagerie principale, gestionnaire), montez à 24 caractères ou 7 mots.

§ 04

Mesure de solidité

L’entropie, expliquée simplement

La seule mesure objective de la résistance d’un mot de passe.

L’entropie d’un mot de passe se mesure en bits. Plus le nombre est élevé, plus il faut de tentatives pour le deviner. Concrètement, chaque bit ajouté double le nombre de possibilités à essayer.

Entropie = longueur × log₂(taille de l’alphabet)

Un mot de passe de 12 minuscules a 12 × log₂(26) ≈ 56 bits. Le même avec majuscules, chiffres et symboles passe à 12 × log₂(94) ≈ 79 bits. Ajouter 4 caractères monte à 105 bits. La longueur prime sur la diversité.

Quelques exemples comparés
Mot de passe Longueur Alphabet Entropie Niveau
azerty 6 26 (a-z) 28 bits Faible
P@ssw0rd! 9 94 59 bits Moyen
k7Fm9xRz2pBq 12 62 (Aa0) 71 bits Fort
renard-marbre-galop-pivoine 4 mots 845 mots FR 39 bits Faible
renard-marbre-galop-pivoine-cygne-bocage-7 6 mots + chiffre 845 mots FR + 10 62 bits Fort
Aq#7zRpV!mYx2KbF3wLn 20 94 131 bits Excellent
  • < 40 bits Faible Cassable en quelques minutes à quelques jours, même par un attaquant amateur.
  • 40 – 60 bits Moyen Tient face à une attaque en ligne. Vulnérable à une attaque hors ligne ciblée.
  • 60 – 80 bits Fort Résiste à une attaque hors ligne moderne pendant des années. Acceptable pour la plupart des comptes.
  • ≥ 80 bits Excellent Seuil recommandé pour les comptes sensibles. Hors de portée des attaquants à horizon humain.

§ 05

Modèle d’attaque

Combien de temps pour craquer un mot de passe

Estimations en attaque hors ligne moderne — environ 100 milliards de tentatives par seconde sur GPU spécialisé.

Longueur Minuscules seules Min + Maj + Chiffres Tous types
8 caractères Instantané ≈ 3 minutes ≈ 1 heure
10 caractères ≈ 1 minute ≈ 7 jours ≈ 1 an
12 caractères ≈ 10 heures ≈ 70 ans ≈ 12 000 ans
16 caractères ≈ 8 000 ans ≈ 1 milliard d’années ≈ 90 milliards d’années
20 caractères Inatteignable Inatteignable Inatteignable

Ces durées partent du pire scénario : un attaquant qui a récupéré la base de données chiffrée du service et la teste hors ligne. En ligne, les délais explosent à cause des limites de débit. Une phrase secrète de 6 mots français équivaut, en entropie, à un mot de passe aléatoire de 13 caractères tous types.

§ 06

Mise en pratique

Quel réglage pour quel usage

Configurations recommandées selon le contexte.

  • Compte web courant

    Stocké dans votre gestionnaire, jamais saisi à la main. Optimisez pour la résistance, pas la lisibilité.

    Mot de passe · 20 caractères · tous types

  • Mot de passe maître

    Le mot de passe qui ouvre votre gestionnaire. Doit être impossible à oublier et très résistant.

    Phrase secrète · 7 mots · capitalisée · chiffre final

  • Wi-Fi domestique (WPA2 / WPA3)

    Saisi rarement, partagé à des invités, parfois lu à voix haute. La phrase secrète facilite la dictée.

    Phrase secrète · 8 à 10 mots · séparateur tiret

  • Compte sensible (banque, messagerie)

    Renforcement maximal, à associer obligatoirement à la double authentification.

    Mot de passe · 24 caractères · tous types · sans ambigus

  • Compte professionnel partagé

    À transmettre à un collègue par canal sécurisé. La phrase secrète réduit les erreurs de retranscription.

    Phrase secrète · 6 mots · séparateur point

  • PIN ou code temporaire

    À éviter dès que possible. Réservez aux cas où seul un code numérique est accepté.

    PIN · 6 chiffres minimum

§ 07

Anti-patterns

Les sept erreurs qui rendent un mot de passe inutile

Les pièges les plus exploités par les attaques par dictionnaire et le credential stuffing.

  1. Réutiliser le même mot de passe partout

    Une seule fuite expose tous les comptes. Le credential stuffing teste les couples identifiant / mot de passe fuités sur des milliers de services en quelques minutes.

  2. Inclure une information personnelle

    Prénom, date de naissance, nom du chien, équipe préférée : ces données circulent librement sur les réseaux sociaux et sont les premières testées.

  3. Faire confiance à la « complexité visuelle »

    P@ssw0rd! et Azerty2024# paraissent forts mais figurent dans toutes les listes d’attaque. Les substitutions classiques (a → @, e → 3) sont anticipées depuis vingt ans.

  4. S’en tenir à 8 caractères

    Un mot de passe de 8 caractères, même tous types, tombe en moins d’une heure sur GPU. Le seuil pratique de résistance est de 12 caractères, 16 pour les comptes sensibles.

  5. Changer son mot de passe tous les 90 jours « par sécurité »

    Cette pratique, longtemps imposée, pousse à choisir des variantes prévisibles (Été2024, Été2025…). On change un mot de passe en cas de fuite, pas par calendrier.

  6. Le stocker en clair quelque part

    Fichier mdp.txt sur le bureau, note dans un mail, post-it sous le clavier : autant d’angles d’attaque triviaux. Utilisez un gestionnaire chiffré, c’est sa seule raison d’être.

  7. Refuser la double authentification

    Même un excellent mot de passe peut fuir. La double authentification (TOTP, clé physique, passkey) ajoute un facteur qu’un attaquant distant ne peut pas dériver d’une base de données.

§ 08

Annexes

Questions fréquentes

Quel est le mot de passe le plus sécurisé ?
Le plus sécurisé combine trois propriétés essentielles :
  • Longueur : au moins 16 caractères ou 6 mots,
  • Aléa cryptographique réel (pas de génération « humaine »),
  • Unicité stricte par compte.
La longueur prime sur la complexité visuelle : un mot de passe long et aléatoire battra toujours un mot court bourré de symboles.
Comment créer un mot de passe fort et facile à retenir ?
Utilisez une phrase secrète : 6 à 8 mots français aléatoires reliés par un tiret ou un chiffre. Le résultat est mémorisable après quelques répétitions et offre une entropie supérieure à un mot de passe court complexe.
Quelle est la longueur idéale d’un mot de passe ?
La longueur dépend de la sensibilité du compte :
  • Comptes courants : 12 caractères minimum avec les 4 types (majuscules, minuscules, chiffres, symboles).
  • Comptes sensibles (banque, messagerie principale, gestionnaire) : 16 caractères ou plus.
  • Phrase secrète : 6 à 8 mots français suffisent.
Tout ce qui est en dessous de 12 caractères doit être considéré comme à risque.
Qu’est-ce qu’une phrase de passe ?
C’est une suite de plusieurs mots aléatoires (par exemple : renard-marbre-galop-pivoine-7). Elle est plus longue qu’un mot de passe classique, donc plus résistante aux attaques par force brute, tout en restant prononçable et mémorisable.
Quelle est la différence entre mot de passe et phrase de passe ?
Le mot de passe utilise un alphabet de caractères individuels. La phrase de passe utilise un dictionnaire de mots. À sécurité équivalente, la phrase de passe est plus longue à l’écran mais nettement plus simple à mémoriser et à saisir.
Un générateur de mot de passe en ligne est-il vraiment sûr ?
Uniquement s’il génère le mot de passe localement, sans transmission réseau. Cet outil est entièrement client : aucune valeur n’est envoyée à un serveur. Vous pouvez le vérifier en ouvrant l’onglet « Réseau » de vos outils développeur : aucune requête n’est émise pendant une génération.
Combien de temps faut-il pour craquer un mot de passe de 12 caractères ?
Avec un alphabet complet (94 caractères) et une attaque hors ligne moderne à 100 milliards de tentatives par seconde, environ 12 000 ans. Avec seulement des minuscules, quelques heures suffisent. Voir le tableau dans la section « Combien de temps pour craquer ».
Que recommandent la CNIL et l’ANSSI ?
Trois formats équivalents sont acceptés :
  • 12 caractères minimum avec les 4 types (majuscules, minuscules, chiffres, symboles),
  • ou 14 caractères avec 3 types,
  • ou une phrase de passe d’au moins 7 mots.
L’unicité par service et le stockage chiffré dans un gestionnaire complètent ce socle.
Comment générer un mot de passe Wi-Fi sécurisé ?
Pour WPA2 ou WPA3, utilisez 20 à 63 caractères mélangeant majuscules, minuscules, chiffres et symboles. Une phrase secrète de 10 mots est aussi excellente et plus simple à dicter à un invité.
Faut-il changer son mot de passe régulièrement ?
Non, sauf en cas de fuite avérée. La rotation forcée pousse à choisir des variantes prévisibles (Été2024, Été2025…). Préférez :
  • un mot de passe long et unique par service,
  • un gestionnaire qui surveille les fuites,
  • un changement immédiat en cas d’alerte de compromission.

Un mot de passe fort ne suffit pas

Stockez-le dans un gestionnaire de mot de passe pour ne plus jamais l'oublier.

Voir le comparatif