Générateur de mot de passe sécurisé
Un mot de passe aléatoire est déjà prêt ci-dessous. Ajustez la longueur et les jeux de caractères : tout est généré localement, rien ne quitte votre navigateur.
Entropie : ~95 bits · temps de cassage estimé par force brute : environ 755 840 971 siècles (à 10 milliards d'essais/seconde)
Qu'est-ce qu'un mot de passe fort ?
La force d'un mot de passe se mesure par son entropie : le nombre de tentatives qu'un attaquant devrait faire, en moyenne, pour le deviner par force brute. Elle dépend de deux facteurs — la longueur du mot de passe et la taille de l'alphabet utilisé (minuscules, majuscules, chiffres, symboles). Concrètement, un mot de passe long avec un alphabet restreint (par exemple 20 lettres minuscules) peut être plus difficile à casser qu'un mot de passe court avec tous les types de caractères. C'est pourquoi la longueur est généralement le levier le plus efficace : chaque caractère supplémentaire multiplie le nombre de combinaisons possibles, alors que l'ajout d'un jeu de caractères ne fait qu'élargir l'alphabet de départ.
Pourquoi la génération se fait dans votre navigateur
Ce générateur ne repose sur aucun serveur : tout le calcul s'exécute en JavaScript, directement dans votre navigateur, via l'API crypto.getRandomValues() — le générateur de nombres aléatoires cryptographiquement sûr fourni par le système d'exploitation, et non un simple Math.random(), prévisible dans certains cas. Le mot de passe affiché n'est jamais transmis sur le réseau : aucune requête n'est envoyée, ni vers un serveur applicatif, ni vers un outil d'analytics. Vous pouvez le vérifier vous-même en ouvrant l'onglet Réseau des outils de développement de votre navigateur pendant l'utilisation de cet outil.
Temps de cassage estimé selon la longueur
Estimation à composition égale (majuscules, minuscules, chiffres et symboles), pour un attaquant capable de tester 10 milliards de combinaisons par seconde.
| Longueur | Temps de cassage estimé |
|---|---|
| 8 caractères | environ 2.1 jours |
| 12 caractères | environ 3 419 siècles |
| 16 caractères | environ 205 062 454 706 siècles |
| 20 caractères | environ 12 297 500 259 733 352 000 siècles |
Non, jamais. Le mot de passe est généré entièrement dans votre navigateur, avec l'API Web Crypto. Il n'est jamais envoyé à un serveur, ni stocké, ni transmis à un outil d'analytics — aucune requête réseau ne le contient, à aucun moment.
16 caractères avec majuscules, minuscules, chiffres et symboles constitue un bon compromis pour la plupart des usages. Pour un compte sensible (email principal, gestionnaire de mots de passe), privilégiez 20 caractères ou plus. La longueur pèse davantage que la complexité sur la résistance réelle face aux attaques par force brute.
Pas systématiquement. Les recommandations actuelles privilégient un mot de passe long et unique par service, changé uniquement en cas de fuite avérée (piratage du service, alerte de sécurité) plutôt qu'un renouvellement périodique arbitraire, qui pousse souvent vers des mots de passe plus faibles et prévisibles.
Sur un ordinateur partagé ou public, oui : le mot de passe reste accessible dans le presse-papiers jusqu'à son remplacement. Utilisez le bouton « Vider le presse-papiers » juste après l'avoir collé là où il doit aller, pour l'effacer immédiatement.
Math.random() repose sur un générateur pseudo-aléatoire non cryptographique : ses valeurs peuvent, dans certains cas, être prédites. crypto.getRandomValues() s'appuie sur le générateur d'aléa cryptographiquement sûr du système d'exploitation, la seule source fiable pour produire un mot de passe réellement imprévisible.
Cet outil génère un mot de passe fort mais ne garantit pas la sécurité d'un service tiers : la robustesse d'un compte dépend aussi de la sécurité mise en place par ce service. En cas de fuite de données côté service tiers, Toolyz ne saurait être tenu responsable.