Générateur de mot de passe

Générez en une seconde un mot de passe fort et aléatoire – il y en a déjà un prêt ci-dessous. Réglez la longueur, copiez, c’est fait. Cryptographiquement sûr et entièrement privé.

Génération en cours…

Cliquer pour copier

Très fort
Temps pour le casser (hors ligne) : plus que l’âge de l’Univers155 bits d’entropie
Longueur24 caractères
Types de caractères

Un mot de passe fort n’est pas un mot particulièrement astucieux : c’est une suite de caractères que personne ne peut deviner et qu’aucun logiciel ne peut retrouver en essayant toutes les combinaisons. C’est exactement ce que produit ce générateur : les caractères sont tirés un à un, indépendamment les uns des autres, avec crypto.getRandomValues(), la source d’aléa cryptographique de votre navigateur. Tout se passe localement sur votre appareil – rien n’est transmis, journalisé ni enregistré, et aucun compte n’est nécessaire. Réglez la longueur, choisissez les types de caractères, copiez le résultat d’un clic. Pour fixer les idées : un mot de passe aléatoire de 16 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux atteint environ 103 bits d’entropie – un attaquant qui testerait hors ligne 10 milliards de combinaisons par seconde n’en viendrait pas à bout en des milliards d’années. L’ANSSI recommande au moins 15 caractères pour les usages sensibles et une longueur « très grande » pour les mots de passe que l’on n’a pas à retenir ; la CNIL fixe un plancher de 80 bits d’entropie lorsque le mot de passe est la seule protection. Toutes deux ont abandonné le renouvellement périodique systématique : changez un mot de passe quand il a pu être compromis, pas selon le calendrier. Utilisez chaque mot de passe pour un seul compte et confiez-le à un gestionnaire de mots de passe.

Des générateurs pour chaque contrainte

La même technique, réglée pour un cas précis – à un clic.

D’autres outils – phrases de passe, codes PIN, génération en masse, test de robustesse – n’existent pour l’instant qu’en anglais : voir tous les générateurs.

Questions fréquentes

Ce générateur de mot de passe est-il sûr ?

Oui. Les mots de passe sont produits avec crypto.getRandomValues(), la source d’aléa cryptographique de votre navigateur, et entièrement sur votre appareil. Aucun serveur ne génère, ne voit ni n’enregistre de mot de passe. Vous pouvez charger la page, couper la connexion Internet et continuer à générer : c’est la vérification la plus simple qui soit.

Les mots de passe sont-ils enregistrés ou transmis ?

Non. Aucun mot de passe généré ne quitte votre navigateur : rien n’est transmis, journalisé ni stocké sur un serveur. La page ne mémorise localement que vos réglages – longueur et types de caractères – pour vous éviter de les refaire à chaque visite. Les mots de passe eux-mêmes ne sont conservés nulle part.

Quelle longueur pour un mot de passe sûr ?

Pour les comptes que vous confiez de toute façon à un gestionnaire, 16 caractères sont un bon standard et 20 une marge confortable. L’ANSSI classe les mots de passe de 12 à 14 caractères en sensibilité moyenne à forte et recommande au moins 15 caractères au-delà ; la CNIL demande 80 bits d’entropie, en citant l’exemple de 12 caractères mêlant les quatre familles. Ne descendez sous 12 caractères que si un service vous y oblige.

Qu’est-ce qui rend un mot de passe sûr ?

Le hasard et l’unicité, pas la complexité apparente. « Azerty2024 » a beau cocher les cases de bien des formulaires, il figure depuis longtemps dans les listes des attaquants. Ce qui compte, c’est que chaque caractère ait été tiré au hasard indépendamment des autres, et que le mot de passe ne serve qu’à un seul compte. Le levier le plus puissant reste la longueur : chaque caractère supplémentaire multiplie l’effort d’une attaque par force brute.

Que recommandent l’ANSSI et la CNIL pour les mots de passe ?

L’ANSSI, dans ses recommandations de 2021, lie la longueur à la sensibilité : 9 à 11 caractères pour les usages peu sensibles, 12 à 14 pour une sensibilité moyenne à forte, 15 et plus au-delà – et « supérieure à 20 caractères » pour les mots de passe qu’un gestionnaire retient à votre place. La CNIL fixe depuis 2022 un minimum de 80 bits d’entropie quand le mot de passe est seul. Toutes deux recommandent un mot de passe différent par compte et un gestionnaire de mots de passe, et ont renoncé au changement périodique obligatoire pour les comptes ordinaires.

Ai-je besoin d’un gestionnaire de mots de passe ?

Si vous voulez un mot de passe aléatoire distinct pour chaque compte – et vous le devriez –, il est difficile de s’en passer. Vous n’avez alors plus qu’un seul mot de passe maître à retenir ; une longue phrase de passe composée de plusieurs mots tirés au hasard s’y prête mieux qu’une suite de caractères cryptiques. Le gestionnaire fait le reste.

Sources et références

Nos recommandations suivent les référentiels reconnus en matière de mots de passe :

Rédigé et vérifié par Andrew Ivanov, Fractional CTO. Dernière vérification le .