Générateur de mot de passe de 20 caractères

Générez un mot de passe aléatoire de 20 caractères dans votre navigateur – la marge confortable pour vos comptes importants. Gratuit, rien n’est enregistré.

Génération en cours…

Cliquer pour copier

Très fort
Temps pour le casser (hors ligne) : plus que l’âge de l’Univers129 bits d’entropie
Longueur20 caractères
Types de caractères

À 20 caractères, un mot de passe cesse d’être simplement « incassable » pour gagner une marge que les progrès du matériel n’entameront pas avant longtemps. Un mot de passe aléatoire de 20 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux atteint environ 129 bits d’entropie – au-delà du seuil de 128 bits que la cryptographie considère comme définitivement hors de portée de toute attaque par force brute. C’est l’ordre de grandeur que l’ANSSI retient pour les mots de passe que vous n’avez pas à mémoriser : une longueur « très grande (supérieure à 20 caractères par exemple) », pour ceux qu’un coffre-fort de mots de passe – son nom pour le gestionnaire – garde à votre place. NIST SP 800-63B fixe son repère à 15 caractères ; la CNIL demande 80 bits : avec 20 caractères, vous êtes au niveau du repère de l’ANSSI et très loin au-dessus des deux autres. Cela en fait le choix naturel pour les comptes dont la perte fait le plus mal : messagerie principale, banque, stockage en ligne, et tout ce qui permet de réinitialiser d’autres mots de passe. C’est aussi une bonne longueur pour une clé Wi-Fi ou un identifiant partagé en équipe. Le seul prix de cette longueur est la saisie à la main – et un gestionnaire de mots de passe vous l’épargne. Tout est généré localement dans votre navigateur avec crypto.getRandomValues() ; aucun mot de passe ne quitte votre appareil. Générez, copiez d’un clic, rangez dans votre gestionnaire.

Exemples de mots de passe de 20 caractères

Un mot de passe fort de 20 caractères porte environ 129 bits d’entropie – vingt caractères aléatoires couvrant les quatre familles, au-delà du seuil où la force brute cesse d’être un sujet. Les exemples ci-dessous sortent du générateur cryptographique de votre propre navigateur, créés à l’instant et enregistrés nulle part : vous pouvez glisser n’importe lequel tel quel dans votre gestionnaire de mots de passe.

Ces exemples viennent d’être générés dans votre navigateur : ils ne sont ni enregistrés ni montrés à qui que ce soit, et vous pouvez les utiliser sans risque. N’utilisez jamais, en revanche, un exemple tiré d’un article ou d’une capture d’écran : tout ce qui a été publié figure déjà dans les listes des attaquants.

Questions fréquentes

20 caractères, est-ce exagéré ?

Pour les mots de passe rangés dans un gestionnaire de mots de passe, il n’y a pas d’excès possible : la longueur ne coûte rien tant que vous ne la tapez jamais à la main. Un mot de passe aléatoire de 20 caractères atteint environ 129 bits d’entropie, au-delà de la barre des 128 bits considérée comme définitivement hors de portée de la force brute. L’ANSSI elle-même recommande une longueur « supérieure à 20 caractères » pour les mots de passe que l’on n’a pas à mémoriser. Un mot de passe n’est « exagéré » que lorsque vous devez le saisir chaque jour au clavier.

Combien de temps pour casser un mot de passe de 20 caractères ?

À environ 129 bits d’entropie, la question n’a plus vraiment de sens en durée : un attaquant hors ligne à 10 milliards de tentatives par seconde aurait besoin d’un multiple astronomique de l’âge de l’Univers – c’est ce qu’affiche le générateur ci-dessus. Les attaques réalistes contre un compte ainsi protégé visent le service ou vous-même – hameçonnage, logiciel malveillant, fuite de données –, jamais le mot de passe lui-même.

20 caractères ou une phrase de passe ?

Un mot de passe aléatoire de 20 caractères pour tout ce qui vit dans un gestionnaire de mots de passe ; une phrase de passe pour les rares secrets que vous devez retenir et taper – l’ouverture de session de vos appareils et le mot de passe maître du gestionnaire. Une phrase de passe de six mots tirés au hasard (environ 78 bits) est sur le papier plus faible que 20 caractères aléatoires (environ 129 bits), mais les deux sont hors de portée de toute attaque pratique : c’est la facilité à retenir qui tranche. La CNIL cite d’ailleurs, parmi ses exemples, une phrase de passe d’au moins sept mots.

Pour quels comptes utiliser 20 caractères ?

Votre messagerie principale, vos comptes bancaires et de placement, votre stockage en ligne, votre bureau d’enregistrement de noms de domaine et tout compte capable d’en réinitialiser d’autres. 20 caractères sont aussi une bonne valeur par défaut pour une clé Wi-Fi – WPA2 et WPA3 acceptent jusqu’à 63 caractères – et pour les identifiants partagés qui restent des années dans le coffre-fort d’une équipe.

Tous les services acceptent-ils 20 caractères ?

L’immense majorité, oui : les services modernes autorisent en général au moins 64 caractères, et l’ANSSI demande explicitement de ne pas imposer de longueur maximale. Quelques systèmes anciens plafonnent plus bas ou tronquent en silence. Si une connexion se comporte bizarrement après l’enregistrement d’un mot de passe long, déconnectez-vous puis reconnectez-vous pour vérifier – et ne raccourcissez que dans la mesure où le système vous y force.

20 caractères, c’est combien de fois plus fort que 16 ?

Quatre caractères aléatoires de plus apportent environ 26 bits et multiplient l’espace de recherche par quelque 67 millions. Les deux longueurs sont déjà hors de portée de la force brute ; la différence pratique est la marge : avec 20 caractères, vous restez très loin du seuil même si la puissance de calcul des attaquants continue de croître.

Autres générateurs

Rédigé et vérifié par Andrew Ivanov, Fractional CTO. Dernière vérification le .