onlinetools.dev

Générateur de mots de passe

Mots de passe aléatoires avec options de caractères et mesure d’entropie honnête

Exécution locale
loading…
À propos de cet outil

Générez des mots de passe aléatoires avec la longueur et les jeux de caractères de votre choix, en lot si besoin, avec un calcul d’entropie honnête — des bits d’aléa, pas une barre colorée décorative. L’aléa provient de crypto.getRandomValues avec échantillonnage par rejet : chaque caractère est tiré uniformément, sans biais de modulo.

Chaque jeu de caractères activé est garanti d’avoir au moins un représentant (une politique que beaucoup de sites imposent), puis le reste du mot de passe se remplit uniformément et l’ensemble est mélangé — pour que les caractères garantis ne se regroupent pas de façon prévisible au début.

Un filtre de caractères ambigus retire les sosies (0/O, 1/l/I) pour les mots de passe qu’un humain pourrait un jour lire à voix haute ou recopier depuis un papier. La génération étant locale, les mots de passe n’existent que sur votre machine, jusqu’à ce que vous les mettiez quelque part.

Questions fréquentes

Que signifient les bits d’entropie ?
Entropie = longueur × log2(taille du jeu) : le nombre de possibilités équiprobables qu’un attaquant doit parcourir. 64 bits d’entropie résistent aux attaques occasionnelles ; 80+ bits sont solides contre le craquage hors ligne de hachages rapides ; 100+ est effectivement indevinable. Un mot de passe de 16 caractères sur lettres+chiffres+symboles fait ~104 bits.
Un long mot de passe en minuscules vaut-il mieux qu’un court complexe ?
Souvent oui — la longueur multiplie l’entropie tandis que les jeux supplémentaires ne font qu’élargir la base du logarithme. 20 lettres minuscules (~94 bits) battent 10 caractères entièrement mélangés (~65 bits). Les règles de complexité existent surtout pour déjouer les listes de mots, ce que la génération aléatoire déjoue déjà.
Est-il sûr de générer des mots de passe dans un navigateur ?
L’aléa (crypto.getRandomValues) est le même CSPRNG que celui des gestionnaires de mots de passe natifs, et cette page n’effectue aucune requête réseau avec vos données. Les risques réalistes concernent l’après-génération : historique du presse-papiers, partage d’écran, et l’endroit où vous les stockez.
Pourquoi exclure les caractères ambigus ?
Pour les mots de passe destinés à être lus par des humains — codes de récupération imprimés, dictés au téléphone, recopiés depuis un autre écran — 0/O et 1/l/I génèrent de vrais tickets de support. Pour les mots de passe uniquement collés, gardez-les ; la perte d’entropie liée à l’exclusion est mineure dans les deux cas.
Outils associés