Mode d’emploi
- Longueur : de 8 à 128 caractères. Plus c’est long, plus c’est solide ; 16 caractères ou plus est un bon réglage quand un gestionnaire de mots de passe le retient pour vous.
- Types de caractères : ne désactivez les symboles que si un site les refuse, et compensez par quelques caractères de plus.
- Exclure les caractères ambigus : retire I, l, 1, O et 0, pour un mot de passe à dicter ou à recopier à la main.
- Cliquez sur Générer un nouveau mot de passe pour en obtenir un autre (modifier un réglage en crée aussi un nouveau), puis utilisez le bouton Copier.
Comment le mot de passe est généré
Les caractères proviennent de l’API Web Crypto (crypto.getRandomValues), le générateur aléatoire cryptographiquement sûr du navigateur, et non de Math.random, qui n’est pas conçu pour être imprévisible. Chaque caractère est tiré par échantillonnage par rejet : les rares valeurs aléatoires qui favoriseraient légèrement certains caractères sont écartées et retirées, si bien que chaque caractère a exactement la même probabilité. Le générateur place au moins un caractère de chaque type choisi, complète avec l’ensemble des caractères puis mélange le tout.
Rien ne transite par le réseau ni n’est stocké : enregistrez le mot de passe dans votre gestionnaire avant de quitter la page.
L’entropie, mesure de la robustesse
L’entropie exprime en bits la difficulté à deviner un mot de passe : entropie = longueur × log₂(taille de l’alphabet). Chaque bit supplémentaire double le nombre de combinaisons. Avec les quatre types, l’alphabet compte 89 caractères (26 majuscules, 26 minuscules, 10 chiffres et 27 symboles), soit environ 6,48 bits par caractère : un mot de passe de 16 caractères atteint environ 103,6 bits. La formule ne vaut que pour un mot de passe tiré au hasard ; un mot de passe inventé par une personne se devine bien plus facilement que sa longueur ne le laisse croire.
Le tableau indique le temps nécessaire pour essayer toutes les combinaisons à 100 milliards d’essais par seconde, un chiffre d’illustration pour une attaque hors ligne rapide contre une base de mots de passe volée.
| Longueur (quatre types) | Entropie (bits) | Temps pour tout essayer | Robustesse ici |
|---|---|---|---|
| 8 | 51,81 | 11 heures | Moyenne |
| 10 | 64,76 | 10 ans | Moyenne |
| 12 | 77,71 | 78 267 ans | Forte |
| 16 | 103,61 | 4 911 milliards d’années | Très forte |
| 20 | 129,51 | plus d’un million de milliards d’années | Très forte |
Notre échelle : moins de 50 bits, faible ; de 50 à 64, moyenne ; de 65 à 89, forte ; 90 et plus, très forte.
Le repère de la CNIL
Pour un mot de passe utilisé seul, sans autre facteur d’authentification, la CNIL recommande une entropie d’au moins 80 bits, ce qui correspond par exemple à 12 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux. Les réglages par défaut de ce générateur (16 caractères, quatre types) dépassent largement ce seuil. L’ANSSI, l’agence nationale de la sécurité des systèmes d’information, publie de son côté des recommandations détaillées sur les mots de passe et l’authentification multifacteur.
Les phrases de passe
Pour les rares mots de passe à retenir de tête (celui du gestionnaire ou de la session de votre ordinateur), une phrase de passe composée de mots tirés au hasard est plus facile à mémoriser et à taper. Sa solidité dépend de la taille de la liste : avec une liste de 7 776 mots, celle de la méthode Diceware, chaque mot tiré au hasard apporte environ 12,9 bits ; cinq mots donnent environ 64,6 bits et six mots environ 77,5 bits. Les mots doivent être tirés au sort, aux dés ou avec un générateur : une phrase inventée, un vers ou une citation se devinent bien plus facilement.
Les bonnes habitudes
- Un mot de passe par compte. Quand un site est piraté, les attaquants essaient le même couple e-mail et mot de passe ailleurs. Des mots de passe uniques limitent les dégâts à un seul compte.
- Un gestionnaire de mots de passe génère, stocke et remplit un mot de passe unique pour chaque site : vous n’en retenez qu’un seul.
- La double authentification pour la messagerie, la banque et les réseaux sociaux, de préférence avec une application ou une clé de sécurité plutôt que par SMS.
- La longueur prime sur les astuces. Remplacer un « a » par un « @ » n’apporte presque rien. Changez un mot de passe dès qu’une fuite est possible ; le dispositif public cybermalveillance.gouv.fr aide les victimes de piratage.
Questions fréquentes
Un générateur de mot de passe en ligne est-il sûr ?
Celui-ci crée le mot de passe dans votre navigateur avec l’API Web Crypto : rien n’est transmis ni conservé. Utilisez-le malgré tout sur un appareil de confiance et enregistrez le résultat directement dans un gestionnaire de mots de passe.
Quelle longueur choisir ?
Avec un gestionnaire de mots de passe, la longueur ne coûte rien : 16 à 20 caractères aléatoires sont un bon choix. Pour un mot de passe à retenir, préférez une phrase de passe de cinq ou six mots tirés au hasard.
À quoi sert l’exclusion des caractères ambigus ?
Elle retire I, l, 1, O et 0, ce qui ramène l’alphabet de 89 à 84 caractères. Un mot de passe de 16 caractères passe d’environ 103,6 à 102,3 bits : une perte minime pour un mot de passe plus facile à lire et à recopier.
Et si un site n’accepte pas les symboles ?
Désactivez les symboles et ajoutez quelques caractères. Seize lettres et chiffres donnent environ 95,3 bits ; deux caractères de plus dépassent 107 bits.
Que recommande la CNIL ?
Pour un mot de passe utilisé seul, au moins 80 bits d’entropie, par exemple 12 caractères mêlant les quatre types de caractères. Avec ses réglages par défaut, ce générateur dépasse 100 bits.
Dernière mise à jour : 8 octobre 2026