acento.io
Utilitaire texte

Générateur de mot de passe

Générez des mots de passe aléatoires cryptographiquement sûrs — 100 % dans votre navigateur, sans aucun transit vers un serveur.

Par Carlos Suárez , Ingénieur systèmes
Dernière mise à jour:

Ce que fait ce générateur de mot de passe

Ce générateur de mot de passe sécurisé utilise l'API Web Crypto (crypto.getRandomValues) pour produire des mots de passe aléatoires sans biais statistique. Contrairement à la plupart des outils en ligne qui transmettent votre configuration à un serveur — où elle peut apparaître dans des journaux — cette version française fonctionne entièrement dans votre navigateur : 100 % dans le navigateur — vos données ne quittent jamais votre machine. Pas d'upload, pas de tracking, pas de logs serveur. L'OWASP — Password Storage Cheat Sheet rappelle qu'un mot de passe fort repose avant tout sur sa longueur et son imprévisibilité. Ici, l'entropie est affichée en bits en temps réel : vous savez exactement à quel niveau de sécurité correspond chaque configuration, sans vague indication « fort » ou « faible ». Vous pouvez ajuster la longueur de 8 à 128 caractères, activer ou désactiver les minuscules, majuscules, chiffres et symboles, exclure les caractères visuellement ambigus et éviter les répétitions consécutives.

Fonctionnalités

  • Génération cryptographique sans biais. L'outil applique un rejet d'échantillonnage sur crypto.getRandomValues pour éliminer le biais modulo qui affecte les charsets dont la taille n'est pas une puissance de 2. Chaque caractère a une probabilité strictement égale d'être choisi.
  • Entropie affichée en bits. Plutôt qu'une jauge subjective, vous voyez la valeur exacte en bits. Un mot de passe de 20 caractères sur un charset de 94 symboles atteint environ 131 bits — bien au-delà du seuil recommandé par le NIST 800-63B pour les comptes sensibles.
  • Exclusion des caractères ambigus. L'option permet d'écarter les caractères visuellement confondables (0 et O, 1 et l et I). L'entropie diminue légèrement — environ 5 à 10 bits — mais la lisibilité augmente considérablement, ce qui réduit les erreurs de saisie manuelle.
  • Mode sans répétitions consécutives. Activez cette option pour éviter qu'un même caractère apparaisse deux fois de suite. Utile pour les politiques internes qui interdisent les séquences répétées, sans sacrifier la longueur du mot de passe.
  • Personnalisation complète du charset. Activez ou désactivez indépendamment les minuscules, majuscules, chiffres et symboles. Idéal pour s'adapter aux contraintes de formulaires web qui refusent certains caractères spéciaux. Pour générer du texte factice de test, notre [générateur de lorem ipsum](/fr/lorem-ipsum-generator/) peut compléter votre flux de travail.
  • Aucun envoi réseau. Tout le calcul se produit dans le thread JavaScript de votre onglet. Aucune requête HTTP n'est émise, ce qui peut être vérifié dans l'onglet Réseau de votre navigateur. Votre mot de passe n'existe que sur votre écran.

Comment utiliser le générateur de mot de passe

La prise en main est immédiate : configurez vos options, cliquez sur Générer, puis copiez le résultat.

  1. Choisir la longueur. Déplacez le curseur entre 8 et 128 caractères. Pour un gestionnaire de mots de passe, visez 20 caractères minimum ; pour une clé de chiffrement de disque, 32 ou plus.
  2. Sélectionner les jeux de caractères. Activez ou désactivez les minuscules, majuscules, chiffres et symboles selon les règles du service cible. Si vous n'êtes pas soumis à des contraintes, laissez tout activé pour maximiser l'entropie.
  3. Affiner les options avancées. Cochez « Exclure les ambigus » si le mot de passe doit être saisi à la main, et « Éviter les répétitions » si la politique de sécurité l'exige.
  4. Générer et copier. Cliquez sur « Générer un mot de passe ». L'entropie s'affiche en bits. Cliquez sur « Copier » pour placer le résultat dans le presse-papier, puis collez-le directement dans votre gestionnaire de mots de passe.
  5. Alternative en ligne de commande. Si vous préférez travailler dans un terminal, la commande openssl rand -base64 12 génère 12 octets aléatoires encodés en base64. Pour un contrôle plus fin en Python : import secrets, string; ''.join(secrets.choice(string.ascii_letters+string.digits) for _ in range(16)).

Cas d'usage courants

  • Mot de passe maître d'un gestionnaire. Un gestionnaire de mots de passe ne protège vos identifiants que si son mot de passe maître est lui-même solide. Générez une chaîne de 24 caractères minimum avec tous les jeux activés, puis mémorisez-la ou gravez-la sur support physique sécurisé.
  • Clés SSH et passphrases de disque chiffré. Les serveurs basés à Strasbourg ou Bordeaux hébergés sur des VPS exigent des passphrases résistantes aux attaques par dictionnaire. Une entropie de 80 bits ou plus rend toute attaque par force brute impraticable pour des décennies.
  • Tokens API et secrets webhook. Lorsqu'un service ne génère pas lui-même son secret, utilisez cet outil pour créer un token de 32 à 64 caractères alphanumériques. Veillez à ce qu'il soit stocké dans une variable d'environnement, jamais en dur dans le code source.
  • Comptes éphémères et environnements de test. Pour les comptes de forum, bacs à sable de développement ou environnements de recette, un mot de passe aléatoire de 16 caractères suffit et évite la réutilisation de mots de passe personnels dans des systèmes moins sécurisés.
  • Conformité aux politiques de sécurité d'entreprise. Les DSI et RSSI imposant des règles de complexité peuvent utiliser cet outil pour former leurs équipes à la différence entre entropie réelle et complexité apparente — un point mis en avant par l'ANSSI dans ses guides de recommandations.

Questions fréquentes

Mon mot de passe est-il envoyé quelque part ?

Non. L'intégralité de la génération s'effectue dans votre navigateur via l'API Web Crypto, sans aucune requête réseau. Vous pouvez couper votre connexion internet et l'outil fonctionne toujours — c'est la preuve que rien ne transite vers un serveur extérieur.

Pourquoi afficher l'entropie en bits plutôt qu'un score « fort/faible » ?

L'entropie en bits est une mesure objective : elle quantifie le nombre de combinaisons possibles en puissance de 2. Un score qualitatif varie d'un outil à l'autre et peut induire en erreur. Ici, 80 bits signifie 2⁸⁰ combinaisons — une valeur interprétable indépendamment de toute échelle arbitraire.

Pourquoi ne pas utiliser Math.random() pour générer des mots de passe ?

Math.random() est un générateur pseudo-aléatoire conçu pour la rapidité, pas pour la sécurité. Sa séquence peut être prédite si l'état interne est observé. crypto.getRandomValues utilise une source d'entropie système certifiée cryptographiquement — la différence est fondamentale pour tout usage lié à la sécurité.

Une longue phrase de passe est-elle plus sûre qu'un mot de passe court et complexe ?

Oui, dans la majorité des cas. Le NIST 800-63B recommande explicitement de privilégier la longueur sur les règles de complexité forcée (obligation de symbole, majuscule, etc.). Ces règles réduisent l'espace de recherche en rendant les mots de passe plus prévisibles. Une phrase de 4 à 5 mots aléatoires dépasse souvent 60 bits d'entropie tout en restant mémorisable. Consultez également l'OWASP — Password Storage Cheat Sheet pour les recommandations de stockage côté serveur.

Que signifie le biais modulo et comment l'outil l'évite-t-il ?

Si la taille du charset ne divise pas exactement 256 (ou la plage des valeurs générées), certains caractères apparaissent légèrement plus souvent — c'est le biais modulo. Cet outil applique un rejet d'échantillonnage : les valeurs qui tomberaient dans la zone biaisée sont simplement ignorées et régénérées, garantissant une distribution uniforme.

Puis-je utiliser cet outil hors connexion ?

Oui. Une fois la page chargée, l'outil fonctionne entièrement hors ligne. Aucune dépendance externe n'est appelée lors de la génération. C'est particulièrement utile dans des environnements réseau restreints ou lors de déplacements où la connexion est peu fiable.