Créez un mot de passe sécurisé

Personnalisez votre mot de passe selon vos besoins

Votre mot de passe

Sécurité:Très faible

Options

Caractères à inclure

Réglages

864

Conseils de sécurité

  • Utilisez un mot de passe différent pour chaque compte
  • Conservez vos mots de passe dans un gestionnaire sécurisé
  • Activez la double authentification dès que possible
  • N'incluez jamais d'informations personnelles
Guide

La robustesse d'un mot de passe se résume à son entropie - le nombre de mots de passe équiprobables qu'une longueur et un jeu de caractères donnés permettent de produire, pas son apparence de complexité pour un œil humain.

Ce que mesure vraiment l'entropie

L'entropie compte l'espace de recherche qu'un attaquant doit explorer avant de tomber sur la bonne combinaison, exprimé en bits. Chaque bit double le nombre de mots de passe possibles : l'entropie croît de façon exponentielle avec la longueur, et seulement logarithmique avec la taille de l'alphabet. Un mot de passe combinant minuscules, majuscules, chiffres et symboles puise dans un alphabet de 88 caractères ici, soit environ 6,46 bits par caractère (log2 de 88). Sur 16 caractères avec l'alphabet complet, on atteint environ 103 bits ; la même longueur en minuscules seules tombe à environ 75 bits, chaque caractère n'apportant que log2(26), soit environ 4,7 bits.

C'est pourquoi la longueur l'emporte sur la complexité en pratique. Ajouter quatre caractères à un mot de passe en minuscules seules (75 bits à 16 caractères, environ 94 bits à 20) comble davantage l'écart avec un mot de passe mixte plus court que remplacer quelques lettres par des symboles. Les règles imposant une majuscule et un chiffre dans un mot de passe court apportent peu d'entropie, car elles fixent où ces caractères apparaissent plutôt que d'élargir l'espace de recherche.

L'entropie mesure le mot de passe lui-même, pas le temps de cassage réel - celui-ci dépend de l'algorithme de hachage côté serveur, que ce générateur ne connaît pas.

  • La longueur contribue de façon linéaire à l'exposant - chaque caractère supplémentaire multiplie l'espace de recherche par la taille de l'alphabet
  • La taille du jeu de caractères contribue de façon logarithmique - doubler l'alphabet n'ajoute qu'un bit par caractère
  • Un mot de passe long avec un petit alphabet bat souvent un mot de passe court avec un grand alphabet
  • L'entropie suppose une sélection aléatoire uniforme ; un mot de passe choisi par un esprit humain, même en essayant d'être aléatoire, n'équivaut pas à celui produit par un générateur cryptographiquement sûr

Lire le résultat du générateur

Le générateur affiche le mot de passe, un indicateur de robustesse de 0 à 100, et le temps de génération - recalculés instantanément à chaque changement d'option. Le score n'est pas l'entropie brute en bits : c'est un indicateur composite qui valorise des seuils de longueur (12 et 16 caractères rapportent des points), la présence de plusieurs types de caractères, la variété utilisée, et qui pénalise les répétitions ou une seule catégorie de caractères.

Le libellé à cinq niveaux sous la barre n'a de sens que pour comparer des résultats produits par cet outil entre eux. Un score dans la meilleure catégorie ne garantit pas une sécurité suffisante partout : un service avec un hachage faible ou une longueur maximale trop courte peut annuler l'intérêt d'un mot de passe robuste, quel que soit le score affiché côté client.

Activer "exclure les caractères ambigus" retire les caractères les plus souvent confondus à l'écrit (0, O, o, l, I, 1) après application des autres options. Cela réduit légèrement le jeu de caractères et donc l'entropie à longueur fixe - un compromis de lisibilité assumé, pas un réglage de sécurité.

Jeu de caractères utiliséTaille de l'alphabetBits par caractèreEntropie à 16 caractères
Minuscules seules26~4,7~75 bits
Lettres + chiffres (sans symboles)62~6,0~95 bits
Minuscules + majuscules + chiffres + symboles88~6,46~103 bits

Longueur, minimums et ce qu'ils changent

Le curseur de longueur va de 8 à 64 caractères. Huit caractères représentait un plancher raisonnable il y a des années ; face aux capacités actuelles de cassage hors ligne, c'est court même avec un alphabet complet, puisque l'espace de recherche reste fixe quelle que soit la méthode de hachage employée par le site. Les recommandations actuelles, dont le NIST SP 800-63B, s'éloignent des règles de composition obligatoires au profit de la longueur : minimum de 8 caractères mais jusqu'à 64 autorisés, avec une préférence pour des phrases de passe longues plutôt que des chaînes complexes mais courtes.

Les curseurs de minimum de chiffres et de symboles (0 à 10 chacun) imposent un certain nombre de ce type de caractère dans le résultat, puis le mélangent à une position aléatoire. C'est un réglage de compatibilité plus que de sécurité : certains formulaires de compte rejettent encore un mot de passe composé uniquement de lettres, ou exigent un chiffre et un symbole - ce réglage garantit que le résultat passe ce contrôle du premier coup.

Fixer un minimum élevé sur une longueur courte réduit le nombre de positions laissées au jeu de caractères général, ce qui peut rendre l'agencement légèrement plus prévisible. Cet effet ne joue qu'en marge - à 16 caractères ou plus avec des minimums modestes (0 à 2), la différence est négligeable.

La phrase de passe, une approche alternative

Une phrase de passe composée de mots de dictionnaire tirés au hasard repose sur le même calcul d'entropie, avec un alphabet différent : chaque unité est un mot plutôt qu'un caractère. Une phrase de quatre mots issue d'une liste de 7 776 mots (la taille des listes Diceware et EFF) porte environ 12,9 bits par mot, soit environ 51,7 bits pour quatre mots et 64,6 bits pour cinq - comparable à un mot de passe aléatoire de 8 à 12 caractères, tout en étant plus facile à saisir.

La contrepartie : une phrase de cinq mots fait typiquement 25 à 40 caractères séparateurs compris. Elle n'atteint son entropie annoncée que si les mots sont tirés uniformément au hasard dans une liste fixe - choisir des mots "faciles à retenir" à la main réduit l'espace de recherche bien en dessous du chiffre théorique.

Ce générateur produit des mots de passe à base de caractères, pas des phrases à base de mots. Pour un compte où la saisie compte plus que l'entropie brute (un clavier de code PIN, un terminal partagé, un mot de passe dicté au téléphone), un générateur conçu pour l'approche par mots convient mieux.

Ce qu'en dit la CNIL

En France, la CNIL a mis à jour sa recommandation relative aux mots de passe en 2022, remplaçant sa délibération de 2017. Le changement de fond va dans le même sens que le NIST : la longueur prime sur la complexité imposée. La CNIL propose plusieurs scénarios équivalents selon les mesures complémentaires mises en place par le service (limitation du nombre d'essais, verrouillage temporaire, journalisation) - un mot de passe seul, sans aucune mesure complémentaire, doit atteindre au moins 12 caractères et mélanger quatre types de caractères ; avec une mesure de restriction d'accès (blocage après plusieurs tentatives, par exemple), 8 caractères et trois types suffisent.

La CNIL insiste sur un point que beaucoup de politiques internes ignorent encore : imposer un renouvellement périodique sans raison précise (tous les 90 jours par exemple) pousse souvent les utilisateurs vers des variantes prévisibles d'un même mot de passe plutôt que vers une réelle amélioration de la sécurité. La recommandation privilégie un renouvellement déclenché par un événement concret - soupçon de fuite, compromission constatée - plutôt qu'une échéance calendaire arbitraire.

La CNIL recommande aussi explicitement l'usage d'un gestionnaire de mots de passe pour lever la contradiction pratique entre "mot de passe long et unique par service" et "mot de passe mémorisable" : un gestionnaire permet de générer et stocker un mot de passe différent et complexe pour chaque compte sans avoir à le retenir. C'est l'usage pour lequel cet outil sert de brique de base - le mot de passe généré ici est destiné à être stocké dans un gestionnaire, pas mémorisé de tête pour un usage répété.

Questions fréquentes

Ajouter un symbole rend-il toujours un mot de passe plus robuste que le rallonger d'un caractère ?

Pas nécessairement. Ajouter un caractère à 16 caractères depuis l'alphabet complet de 88 caractères apporte environ 6,46 bits, que ce nouveau caractère soit une lettre, un chiffre ou un symbole - le gain vient de la case supplémentaire, pas de sa catégorie. Ce qui augmente l'entropie par caractère, c'est un alphabet plus large sur l'ensemble du mot de passe, pas l'ajout ponctuel d'un symbole.

Un mot de passe de 12 caractères avec les quatre types de caractères est-il suffisant ?

Avec environ 77,5 bits d'entropie (12 caractères sur un alphabet de 88), il dépasse largement le seuil rendant les attaques en ligne impraticables. Sa résistance face aux attaques hors ligne dépend entièrement de la façon dont le service destinataire le stocke et le hache, un point que ce générateur ne contrôle pas.

Pourquoi l'indicateur de robustesse diffère-t-il d'un calcul brut d'entropie en bits ?

C'est un score heuristique sur 100 qui combine des seuils de longueur, la variété des types de caractères, le nombre de caractères uniques, et des pénalités pour les répétitions. Il donne un signal comparatif rapide entre mots de passe générés sur cette page, pas l'entropie en bits.

Exclure les caractères ambigus affaiblit-il sensiblement les mots de passe ?

Cela retire six caractères (0, O, o, l, I, 1) des jeux de caractères actifs, ce qui réduit légèrement l'alphabet et le nombre de bits par caractère. Aux longueurs courantes de 12 caractères ou plus, l'effet sur l'entropie totale reste mineur au regard du bénéfice de lisibilité apporté en évitant des caractères visuellement identiques.

Une phrase de passe aléatoire de mots de dictionnaire est-elle vraiment plus faible qu'une chaîne de caractères aléatoire ?

Non, si les mots sont tirés uniformément au hasard dans une liste large et fixe. Une phrase de cinq mots issue d'une liste de 7 776 mots porte environ 64,6 bits d'entropie, comparable à un mot de passe de 10 caractères sur l'alphabet complet de ce générateur. Elle ne perd sa garantie d'entropie que si les mots sont choisis à la main plutôt que tirés au hasard.

Pourquoi le réglage de minimum de chiffres ou de symboles existe-t-il s'il peut légèrement réduire l'entropie ?

Pour la compatibilité avec des formulaires de compte qui rejettent les mots de passe dépourvus d'un type de caractère précis, pas comme mesure de sécurité. Aux longueurs les plus courantes (12 caractères et plus) avec un minimum d'un ou deux par type, le coût en entropie reste trop faible pour justifier de l'éviter.

Que recommande la CNIL en France pour la longueur d'un mot de passe ?

Dans sa recommandation de 2022, la CNIL distingue selon les mesures de protection mises en place par le service : sans aucune mesure complémentaire, elle recommande au moins 12 caractères avec quatre types de caractères ; si le service limite déjà le nombre de tentatives (blocage après échecs répétés, par exemple), 8 caractères et trois types de caractères suffisent. Dans les deux cas, un gestionnaire de mots de passe reste la recommandation centrale pour tenir cette longueur sur chaque compte sans avoir à la retenir.

Outils liés