Générateur de mot de passe

Un mot de passe aléatoire fabriqué dans votre navigateur et jamais envoyé nulle part, dont l'entropie est indiquée en bits plutôt que devinée.

Fonctionne entièrement dans votre navigateur. Rien n'est envoyé, journalisé ni conservé.

Caractères à tirer
Entropie, en bits
—
Caractères disponibles
—
Mots de passe possibles
—
L'alphabet utilisé
—

Un mot de passe aléatoire, fabriqué par votre propre navigateur et jamais envoyé nulle part. La solidité est donnée en bits d'entropie, ce qui est une mesure et non un avis, et la page explique ce que le nombre signifie.

Comment ça marche

Chaque caractère est tiré indépendamment et uniformément dans l'alphabet que vous avez choisi, à l'aide du générateur cryptographique de votre navigateur. Rien du mot de passe ne dépend de l'heure, de votre machine, ni de quoi que ce soit qu'un attaquant pourrait deviner.

L'entropie vaut longueur × log2(taille de l'alphabet). C'est une définition, pas une estimation : c'est le logarithme en base deux du nombre de mots de passe que vos options pouvaient produire. Chaque bit supplémentaire double ce nombre.

Cela n'est vrai que d'un mot de passe tiré au hasard, ce que produit cette page et ce que ne fait pas une personne qui en invente un. Un mot de passe que vous avez inventé possède bien moins d'entropie que sa longueur ne le laisse croire, parce que la façon dont on en invente est prévisible.

Questions fréquentes

Le mot de passe est-il envoyé à votre serveur ?

Non, et la conception va plus loin qu'une promesse. Le code serveur de ce site est délibérément incapable de générer un mot de passe : il ne calcule pour cet outil que l'arithmétique — l'alphabet, sa taille, l'entropie — et aucun mot de passe. Le seul endroit où il en naît un est le navigateur qui va l'utiliser.

Pourquoi n'y a-t-il pas de jauge de solidité ?

Parce qu'elle serait inventée. La durée de vie d'un mot de passe dépend du matériel de l'attaquant, de son budget, de l'algorithme de hachage choisi par le site et de ce qui a fui de sa base. Cette page n'en sait rien : « il faudrait 3 millions d'années pour le casser » serait donc un nombre sans rien derrière. L'entropie en bits, elle, peut être énoncée avec honnêteté.

Combien de bits me faut-il ?

Plus que ce que vous pouvez retenir, et c'est la vraie réponse : utilisez un gestionnaire de mots de passe et la longueur que propose cette page. Pour l'ordre de grandeur, chaque bit double le nombre de possibilités : 60 bits, c'est un million de fois plus dur que 40. Ce qui suffit réellement dépend de ce que protège le mot de passe et de la façon dont le site le stocke, et ni l'un ni l'autre ne se voit d'ici.

Pourquoi écarter les caractères ambigus fait-il baisser le nombre ?

Parce que c'est un vrai compromis et non une amélioration gratuite. Retirer Il1O0oB8S5Z2 rend le mot de passe plus facile à lire sur un écran et rétrécit l'alphabet dont il est tiré : l'entropie baisse donc. Le chiffre bouge quand vous cochez la case, et c'est bien l'intérêt de l'afficher.

Le hasard est-il assez bon ?

Il utilise crypto.getRandomValues, le générateur cryptographique du navigateur, plutôt que Math.random, qui n'est pas fait pour cela et se prédit à partir de ses propres sorties. Si votre navigateur n'a pas un tel générateur, l'outil le dit et refuse plutôt que de se rabattre sur quelque chose de plus faible.

Bon à savoir

  • Rien n'est stocké, journalisé ni envoyé. Il n'y a pas de lien de partage, parce qu'un mot de passe dans une URL est un mot de passe dans un historique de navigation et dans tout ce où le lien a été collé.
  • L'alphabet est affiché à côté des chiffres, pour que vous voyiez exactement quels caractères étaient proposés plutôt que de faire confiance au décompte.
  • Les symboles sont la ponctuation ASCII, moins l'espace — que trop de formulaires suppriment. Rien d'autre n'est retiré en douce, parce qu'un alphabet qui perd des caractères rend le mot de passe plus faible que le chiffre affiché à côté ne le prétend.

Sources

Tous les outils Code