Outils · Sécurité

Générateur de mot de passe

Tirage cryptographique local : mot de passe aléatoire ou phrase Diceware (liste EFF). Vérifiez aussi un secret existant contre les fuites connues.

Mot de passe

q(W^T7^hKg&e4{Q2Crk@

Force : Très fort (~126 bits)

Caractères

Généré localement avec crypto.getRandomValues. Rien n’est envoyé au serveur pour la génération.

Vérifier un mot de passe existant

Recherche dans les fuites connues (Have I Been Pwned, k-anonymity). Champ indépendant du générateur ci-dessus.

Le mot de passe n'est jamais transmis en clair : seul un fragment de hash est envoyé, conformément au modèle k-anonymity de Have I Been Pwned.

À quoi ça sert

Un secret long et aléatoire reste l’une des meilleures protections contre le bourrage d’identifiants, à condition de ne pas le réutiliser et de le stocker dans un gestionnaire dédié.

Ici, le tirage est local (API crypto du navigateur) : caractères aléatoires, ou phrase de mots issus de la liste EFF Large (Diceware). Vous pouvez aussi vérifier si une chaîne figure déjà dans des fuites publiques via le protocole k-anonymity de Have I Been Pwned : le secret complet ne quitte jamais votre appareil.

Questions fréquentes

Le mot de passe est-il envoyé quelque part ?
Non pour la génération : le tirage utilise crypto.getRandomValues dans votre navigateur. Pour le contrôle « fuites », seul un préfixe du hash SHA-1 (k-anonymity Have I Been Pwned) quitte votre machine, jamais le secret en clair.
Mot de passe ou phrase de passe : que choisir ?
Une phrase de 5 à 6 mots tirés de la liste EFF Large (~7 776 entrées) atteint souvent ~65–78 bits d’entropie tout en restant plus facile à retaper qu’une chaîne de symboles. Un mot de passe aléatoire de 20 caractères reste excellent dans un gestionnaire dédié.
Quelle longueur viser ?
Au moins 16 caractères pour un mot de passe aléatoire classique ; 20+ si vous pouvez vous le permettre. Pour une phrase EFF, 5 mots sont un bon plancher, 6 ou plus si le compte est critique.
Que faire si le contrôle fuites répond positif ?
Ne l’utilisez pas (ou changez-le partout où il apparaît). Même un secret « fort » peut figurer dans une fuite s’il a déjà été exposé ailleurs.

Méthode (entropie & fuites)

Tirage via crypto.getRandomValues (index non biaisé). Mode caractères : au moins un symbole de chaque catégorie cochée, puis mélange Fisher–Yates (longueur UI 8–64, défaut 20). Mode phrase : N mots indépendants dans la liste EFF Large (7 776 mots, CC-BY).

  • Entropie mot de passe : longueur × log₂(|alphabet|). Phrase : N × log₂(7776) ≈ N × 12,9 bits. Repères affichés : < 40 bits faible, < 60 correct, < 80 fort, au-delà très fort.
  • Contrôle fuites (Have I Been Pwned) : hash SHA-1 local, envoi des 5 premiers caractères hex seulement (API range + Add-Padding), comparaison du suffixe en local.

Ne stockez pas le résultat sur cette page : copiez-le dans un gestionnaire de mots de passe.

Ne stockez pas le résultat ici : copiez-le dans un gestionnaire de mots de passe.

Partager