NumberGenerator

Générateur de mot de passe

Des mots de passe solides, des phrases faciles à retenir et ce que tous les autres oublient : une épellation phonétique pour dicter votre mot de passe au téléphone sans « L minuscule, non, l'autre ».

—
0 bits—

Espace : générer

Un mot de passe dont on peut vraiment se servir

La plupart des générateurs vous donnent seize caractères de bruit et considèrent le travail terminé. Ensuite, il faut le saisir sur un téléviseur, le dicter à un collègue au téléphone ou le recopier depuis une étiquette dans la configuration d'un routeur — et l'on découvre que le mot de passe reçu place côte à côte un « l » minuscule, un « I » majuscule et le chiffre « 1 ». Le mot de passe était solide. Il était aussi inutilisable.

Ce générateur traite la lisibilité comme une exigence, pas comme un supplément agréable. Les caractères ambigus sont exclus par défaut, si bien que les couples de confusion classiques n'apparaissent jamais dans le résultat. Chaque mot de passe est accompagné de son épellation dans l'alphabet phonétique de l'OTAN, ce qui transforme un appel téléphonique de « L minuscule, non, l'autre » en « Lima, Alfa, sept ». Et l'indicateur de robustesse affiche l'entropie en bits ainsi qu'une estimation du temps nécessaire à une attaque hors ligne : vous voyez donc ce que vous avez réellement obtenu.

Quatre sortes de secret

Fort. Des caractères tirés au hasard dans un alphabet mélangé. Le bon choix pour tout ce qui dort dans un gestionnaire de mots de passe et que vous ne taperez jamais à la main. Le seul levier qui compte ici, c'est la longueur.

Phrase de passe mémorisable. Plusieurs mots sans rapport mis bout à bout. Quatre mots tirés au hasard dans une longue liste sont plus difficiles à casser qu'un mot unique déformé avec un signe dollar, et vous pouvez les garder en tête. C'est le mode pour les quelques mots de passe qu'il faut retenir sans aide : la session de votre appareil et le gestionnaire de mots de passe lui-même.

PIN. Des chiffres uniquement, pour les digicodes, les cartes SIM et les coffres. Court par nature : la protection ne vient donc pas de la longueur, mais du blocage après quelques essais erronés.

Dictable. Construit à partir de syllabes où consonnes et voyelles alternent, ce qui rend le résultat prononçable et donc dictable. Prenez-le quand le mot de passe doit passer par un être humain.

Ce que veulent dire les bits

L'entropie en bits mesure le nombre d'essais nécessaires à un attaquant, et l'échelle est exponentielle : chaque bit supplémentaire double le travail. En dessous de 50 bits, un attaquant bien équipé disposant d'empreintes volées y arrive en une journée. Autour de 70 bits, la même attaque prend des années. Au-delà de 90 bits, le nombre cesse d'être un problème pratique et le point faible se déplace ailleurs : vers la réutilisation du mot de passe, vers l'hameçonnage, vers le service qui conserve mal les mots de passe.

Et cela vaut la peine de le dire clairement : la longueur est la seule molette qui offre un vrai levier. Ajouter quatre caractères est plus utile que n'importe quel agencement de symboles, et le conseil classique de mélanger les majuscules et la ponctuation n'a surtout produit que des mots de passe pénibles pour les humains et à peine plus difficiles pour les machines.

Rien ne sort de votre navigateur

Le mot de passe est créé sur votre appareil avec crypto.getRandomValues(). Appuyer sur le bouton ne déclenche aucun appel au serveur, aucun journal, aucun compte. Vous pouvez le vérifier vous-même : ouvrez l'onglet réseau de votre navigateur et générez — rien n'est envoyé. C'est précisément cette propriété qui justifie de préférer un générateur local à un service qui fabrique votre secret là où vous ne voyez rien.

Questions fréquentes

Le mot de passe est-il envoyé quelque part ?

Non. Il est créé dans votre navigateur avec crypto.getRandomValues() et n'est jamais transmis. Ouvrez l'onglet réseau et appuyez sur le bouton : il n'y a aucune requête. Nous n'avons ni comptes ni journaux.

Quelle longueur doit avoir un mot de passe ?

Seize caractères aléatoires pour tout ce qui vit dans un gestionnaire de mots de passe, et quatre mots aléatoires ou plus pour les rares que vous devez retenir seul. La longueur est le seul levier qui ait un effet réel : ajouter des caractères aide davantage qu'ajouter de la ponctuation.

Les phrases de mots sont-elles vraiment aussi solides que des caractères aléatoires ?

Quatre mots sans rapport tirés d'une longue liste valent mieux qu'un mot unique déformé avec un symbole, et vous arrivez réellement à les retenir. L'essentiel est que ce soit le hasard qui choisisse les mots : une phrase que vous avez inventée est bien plus faible qu'elle n'en a l'air.

Pourquoi certaines lettres et certains chiffres sont-ils absents ?

Le « l » minuscule, le « I » majuscule, le chiffre « 1 », le « O » majuscule et le chiffre « 0 » sont exclus parce que les gens les confondent en lisant et en tapant. Perdre cinq caractères coûte une fraction de bit d'entropie et vous économise un appel au support.

À quoi sert l'épellation phonétique ?

À dicter un mot de passe à voix haute. Chaque caractère est rendu par un mot de l'alphabet de l'OTAN, et « Lima, Alfa, sept » remplace « L minuscule, puis A, puis sept — non, en minuscule ».

Comment le temps de cassage est-il calculé ?

À partir de l'entropie, c'est-à-dire de la taille de l'alphabet et de la longueur, en supposant une attaque hors ligne contre des empreintes volées aux vitesses actuelles des cartes graphiques grand public. C'est un ordre de grandeur, pas une promesse, et cela ne dit rien de l'hameçonnage ni d'un service qui stocke les mots de passe en clair.

Notez ce générateur

★ ★ ★ ★ ★