Ce générateur de mots de passe crée des mots de passe cryptographiquement aléatoires en utilisant les API de sécurité intégrées de votre navigateur. Vous contrôlez la longueur, les types de caractères à inclure et la possibilité d'exclure les caractères qui se ressemblent et prêtent à confusion lors de la saisie. Chaque mot de passe est généré localement sur votre appareil, rien de ce que vous créez ici n'est jamais transmis ni stocké nulle part.
Saisissez vos valeurs pour voir le résultat.
Longueur 16, tous les types activés → k7#mP2$xQ9vL!nR4
Un mot de passe de 16 caractères avec minuscules, majuscules, chiffres et symboles.
Longueur 24, sans symboles → aB3cD5eF7gH9jK1mN3pQ5rS7
Les mots de passe plus longs sans symboles restent très robustes et plus faciles à taper.
Longueur 12, exclure les ambigus → xY4zW6vU8tSr
Pas de O, 0, l, I ni 1 — évite la confusion lors de la lecture ou de la dictée.
La plupart des gens choisissent des mots de passe bien trop prévisibles. Ils utilisent des noms, des dates, des mots du dictionnaire ou des schémas simples comme « 123456 » ou « password ». Même lorsqu'ils essaient d'être astucieux, les êtres humains sont terriblement mauvais pour le hasard : nous évitons les caractères répétés, nous privilégions certaines lettres et nous créons des motifs qui nous semblent aléatoires mais qui sont évidents pour un ordinateur. Un générateur de mots de passe supprime entièrement l'élément humain et produit quelque chose de genuinely imprévisible.
L'entropie mesure la difficulté de deviner un mot de passe, et elle est exprimée en bits. Un mot de passe avec n bits d'entropie nécessite, en moyenne, 2 puissance n tentatives pour être cracké par force brute. Chaque caractère ajouté multiplie l'espace de recherche par la taille de l'alphabet utilisé. Un mot de passe uniquement en minuscules tire parmi 26 caractères, donc chaque position ajoute environ 4,7 bits d'entropie. Ajoutez les majuscules et vous doublez l'alphabet à 52, portant chaque position à environ 5,7 bits. Ajoutez les chiffres et les symboles et vous atteignez environ 6,5 bits par position.
L'observation essentielle est que la longueur importe plus que la taille de l'alphabet. Un mot de passe de 20 caractères utilisant uniquement des lettres minuscules possède environ 94 bits d'entropie. Un mot de passe de 10 caractères utilisant tous les caractères ASCII imprimables possède environ 66 bits. Le mot de passe le plus long l'emporte décisivement, même s'il utilise un alphabet plus petit, car chaque caractère supplémentaire multiplie l'espace de recherche total plutôt que de s'y ajouter.
De nombreux sites web imposent des règles de complexité exigeant majuscules, minuscules, chiffres et symboles. Ces règles existent parce que les mots de passe courts ont besoin de toute l'aide possible, mais elles créent une impression trompeuse que la complexité est le principal moteur de la force. En réalité, un mot de passe de 16 caractères composé uniquement de lettres minuscules est plus fort qu'un mot de passe de 8 caractères qui satisfait toutes les règles de complexité qu'un site web typique impose.
C'est pourquoi les experts en sécurité recommandent de plus en plus les phrases de passe — de longues séquences de mots — plutôt que des mots de passe courts et complexes. Une phrase de passe comme « cheval correct batterie agrafeuse » est facile à retenir, facile à taper et très difficile à deviner, car sa longueur compense largement le petit alphabet. Le générateur de mots de passe sur cette page vous permet de choisir n'importe quelle approche : court et complexe, long et simple, ou n'importe où entre les deux.
JavaScript fournit deux générateurs de nombres aléatoires. Le premier est Math.random, qui est rapide et adapté aux jeux, simulations et au mélange d'une liste de lecture. Le second est crypto.getRandomValues, qui tire d'un pool d'entropie au niveau du système d'exploitation et est conçu pour les opérations sensibles à la sécurité comme la génération de mots de passe, de jetons et de clés de chiffrement.
La différence n'est pas subtile. Math.random utilise un état interne qui peut être reconstitué en observant ses sorties. Une fois qu'un attaquant connaît l'état, il peut prédire chaque valeur future, y compris vos mots de passe. L'API crypto utilise une source fondamentalement différente qui est conçue pour rester imprévisible quel que soit le nombre de sorties précédentes qu'un attaquant a observées.
Ce générateur utilise exclusivement crypto.getRandomValues et applique l'échantillonnage par rejet pour éliminer le biais de modulo. Lorsque vous demandez un index aléatoire dans un alphabet de 26 caractères, une implémentation naïve prendrait un entier aléatoire de 32 bits modulo 26. Mais 2 puissance 32 n'est pas divisible evenly par 26, donc les premiers indices seraient légèrement plus probables que les autres. L'échantillonnage par rejet écarte les valeurs qui créeraient ce biais, garantissant que chaque caractère a exactement la même probabilité.
Utilisez au moins 16 caractères pour tout compte important. Utilisez 20 ou plus pour les e-mails, les comptes bancaires et autres cibles à haute valeur. Stockez vos mots de passe dans un gestionnaire pour ne pas avoir à les mémoriser. Activez l'authentification à deux facteurs partout où c'est possible, afin que même si un mot de passe est compromis, l'attaquant ait encore besoin d'un second facteur pour accéder à votre compte.
Ne réutilisez jamais les mots de passe entre les sites. Une faille de sécurité sur un service ne devrait pas compromettre vos comptes ailleurs. Un générateur rend cela facile : chaque mot de passe est unique, robuste et créé en quelques secondes. Copiez-le, collez-le dans votre gestionnaire de mots de passe, et c'est fait.
Oui, ce générateur utilise la même API cryptographique de nombres aléatoires que les navigateurs fournissent pour les opérations sensibles à la sécurité. La fonction crypto.getRandomValues est conçue pour produire des résultats imprévisibles adaptés aux mots de passe et aux jetons, et elle est disponible dans tous les navigateurs modernes. L'implémentation utilise également l'échantillonnage par rejet pour éviter le biais de modulo, ce qui signifie que chaque caractère de l'alphabet a exactement la même probabilité d'être sélectionné, sans aucune favoritisme envers les premiers caractères.
Non, votre mot de passe est généré entièrement dans votre navigateur et ne quitte jamais votre appareil. Le code JavaScript s'exécute localement, n'utilise aucune requête réseau et n'envoie rien à aucun serveur. Vous pouvez le vérifier en vous déconnectant d'Internet avant de générer un mot de passe — il fonctionnera parfaitement. C'est une propriété de sécurité importante : un générateur de mots de passe qui transmet vos mots de passe sur le réseau irait à l'encontre de l'objectif même d'avoir un mot de passe sécurisé.
Pour la plupart des comptes, 16 caractères constituent un minimum solide. Si le site autorise des mots de passe plus longs, 20 à 24 caractères offrent encore plus de sécurité sans être difficiles à gérer, surtout si vous les stockez dans un gestionnaire de mots de passe. Le facteur le plus important est la longueur : un mot de passe de 20 caractères composé uniquement de lettres minuscules est plus fort qu'un mot de passe de 8 caractères utilisant tous les types de caractères imaginables. La longueur l'emporte toujours sur la complexité, car chaque caractère supplémentaire multiplie le nombre de combinaisons possibles par la taille de l'alphabet.
Math.random est conçu pour les simulations et les jeux, pas pour la sécurité. Il produit des nombres qui semblent statistiquement aléatoires mais qui sont entièrement prévisibles si quelqu'un connaît l'état interne. Un attaquant qui observe quelques sorties de Math.random peut reconstituer son état et prédire chaque sortie future, y compris vos mots de passe. La fonction crypto.getRandomValues, en revanche, tire sa source d'une pool d'entropie au niveau du système d'exploitation, spécifiquement conçue pour être imprévisible même pour quelqu'un qui a observé toutes les sorties précédentes. Pour tout ce qui est sensible à la sécurité, utilisez toujours l'API cryptographique.
Les caractères ambigus sont ceux qui se ressemblent beaucoup dans de nombreuses polices : la lettre O et le chiffre 0, le l minuscule et le I majuscule, et le chiffre 1. Lorsque vous devez taper un mot de passe de mémoire ou le lire à voix haute, ces caractères provoquent de la confusion et des erreurs de transcription. Les exclure réduit légèrement le nombre total de mots de passe possibles, mais la réduction est négligeable pour les mots de passe de 12 caractères ou plus, et le bénéfice en utilisabilité est significatif si vous devez un jour saisir le mot de passe manuellement.
Le générateur choisit d'abord un caractère dans chaque classe sélectionnée — minuscules, majuscules, chiffres, symboles — puis remplit les positions restantes à partir de l'alphabet combiné. Enfin, il mélange le résultat entier à l'aide d'un mélange de Fisher-Yates alimenté par la même source aléatoire cryptographique. Sans cette étape, les premières positions révèleraient toujours quelles classes de caractères étaient incluses, divulguant des informations sur la structure du mot de passe à quiconque le voit.
Dernière mise à jour le 2026-09-26 · Rédigé par UtiliaTools