SecretNote.eu

Générateur de mots de passe : Crée des mots de passe forts et aléatoires dans ton navigateur

Espace de travail du générateur de mots de passe

Ajuste les paramètres ci-dessous et génère autant de mots de passe que nécessaire.

Fort Entropie estimée à 128 bits
18
24

Conseils rapides pour le générateur de mots de passe

Une courte liste de contrôle pour obtenir le meilleur résultat possible avec le générateur ci-dessus.

Mise sur la longueur

Vise au moins 16 caractères, et plus encore quand un site te le permet. La longueur est la meilleure chose que tu puisses faire pour sécuriser un mot de passe.

Laisse le générateur s'en charger

N'invente pas ton mot de passe toi-même. Tout ce qui est facile à retenir pour toi figure généralement déjà dans les listes de mots de passe courants qu'utilisent les pirates.

Enregistre-le dans un gestionnaire

Conserve-le dans un gestionnaire de mots de passe comme Bitwarden, 1Password, KeePass ou LastPass. Tu n'as plus besoin de le retenir, et chaque compte peut avoir le sien.

Mélange les caractères

Laisse au moins trois des quatre options activées : minuscules, majuscules, chiffres et symboles. Plus il y a de variété, plus le mot de passe est difficile à deviner.

N'exclus les caractères ambigus que pour une saisie manuelle

Active l'option « exclure les caractères ambigus » uniquement si tu vas taper le mot de passe toi-même, pour ne pas confondre des caractères comme la lettre O et le chiffre 0.

Remplace tout ce qui a été compromis

Crées-en un nouveau pour tout mot de passe que tu as réutilisé, partagé avec quelqu'un, ou qui est apparu dans une fuite de données. Ça ne prend que quelques secondes ici.

Pourquoi un générateur de mots de passe est important, en chiffres

Quelques chiffres simples qui montrent pourquoi un mot de passe plus long avec un bon mélange de caractères, comme ceux que ce générateur produit, est bien plus sûr que celui que tu inventerais toi-même.

Heures

C'est tout ce qu'il faut à un ordinateur ordinaire pour craquer un mot de passe court d'environ 8 caractères. Il enchaîne des millions de tentatives par seconde jusqu'à tomber sur la bonne. Les mots de passe courts n'ont plus aucune chance.

Pratiquement une éternité

Prends ce même mot de passe court et double simplement sa longueur. Désormais, même tous les ordinateurs de la planète travaillant ensemble pourraient continuer à deviner jusqu'à ce que le soleil s'éteigne et n'y arriveraient toujours pas. Ce seul changement, passer de 8 à 16 caractères, fait la différence entre un après-midi et une durée supérieure à l'âge de l'univers.

65%

Environ 2 personnes sur 3 utilisent le même mot de passe à plusieurs endroits. Du coup, quand un site est piraté, les criminels essaient discrètement ce même mot de passe sur ta messagerie, ta banque et tout le reste. Un mot de passe différent pour chaque compte suffit à les arrêter net.

100x+

Plus difficile à craquer, rien qu'en mélangeant majuscules, chiffres et symboles plutôt que d'utiliser uniquement des minuscules. Chaque type de caractère que tu ajoutes multiplie le nombre de tentatives qu'un attaquant doit effectuer, et cet effet se cumule sur l'ensemble du mot de passe. Un bon mélange fait ce que la longueur seule ne peut pas faire.

Ce qu'un bon générateur de mots de passe prend en charge

Un mot de passe fort repose sur quatre éléments. Un bon générateur de mots de passe les gère tous pour toi, sans que tu aies à les évaluer toi-même.

Longueur

La longueur est le facteur le plus important. Chaque caractère supplémentaire multiplie le nombre total de combinaisons possibles. Passer de 8 à 16 caractères ne double pas l'espace de recherche : il le met au carré.

Variété

La variété de caractères multiplie l'espace de recherche. Mélanger minuscules, majuscules, chiffres et symboles élargit considérablement l'ensemble de caractères qu'un attaquant doit parcourir. Un mot de passe limité aux lettres minuscules offre 26 possibilités par caractère ; en ajoutant les quatre types, on passe à environ 95.

Aléatoire

Les schémas prévisibles, comme les suites de touches, les prénoms suivis d'une année de naissance ou les équipes sportives favorites, figurent dans tous les dictionnaires d'attaque. Le vrai aléatoire, généré par une source cryptographique, est insensible aux attaques par dictionnaire et aux attaques basées sur des règles.

Unicité

Réutiliser un mot de passe sur plusieurs comptes, c'est risquer qu'une seule fuite les expose tous. Chaque service doit avoir son propre mot de passe, afin qu'une compromission reste toujours limitée à un seul compte.

Pourquoi utiliser le générateur de mots de passe de SecretNote

Nous ne nous contentons pas de te fournir un outil avant de te laisser te débrouiller. Nous t'expliquons simplement comment les mots de passe sont craqués et te montrons les bonnes pratiques pour rester en sécurité, même si tu n'as aucune connaissance technique.

SecretNote Outil en ligne classique
Les mots de passe sont générés dans ton navigateur et ne sont jamais envoyés nulle part
Longueur, combinaison de caractères et indicateur de solidité en temps réel, le tout au même endroit
Expliqué en termes simples pour les non-initiés
Présente les bonnes pratiques : gestionnaires, mots de passe uniques, authentification à deux facteurs
Aucun compte, aucune inscription, aucune publicité qui te suit, toujours gratuit

C'est quoi la force brute ?

La force brute, c'est facile à imaginer. Sans connaître ton mot de passe, un attaquant charge un ordinateur de le deviner, en essayant des millions et des millions de combinaisons les unes après les autres jusqu'à ce que l'une d'elles fonctionne. L'ordinateur ne se fatigue jamais et tout est automatisé : les seules choses qui le ralentissent sont la difficulté à deviner ton mot de passe et la rapidité avec laquelle le site l'empêche de réessayer encore et encore. C'est précisément pour ça qu'un mot de passe long et aléatoire est si important. C'est exactement pour cette raison que les générateurs de mots de passe et les gestionnaires de mots de passe vont de pair : l'un rend chaque mot de passe long et aléatoire, l'autre les retient tous, de sorte que chaque compte a le sien et qu'un mot de passe divulgué ne peut jamais servir ailleurs.

Où ça se passe

Surtout en coulisses. Parfois, les tentatives visent directement la page de connexion d'un site. Mais le plus souvent, elles ont lieu sur une copie d'une liste de mots de passe divulgués que les attaquants ont déjà téléchargée, ce qui leur permet de multiplier les essais aussi vite que leurs machines le permettent, complètement hors ligne et sans que personne ne les surveille.

Comment rester en sécurité

Utilise un mot de passe long, aléatoire et unique comme ceux ci-dessus, conserve-le dans un gestionnaire de mots de passe, et active la connexion à deux facteurs (un code supplémentaire depuis ton téléphone ou une application) partout où elle est proposée. Même si un mot de passe est deviné ou divulgué, cette deuxième étape et un mot de passe différent partout ailleurs limitent les dégâts au minimum.

Comment les bons sites te protègent

Les sites responsables ralentissent les attaquants : ils bloquent un compte après quelques tentatives erronées, ajoutent de petits délais entre les essais, stockent les mots de passe sous forme chiffrée pour qu'une fuite ne soit pas immédiatement lisible, proposent une connexion à deux facteurs et bloquent les flots de tentatives automatisées envoyées par des bots.

Signes qu'un site prend la sécurité au sérieux

Vérifie que l'adresse du site commence par https, que l'authentification à deux facteurs est proposée et qu'une pause raisonnable est imposée après quelques tentatives ratées. La vérification anti-robot compte aussi : bon nombre des plus répandues, comme reCAPTCHA et hCaptcha, peuvent être résolues par des services bon marché pour une fraction de centime, si bien qu'elles ralentissent à peine un vrai attaquant. Les solutions plus récentes et respectueuses de la vie privée, comme PrivCaptcha, sont plutôt bon signe.

Tester un mot de passe

Saisis n'importe quel mot de passe ci-dessous pour voir une estimation approximative du temps qu'il faudrait pour le deviner par force brute.

Temps estimé pour le deviner —

Cet outil fonctionne entièrement dans ton navigateur. Ce que tu saisis n'est jamais envoyé nulle part, jamais enregistré et ne quitte jamais cette page.

Alternative aux mots de passe : Les clés d'accès ?

Un mot de passe n'est sécurisé que s'il est difficile à deviner. Les clés d'accès empruntent une voie différente : il n'y a aucun secret à saisir, à deviner ou à divulguer. Voici ce que cela signifie en termes simples.

Qu'est-ce qu'une clé d'accès ?

Au lieu d'un mot de passe à retenir, une clé d'accès unique est créée pour chaque site web et déverrouillée avec ton empreinte digitale, ton visage ou le code PIN de ton appareil. Tu ne vois ni ne saisis jamais de secret. La clé peut être stockée sur ton téléphone ou ton ordinateur portable, ou dans un gestionnaire de mots de passe tel que 1Password, Bitwarden ou LastPass : dans ce cas, le gestionnaire crée et stocke la clé d'accès pour toi et la synchronise sur tous les appareils sur lesquels tu te connectes, donc tu n'es pas lié à un seul téléphone ou une seule marque.

Pourquoi c'est plus sûr

Il n'y a rien à attaquer par force brute, rien à réutiliser et rien à transmettre à une fausse page de connexion. Une clé d'accès ne peut être ni hameçonnée ni devinée, et comme elle ne quitte jamais ton appareil, le piratage d'un site ne l'expose pas.

La limite, pour l'instant

La principale limite, c'est que tous les sites ne prennent pas encore en charge les clés d'accès. Les transférer d'un appareil à l'autre est facile si tu les stockes dans un gestionnaire de mots de passe, et ça ne se complique que si tu les gardes liées à un seul téléphone ou à une seule marque. Le conseil honnête est donc le suivant : utilise une clé d'accès partout où c'est proposé, idéalement via un gestionnaire, et pour chaque site qui ne les prend pas encore en charge, continue à utiliser un long mot de passe généré automatiquement. Les deux cohabitent très bien.

questions fréquentes

Foire aux questions

Réponses aux questions les plus fréquentes sur la sécurité des mots de passe.

L'entropie d'un mot de passe mesure son imprévisibilité, exprimée en bits. Chaque bit double le nombre de tentatives qu'un attaquant doit effectuer en moyenne : 64 bits nécessitent 2^64 tentatives et 128 bits en nécessitent 2^128. L'entropie exacte d'un mot de passe généré aléatoirement est égale à log2(taille_du_jeu_de_caractères) multiplié par la longueur du mot de passe. Un mot de passe de 16 caractères tiré d'un jeu de 95 caractères a donc 16 x log2(95) = 105 bits. Au-delà de 75 bits, un mot de passe est considéré comme sûr face aux attaques par force brute hors ligne avec les GPU actuels ; à 128 bits, il est incassable par toute technologie informatique envisageable, y compris les ordinateurs quantiques exécutant l'algorithme de Grover.
Les attaquants lancent des attaques par dictionnaire qui testent des millions de mots courants, de phrases et de transformations prévisibles (mise en majuscules, substitutions leet comme « a » en « @ », ajout de chiffres ou d'années) avant de passer à la force brute. Tout mot de passe qu'un humain peut facilement mémoriser, y compris les phrases, les prénoms, les dates ou les équipes sportives, figure généralement dans les dictionnaires de craquage (rockyou.txt, HaveIBeenPwned, corpus personnalisés) dès les premiers millions de tentatives. Un mot de passe aléatoire de 16 caractères tiré d'un jeu de 95 caractères prend environ 4 millions de milliards de fois plus de temps à deviner qu'un mot typique de 8 caractères suivi d'un chiffre. La solution : génère ton mot de passe, ne l'invente pas.
Oui. Un gestionnaire de mots de passe (Bitwarden, 1Password, KeePass, Proton Pass, LastPass, ou Apple Passwords) te permet d'utiliser un mot de passe unique et généré aléatoirement pour chaque compte sans en mémoriser aucun : tu ne retiens qu'un seul mot de passe maître solide. Le coffre-fort est chiffré localement avec ton mot de passe maître, puis synchronisé en option via le fournisseur. L'alternative, réutiliser le même mot de passe sur plusieurs sites ou les stocker dans un fichier texte ou la saisie automatique du navigateur sans chiffrement, signifie qu'une seule fuite expose tous tes comptes. Les gestionnaires modernes génèrent aussi des clés d'accès, surveillent les bases de données de fuites et t'avertissent en cas de mots de passe réutilisés ou faibles.
Ne change pas tes mots de passe selon un calendrier fixe. Le NIST SP 800-63B (2017, confirmé dans les révisions ultérieures) déconseille explicitement la rotation périodique obligatoire, car elle pousse les utilisateurs vers des schémas prévisibles : remplacer « Summer2024! » par « Summer2025! » affaiblit la sécurité au lieu de l'améliorer. Ne change un mot de passe que si tu as une raison concrète : une fuite confirmée (alerte HaveIBeenPwned, notification du fournisseur), un accès partagé à révoquer, un soupçon de hameçonnage ou de compromission d'appareil, ou encore une exposition sur un appareil non fiable. Avec un gestionnaire de mots de passe et un mot de passe aléatoire unique par site, l'impact d'une fuite reste limité au seul compte concerné.
Quatre propriétés combinées : longueur, aléatoire, variété de caractères et unicité. La longueur est la plus importante : chaque caractère supplémentaire tiré d'un jeu de 95 caractères multiplie les tentatives par 95. L'aléatoire élimine les attaques par dictionnaire. La variété (minuscules, majuscules, chiffres, symboles) maximise l'espace de recherche par caractère. L'unicité garantit qu'une fuite ne se propage pas aux autres comptes. Un mot de passe de 16 caractères généré par une source aléatoire cryptographiquement sûre à partir des quatre classes de caractères offre environ 105 bits d'entropie et est actuellement incassable par force brute.
En pratique, le minimum est de douze caractères, seize ou plus sont recommandés, et vingt ou plus sont préférables pour les comptes sensibles (e-mail, banque, mot de passe maître du gestionnaire). Avec 95 caractères possibles par position, 12 caractères donnent 79 bits d'entropie, 16 en donnent 105, et 20 en donnent 131. La longueur est la source d'entropie la moins coûteuse, car chaque caractère supplémentaire multiplie le travail de l'attaquant, tandis que la complexité des symboles et de la casse n'apporte qu'un gain marginal. Si un système limite les mots de passe à 12-16 caractères, choisis le maximum autorisé et utilise un générateur.
D'abord, qu'est-ce qu'une phrase de passe ? C'est simplement un mot de passe composé de plusieurs mots aléatoires mis bout à bout, comme « correct-horse-battery-staple », plutôt qu'un mélange de lettres, de chiffres et de symboles. L'intérêt, c'est que les mots sont bien plus faciles à retenir et à taper pour un humain que quelque chose comme « x7$Kp2!qLm ». Sont-elles plus sûres ? Seulement si elles sont suffisamment longues. Une phrase de passe de quatre mots issue de la liste de mots de l'EFF (7 776 mots) offre 51 bits d'entropie, soit moins qu'un mot de passe aléatoire de 9 caractères. Six mots donnent 77 bits, ce qui équivaut à peu près à 12 caractères aléatoires. Les phrases de passe sacrifient la densité d'entropie au profit de la facilité de mémorisation : il leur faut donc plus de mots pour atteindre la même robustesse qu'un mot de passe aléatoire. Le bon compromis : utilise une longue phrase de passe pour le seul mot de passe que tu dois mémoriser (la connexion à ton appareil ou le mot de passe maître de ton gestionnaire), et laisse un générateur créer des mots de passe aléatoires pour tout le reste, puisque le gestionnaire les retient pour toi.
Non. Ce générateur fonctionne entièrement dans ton navigateur via l'API WebCrypto (window.crypto.getRandomValues), une source d'aléatoire cryptographiquement sûre reposant sur le système d'exploitation. Le mot de passe généré est créé localement, affiché uniquement pour toi et jamais transmis nulle part. Le serveur fournit les ressources de la page et n'a aucune visibilité sur ce qui a été généré. Cela rend l'outil sûr à utiliser même pour des comptes en production.
Là où un site propose des clés d'accès, oui : c'est l'option la plus sûre. Une clé d'accès remplace entièrement le mot de passe : au lieu d'un secret à saisir, ton téléphone ou ton ordinateur crée une clé unique par site et la déverrouille avec ton empreinte digitale, ton visage ou le code PIN de l'appareil. Comme il n'y a rien à saisir, à réutiliser ni à transmettre à une fausse page de connexion, une clé d'accès ne peut être ni hameçonnée, ni devinée, ni attaquée par force brute, et elle ne quitte jamais ton appareil, donc une fuite sur un site ne l'expose pas. Le hic, c'est que la prise en charge se développe encore et que le transfert de clés d'accès entre appareils dépend de l'écosystème de ton téléphone ou de ton navigateur. L'approche pratique consiste à utiliser les clés d'accès partout où elles sont disponibles et à conserver un long mot de passe généré dans un gestionnaire de mots de passe pour chaque site qui ne les prend pas encore en charge. Les deux se complètent plutôt qu'ils ne se font concurrence.

Autres outils de confidentialité

Tout ce qu'il te faut pour partager des données privées en toute sécurité : gratuit, sans compte pour commencer, directement dans ton navigateur.