Mode d’emploi : Générateur de mot de passe
- Réglez la longueur du mot de passe avec le curseur. Comptez au moins 12 caractères, et 16 ou plus pour les comptes importants.
- Choisissez les types de caractères à utiliser : majuscules, minuscules, chiffres, caractères spéciaux. Chaque type coché apparaît au moins une fois dans le mot de passe.
- Si le mot de passe doit être recopié sur papier ou dicté à quelqu’un, activez Exclure les caractères ambigus.
- Cliquez sur Générer, puis sur le bouton Copier à côté du mot de passe qui vous convient.
Qu’est-ce qu’un mot de passe sécurisé ?
La sécurité d’un mot de passe dépend de la difficulté à le deviner, ce que l’on mesure par son entropie (en bits). Pour un mot de passe tiré au hasard, l’entropie se calcule ainsi : longueur × log₂(nombre de caractères possibles).
| Composition | Caractères possibles | 8 caractères | 12 caractères | 16 caractères |
|---|---|---|---|---|
| Chiffres seuls | 10 | env. 27 bits | env. 40 bits | env. 53 bits |
| Minuscules | 26 | env. 38 bits | env. 56 bits | env. 75 bits |
| Majuscules + minuscules + chiffres | 62 | env. 48 bits | env. 71 bits | env. 95 bits |
| Majuscules + minuscules + chiffres + caractères spéciaux (dans cet outil) | 87 | env. 52 bits | env. 77 bits | env. 103 bits |
Comme le montre le tableau, allonger le mot de passe est bien plus efficace que multiplier les types de caractères. Cet outil affiche « Fort » à partir de 80 bits et « Très fort » à partir de 100 bits.
Ces seuils vont dans le sens des recommandations publiques : en France, l’ANSSI et la CNIL conseillent des mots de passe longs et variés, et les organismes de cybersécurité de Belgique, de Suisse et du Canada insistent eux aussi sur la longueur plutôt que sur la complexité apparente.
Pourquoi un mot de passe aléatoire est plus sûr qu’un mot de passe inventé
Les mots de passe inventés suivent souvent des schémas prévisibles : date de naissance, prénom, suite de touches du clavier (azerty123), mot courant suivi d’un chiffre et d’un point d’exclamation… Les pirates testent en priorité les listes de mots de passe déjà divulgués et ces schémas : un mot de passe qui paraît long peut donc tomber très vite.
Le générateur de mot de passe de Tooljip choisit chaque caractère avec la fonction crypto.getRandomValues du navigateur. Contrairement à Math.random, elle produit des nombres conçus pour être imprévisibles, et le tirage est fait sans biais : aucun caractère ne sort plus souvent qu’un autre.
Bien gérer les mots de passe générés
- Utilisez un mot de passe différent pour chaque site. En cas de fuite sur un service, les autres comptes qui partagent le même mot de passe sont aussi exposés.
- Personne ne peut retenir tous ses mots de passe : le plus réaliste est de les enregistrer dans le gestionnaire intégré à votre navigateur ou dans une application dédiée.
- Pour la messagerie, la banque et le stockage en ligne, activez la double authentification (application d’authentification, code par SMS) : même si le mot de passe fuite, l’accès reste protégé.
- Pour un mot de passe à communiquer à des invités, comme celui du Wi-Fi, excluez les caractères ambigus puis partagez-le avec un QR code Wi-Fi pour éviter les fautes de saisie. Une clé Wi-Fi WPA2 accepte de 8 à 63 caractères.