KeyGenerator.io

Générateur de mots de passe forts

Des mots de passe longs et aléatoires, générés dans votre navigateur. Aucun réseau, aucun journal, aucun envoi.

0 bits d'entropie

20
Caractères

Appuyez sur Espace pour regénérer, C pour copier. Généré par crypto.getRandomValues sur votre appareil ; la page ne charge aucune ressource externe.

Comment ça marche

Chaque mot de passe provient de crypto.getRandomValues, la source d'aléa cryptographiquement sûre du navigateur. Math.random n'est pas utilisé : il est rapide mais prévisible, et ne doit jamais servir à produire des secrets. Les caractères sont tirés par échantillonnage avec rejet, car appliquer un modulo sur la taille de l'alphabet rendrait les premiers caractères légèrement plus probables ; les tirages hors plage sont donc écartés et recommencés.

Un caractère de chaque catégorie activée est placé en premier, puis la chaîne entière est mélangée, de sorte que cette garantie ne se traduise jamais par une position prévisible. L'indicateur de force est l'entropie en bits : la longueur multipliée par le logarithme en base 2 de la taille du jeu de caractères. Chaque bit supplémentaire double le nombre de candidats qu'un attaquant doit parcourir.

Le temps de cassage retient le pire cas réaliste : un attaquant ayant dérobé la base de mots de passe et menant une attaque hors ligne à 100 milliards d'essais par seconde contre un hachage rapide. La valeur affichée est la moyenne, soit la moitié de l'espace de clés. Rien ne quitte votre appareil : la page ne charge aucun script, police ni image externe, n'émet aucune requête réseau et ne stocke rien. Fermer l'onglet suffit à faire disparaître le mot de passe.

Questions fréquentes

Quelle longueur un mot de passe doit-il avoir ?

Pour tout compte qui compte vraiment, 16 caractères aléatoires ou plus. Avec les quatre catégories activées, cela représente environ 104 bits d'entropie, bien au-delà de ce que le cassage hors ligne peut atteindre aujourd'hui ou dans un avenir prévisible. Les mots de passe courts échouent parce que l'entropie croît avec la longueur : chaque caractère retiré divise plusieurs fois le travail de l'attaquant.

Faut-il obligatoirement des symboles ?

Non. La longueur apporte bien plus de sécurité que la variété des symboles. Vingt caractères en minuscules et chiffres sont plus solides que douze utilisant toutes les catégories. Activez-les quand le site les accepte, désactivez-les sans crainte quand un vieux système les refuse, et ajoutez simplement quelques caractères pour compenser.

Pouvez-vous voir les mots de passe que je génère ?

Non. La génération se fait entièrement dans votre navigateur. Cette page n'a ni composant serveur ni outil de mesure d'audience, et n'émet aucune requête réseau une fois chargée : le mot de passe n'a nulle part où aller. Vous pouvez le vérifier vous-même dans l'inspecteur réseau de votre navigateur.

L'aléa est-il réellement sûr ?

Oui. crypto.getRandomValues est le générateur pseudo-aléatoire cryptographiquement sûr du standard Web Crypto, alimenté par le réservoir d'entropie de votre système d'exploitation. C'est la même famille de primitives que celle employée pour produire des clés de chiffrement, conçue pour que l'observation des sorties passées ne révèle rien des sorties futures.

Que signifient les « bits d'entropie » ?

C'est le logarithme en base 2 du nombre de mots de passe équiprobables que le générateur pouvait produire. Soixante bits correspondent à environ un trillion de candidats. L'échelle étant logarithmique, passer de 60 à 80 bits ne rend pas le mot de passe un tiers plus fort, mais environ un million de fois plus fort.

À quoi sert l'option « Sans caractères ambigus » ?

Elle retire les caractères faciles à confondre à la lecture ou à l'écriture manuelle : I majuscule, l minuscule, chiffre 1, barre verticale, O majuscule, chiffre 0, o minuscule et les guillemets. Utilisez-la pour les mots de passe que vous recopierez depuis une feuille ou dicterez à voix haute. Elle réduit le jeu de caractères, donc l'entropie par caractère baisse légèrement — l'indicateur en tient déjà compte.

Dois-je mémoriser ces mots de passe ?

Non. Les mots de passe aléatoires sont faits pour être stockés, pas retenus. Confiez-les à un gestionnaire de mots de passe et ne mémorisez que le mot de passe maître de ce gestionnaire : c'est le seul endroit où une longue phrase que vous pouvez réellement retenir a du sens.

Puis-je l'utiliser pour générer des clés d'API ou d'autres chaînes aléatoires ?

Oui : dans cet usage, c'est autant un générateur de clés en ligne qu'un générateur de mots de passe. La sortie n'est qu'une chaîne aléatoire, elle convient donc comme clé d'API, jeton de base de données ou de session, mot de passe Wi-Fi ou sel cryptographique. Pour les chaînes que seules des machines liront, montez à 32 caractères ou plus : personne ne les saisit à la main, rien ne justifie de les raccourcir. Si un système n'accepte que certains caractères, désactivez les catégories qu'il refuse.

Est-ce gratuit ? Faut-il un compte ?

C'est gratuit, sans compte et sans limite d'utilisation. Il n'existe aucune version payante ni quoi que ce soit à créer. La page ne contient aucune régie publicitaire, aucun script tiers et aucun traçage.