Créez un mot de passe vraiment aléatoire ou une phrase de passe (aussi appelée phrase secrète, ou passphrase en anglais) facile à retenir. La génération se fait instantanément, dans votre navigateur, sans aucun envoi sur Internet.
Note : si vous testez un mot de passe court (16 à 25 caractères), notre testeur peut le juger plus faible qu'il ne l'est réellement. C'est expliqué plus bas dans la page.
Le testeur reconnaît bien les phrases composées de mots distincts : il ne devrait pas y avoir de divergence de verdict pour ce mode.
Un attaquant qui veut deviner votre mot de passe ne tape pas au hasard, et ne commence pas par aaaaaa pour finir par zzzzzz. Ce serait inefficace. Il a une méthode, et c'est ce qui rend la plupart des mots de passe bien moins solides qu'on ne l'imagine.
Sa première arme, ce sont des listes. Énormes. Tous les mots de la langue française. Tous les mots des autres langues courantes. Tous les prénoms du monde, tous les noms de famille fréquents. Toutes les dates entre 1900 et aujourd'hui. Les mots de passe collectés lors des fuites de données passées, qui se comptent désormais en milliards. Les noms des animaux domestiques les plus populaires. Les noms des équipes de sport, des films, des séries, des marques. Les codes postaux. Les plaques d'immatriculation.
Sa seconde arme, ce sont des règles qu'il applique à ces listes : ajouter un chiffre à la fin, mettre la première lettre en majuscule, remplacer un « a » par « @ », un « e » par « 3 », un « o » par « 0 », un « i » par « 1 », doubler le dernier caractère, et ainsi de suite. Toutes les astuces que les humains ont l'habitude d'utiliser quand un site leur demande un mot de passe « avec une majuscule, un chiffre et un symbole ».
Avec ces listes et ces règles, un attaquant équipé d'une simple carte graphique haut de gamme peut tester plusieurs centaines de milliards de combinaisons par seconde. Et il commence toujours par les plus probables.
Conséquence pratique : un mot de passe comme MonChien2020! tombe en quelques minutes. Pas parce qu'il est court (13 caractères), pas parce qu'il manque de variété (il a tout : majuscule, minuscules, chiffres, symbole), mais parce qu'il est dans les listes, avec ses règles évidentes.
Deux stratégies efficaces existent en réponse :
La première : un mot de passe vraiment aléatoire et long. Pas inventé par un humain, mais tiré au hasard par un générateur cryptographique. Une chaîne comme K7m#vR2qN8wL$pXz n'est dans aucune liste et aucune règle ne permet d'y arriver vite. Inconvénient : impossible à retenir, il faut un gestionnaire de mots de passe pour le stocker.
La seconde : une phrase de passe (aussi appelée phrase secrète, ou passphrase en anglais). C'est une suite de mots sans rapport entre eux, choisis vraiment au hasard. Par exemple radiateur cantatrice écharpe nappe. Ce n'est ni dans les listes ni atteignable par règles, parce que l'association des mots est aléatoire. Et c'est beaucoup plus facile à retenir qu'une chaîne de symboles. C'est aujourd'hui la méthode recommandée par les autorités nationales (CNIL, ANSSI) et internationales (NIST) pour les mots de passe que l'on doit mémoriser, typiquement le mot de passe maître de votre gestionnaire ou celui de votre session.
Pour résumer : la longueur compte, mais le hasard compte encore plus. Un mot de passe court et choisi par un humain est presque toujours plus faible qu'un mot de passe long et vraiment aléatoire, qu'il s'agisse d'une chaîne de caractères ou d'une phrase de passe.
Si vous générez un mot de passe avec notre générateur et que vous le collez ensuite dans notre testeur, il peut arriver que le testeur le juge plus faible que ce qu'annonçait le générateur. C'est troublant, et c'est normal. Nous préférons l'expliquer plutôt que le cacher.
Notre testeur simule le comportement d'un attaquant méthodique, comme décrit plus haut. Il cherche dans le mot de passe des morceaux qui pourraient être dans ses listes, et calcule combien de tentatives lui suffiraient pour le trouver. C'est sa force : il est lucide sur ce qu'un voleur saurait vraiment exploiter dans un mot de passe choisi par un humain.
Mais c'est aussi sa limite. Face à une chaîne de caractères vraiment aléatoire, comme celles que produit notre générateur, le testeur tente quand même de la découper en morceaux. Il y trouve parfois ce qui ressemble à des fragments connus, et conclut prudemment que la chaîne est plus attaquable qu'elle ne l'est en réalité. Cette prudence est saine pour les mots de passe humains, mais elle est trompeuse pour les chaînes purement aléatoires.
Notre générateur, lui, sait exactement comment il a produit son mot de passe : caractère par caractère, en utilisant le générateur cryptographique du navigateur, qui produit du hasard de qualité. Il n'y a, dans le mot de passe généré, aucun motif que l'attaquant puisse exploiter. Aucun raccourci possible. La seule façon de le deviner est de tester toutes les combinaisons, ce qui demande un temps hors d'atteinte des moyens humains.
Une bonne nouvelle : au-delà d'une certaine longueur (à partir d'environ 25 à 30 caractères vraiment aléatoires), même un testeur prudent comme le nôtre ne trouve plus matière à découper. Si vous tenez à pouvoir tester un mot de passe généré et avoir une confirmation rassurante, il suffit de générer une chaîne suffisamment longue.
Un mot de passe long et simple est presque toujours plus solide qu'un mot de passe court et compliqué. Visez au minimum 16 caractères, et idéalement davantage. Une phrase de passe (plusieurs mots assemblés sans rapport) est souvent un excellent compromis entre solidité et mémorisation.
Réutiliser le même mot de passe sur plusieurs sites est risqué. Si l'un d'eux subit une fuite, ce sont tous vos comptes qui deviennent vulnérables. Chaque service mérite son propre mot de passe.
Retenir des dizaines de mots de passe longs et uniques est impossible. Un gestionnaire (logiciel dédié) s'en charge pour vous, en toute sécurité. Il en existe d'excellents, libres et gratuits. Nous pouvons vous aider à en choisir un et à le mettre en place.
Lorsqu'un service le propose, activez la double authentification (aussi appelée 2FA ou A2F). Même si votre mot de passe est compromis, un second code temporaire sera nécessaire pour accéder à votre compte. Nous pouvons vous accompagner dans sa mise en place.
Remplacer « a » par « @ », « e » par « 3 » ou « o » par « 0 » n'apporte presque rien : les outils de cassage connaissent toutes ces astuces depuis longtemps. Une vraie diversité de caractères et une longueur conséquente sont bien plus efficaces.
Nous croyons qu'avoir des outils numériques sûrs et compréhensibles devrait être un droit, pas un privilège. La plupart des gens utilisent quotidiennement des dizaines de services en ligne, mais peu disposent d'informations claires et indépendantes sur la manière de s'y protéger. Pendant ce temps, les fuites de données s'enchaînent, les escroqueries se professionnalisent, et la complexité technique sert souvent de prétexte pour vendre des solutions miracles qui n'en sont pas.
KOVREM est une entreprise de services informatiques basée à Raon l'Étape, dans les Vosges. Nous accompagnons particuliers et très petites entreprises sur tout ce qui touche à leur vie numérique : conseil avant achat, mise en service d'appareils, dépannage, formation, sécurisation, sauvegardes, conseils sur la vie privée. Nous ne vendons aucun matériel, n'avons aucun partenariat commercial avec qui que ce soit, et n'avons rien à gagner à vous orienter vers tel ou tel produit. Notre indépendance est notre principal atout, et nous y tenons.
Les outils que nous publions gratuitement sur ce site, comme ce générateur ou notre testeur, sont à la fois utiles et formateurs. Ils sont conçus pour fonctionner entièrement dans votre navigateur, sans rien transmettre à qui que ce soit, parce que nous appliquons à nos outils ce que nous défendons auprès de nos clients.
Si cette démarche vous parle et que vous avez besoin d'un coup de main pour vos questions numériques, n'hésitez pas à nous contacter. Nous serons heureux d'en discuter avec vous.