Password Generator : à quoi sert cet outil
Un générateur de mots de passe crée des chaînes de caractères imprévisibles, tirées au hasard parmi un alphabet que vous choisissez : minuscules, majuscules, chiffres et symboles. Sur Xorvian, le tirage utilise l'API cryptographique du navigateur (crypto.getRandomValues), la même source d'aléa que celle employée par les protocoles de sécurité web, et non la fonction Math.random() dont la suite de nombres est prévisible pour un attaquant.
La différence est concrète. Un mot de passe inventé de tête suit presque toujours un schéma humain : un prénom, une date, une majuscule au début, un chiffre et un point d'exclamation à la fin. Les logiciels de craquage connaissent ces schémas et les testent en priorité. Un mot de passe tiré au hasard sur 16 caractères ne suit aucun schéma : il n'existe pas de raccourci pour le deviner, seulement l'essai exhaustif de toutes les combinaisons possibles.
La robustesse se mesure en bits d'entropie. La formule est simple : longueur du mot de passe multipliée par le logarithme en base 2 de la taille de l'alphabet. Un mot de passe de 8 caractères tiré parmi 62 symboles (lettres et chiffres) atteint environ 48 bits ; le même alphabet sur 16 caractères en atteint 95. Chaque caractère ajouté multiplie le nombre de combinaisons, ce qui explique pourquoi la longueur pèse davantage que l'ajout de caractères exotiques.
L'outil affiche cette robustesse sous forme d'indicateur en temps réel : faible, moyen, fort, très fort. Ces paliers correspondent à des seuils d'entropie (40, 60 et 80 bits) qui reflètent la résistance face à une attaque hors ligne, c'est-à-dire lorsqu'un attaquant a récupéré une base de données de mots de passe hachés et peut tester des milliards de combinaisons par seconde sur du matériel dédié.
Un générateur ne sert pas qu'aux comptes sensibles. Il sert aussi à créer un mot de passe différent pour chaque service. La majorité des piratages de comptes personnels ne viennent pas d'un mot de passe cassé par force brute, mais du credential stuffing : un site est compromis, la liste des identifiants circule, et les mêmes couples e-mail/mot de passe sont testés automatiquement sur des dizaines d'autres services. Un mot de passe unique par site coupe cette chaîne net.
Toute la génération se déroule dans votre navigateur. Aucun mot de passe produit ici n'est envoyé sur un serveur, journalisé ou conservé après la fermeture de l'onglet. L'outil peut aussi produire un lot de cinq mots de passe d'un coup, pratique pour préparer plusieurs comptes, et exporter ce lot en fichier texte à importer ensuite dans un gestionnaire de mots de passe.
Aucun fichier stocké
Rien n'est enregistré sur nos serveurs, ni pendant ni après le traitement.
Traitement local
Le calcul s'exécute dans votre navigateur dès que la technologie le permet.
Résultat immédiat
Pas d'attente, pas de file d'export : le résultat s'affiche en direct.
Gratuit, sans compte
Aucune inscription, aucune limite quotidienne, aucune publicité intrusive.
Ce que l'outil vous apporte
Aléa cryptographique, pas pseudo-aléatoire
Le tirage repose sur crypto.getRandomValues, conçu pour la cryptographie, et non sur Math.random() dont la suite peut être reconstituée à partir de quelques sorties observées.
Indicateur d'entropie en temps réel
La barre de robustesse traduit le calcul longueur × log2(alphabet) en paliers lisibles, ce qui permet de voir immédiatement l'effet d'un caractère de plus ou d'une case décochée.
Longueur réglable de 4 à 64 caractères
Le curseur couvre aussi bien un code court imposé par un vieux système qu'une clé longue pour un compte administrateur ou un coffre-fort chiffré.
Exclusion des caractères ambigus
Une option retire I, l, 1, O, 0 et o, indispensable quand un mot de passe doit être lu à voix haute, recopié à la main ou dicté au téléphone.
Génération par lot et export .txt
Cinq mots de passe d'un coup, téléchargeables en fichier texte, pour préparer plusieurs comptes ou alimenter un gestionnaire sans repasser dix fois par l'outil.
Rien ne quitte le navigateur
Aucun envoi réseau, aucun stockage côté serveur : le mot de passe affiché n'existe que dans la page ouverte devant vous.
Exemples concrets
Les besoins varient énormément selon le contexte : un compte bancaire, un mot de passe Wi-Fi à dicter et un code temporaire n'appellent pas les mêmes réglages.
| Longueur | Minuscules seules (26) | Lettres + chiffres (62) | Tous caractères (94) |
|---|---|---|---|
| 8 caractères | 38 bits | 48 bits | 52 bits |
| 12 caractères | 56 bits | 71 bits | 79 bits |
| 16 caractères | 75 bits | 95 bits | 105 bits |
| 20 caractères | 94 bits | 119 bits | 131 bits |
| 24 caractères | 113 bits | 143 bits | 157 bits |
| Entropie | Palier affiché | Interprétation pratique |
|---|---|---|
| Moins de 40 bits | Faible | À éviter : résiste mal à une attaque hors ligne moderne |
| 40 à 59 bits | Moyen | Acceptable pour un compte sans enjeu, à renforcer ailleurs |
| 60 à 79 bits | Fort | Convient à la grande majorité des comptes personnels |
| 80 bits et plus | Très fort | Recommandé pour messagerie principale, banque, coffre-fort |
| Usage | Longueur | Jeux de caractères |
|---|---|---|
| Compte bancaire ou messagerie principale | 20 caractères ou plus | Tous, symboles compris |
| Réseaux sociaux, e-commerce | 16 caractères | Lettres + chiffres + symboles |
| Mot de passe maître d'un gestionnaire | 24 caractères ou phrase longue | Tous |
| Clé Wi-Fi domestique | 16 à 20 caractères | Lettres + chiffres, sans ambigus |
| Compte jetable ou inscription ponctuelle | 12 caractères | Lettres + chiffres |
| Système ancien limité à 8 signes | 8 caractères | Tous, pour compenser la longueur |
Sécuriser sa messagerie principale
L'adresse e-mail principale commande la réinitialisation de tous les autres comptes : si elle tombe, le reste suit. Un mot de passe de 20 caractères avec symboles dépasse 130 bits d'entropie, largement hors de portée d'une attaque par force brute, et se conserve dans un gestionnaire plutôt que dans la mémoire.
Créer une clé Wi-Fi à dicter aux invités
Une clé Wi-Fi se recopie souvent à la main sur un smartphone ou se dicte à voix haute. En activant l'exclusion des caractères ambigus et en désactivant les symboles, on obtient une chaîne de 18 caractères lisible sans confusion entre le 1 et le l, tout en restant très largement suffisante.
Préparer plusieurs comptes d'un coup
Un administrateur qui ouvre cinq accès pour une nouvelle équipe utilise la génération par lot, télécharge le fichier .txt, importe les entrées dans le gestionnaire d'équipe, puis supprime le fichier. Chaque collaborateur reçoit un mot de passe unique qu'il changera à la première connexion.
Répondre à une politique d'entreprise stricte
Certaines politiques imposent au moins une majuscule, un chiffre et un symbole. En activant les quatre jeux de caractères sur 16 signes, la probabilité que l'un des types manque est négligeable ; il suffit de régénérer une fois si le formulaire proteste.
Comment utiliser Password Generator
Choisir la longueur
Déplacez le curseur entre 4 et 64 caractères. En dessous de 12, la robustesse chute rapidement quel que soit l'alphabet ; 16 est un bon point de départ.
Sélectionner les jeux de caractères
Activez majuscules, minuscules, chiffres et symboles selon ce que le service accepte. Chaque type ajouté agrandit l'alphabet et donc l'entropie.
Exclure les caractères ambigus si nécessaire
Activez cette option quand le mot de passe sera lu, dicté ou recopié manuellement, pour éviter les confusions entre I, l, 1 et entre O, 0, o.
Générer et vérifier la robustesse
Cliquez sur Générer, puis lisez la barre de robustesse. Si le palier affiché reste sous Fort, allongez le mot de passe avant d'ajouter des types de caractères.
Copier ou produire un lot
Copiez le résultat en un clic, ou générez un lot de cinq mots de passe si vous préparez plusieurs comptes, avec export en fichier texte.
Stocker dans un gestionnaire
Enregistrez immédiatement le mot de passe dans un gestionnaire : un mot de passe aléatoire n'a d'intérêt que si vous n'avez jamais besoin de le retenir.
Conseils et erreurs à éviter
Privilégier la longueur avant la complexité
Passer de 12 à 16 caractères en minuscules gagne davantage d'entropie qu'ajouter des symboles à un mot de passe de 8 signes, tout en restant plus facile à recopier.
Un mot de passe unique par service
La réutilisation est le principal vecteur de compromission : une fuite chez un petit site suffit à ouvrir les comptes qui partagent le même couple e-mail/mot de passe.
Activer la double authentification
Même un mot de passe très fort ne protège pas contre le hameçonnage ou un logiciel espion. Un second facteur, application ou clé physique, bloque l'accès malgré un mot de passe volé.
Ne changer un mot de passe que pour une raison
Les rotations forcées tous les 90 jours poussent aux variantes prévisibles. L'ANSSI comme le NIST recommandent désormais de changer en cas de suspicion de fuite, pas par calendrier.
Utiliser une phrase de passe pour le mot de passe maître
Le mot de passe maître d'un gestionnaire doit se retenir de tête : quatre à cinq mots sans lien logique dépassent 60 bits tout en restant mémorisables.
Régénérer plutôt que retoucher
Modifier à la main un mot de passe généré, par exemple en remplaçant un symbole gênant, réduit l'aléa. Mieux vaut décocher les symboles et régénérer proprement.
À éviter : Croire que les substitutions rendent un mot vraiment aléatoire
Écrire P@ssw0rd! au lieu de Password ne trompe aucun outil de craquage : ces règles de substitution sont intégrées depuis longtemps dans les dictionnaires d'attaque.
À éviter : Fixer une longueur de 8 caractères par habitude
Huit caractères, même variés, plafonnent autour de 52 bits : c'est aujourd'hui à la portée d'une attaque hors ligne outillée. Douze est un plancher, seize un standard raisonnable.
À éviter : Stocker les mots de passe dans un fichier en clair
Un tableur ou un fichier texte non chiffré sur le bureau annule le bénéfice d'un mot de passe fort : le fichier exporté doit être importé dans un gestionnaire puis supprimé.
À éviter : Réutiliser le même mot de passe fort partout
La force n'immunise pas contre la fuite : si le service qui le stocke est compromis, ce mot de passe unique ouvre tous les autres comptes en même temps.
À éviter : Envoyer un mot de passe par e-mail ou SMS
Ces canaux ne sont pas chiffrés de bout en bout et laissent une trace durable. Un partage temporaire via un gestionnaire ou un canal chiffré est préférable.
Questions fréquentes
Les réponses aux questions posées sur Password Generator.
Outils liés
Les outils utilisés juste après celui-ci.
Mis à jour le août 2026. Voir tous les outils