418 DevOps Votre spécialiste sérénité informatique

Outil gratuit

Générateur de mot de passe

Une suite aléatoire pour votre gestionnaire, ou une phrase de passe en français que vous pourrez réellement retenir. Avec l'entropie réelle affichée, pas une barre de couleur qui ne mesure rien.

Ce qui compte vraiment

Trois règles, et le reste est du folklore

Un mot de passe différent par service. C'est la règle la plus importante, et de loin celle qu'on néglige le plus. Les fuites de bases de données sont massives et permanentes : quand un site que vous aviez oublié se fait vider, la première chose que font les attaquants est d'essayer le même couple adresse et mot de passe sur votre messagerie et votre banque. Le meilleur des mots de passe, s'il est réutilisé, ne vaut jamais mieux que le site le plus mal protégé où vous l'avez tapé.

Un gestionnaire de mots de passe. Personne ne retient quarante suites aléatoires, et personne ne vous le demande. Vous n'avez qu'un seul mot de passe à mémoriser, celui du gestionnaire : c'est pour celui-là que la phrase de passe est faite. Le reste, la machine s'en souvient à votre place. Elle le remplit aussi sans jamais se tromper de site, ce qui vous protège au passage de bon nombre de tentatives d'hameçonnage.

La double authentification là où ça compte. Messagerie, banque, hébergeur, nom de domaine. Un second facteur transforme une fuite de mot de passe en simple contrariété. Privilégiez une application d'authentification ou une clé physique : le code par SMS reste vulnérable au détournement de numéro.

Ce qu'on vous a mal appris

Changer de mot de passe tous les trois mois n'a plus cours. Cette règle a été retirée des référentiels de l'ANSSI comme du NIST : elle produit surtout des variations prévisibles, du type Printemps2026! puis Ete2026!. On change un mot de passe quand on a une raison de croire qu'il a fuité.

Les substitutions rusées ne rusent personne. Remplacer un « a » par un « @ » et un « e » par un « 3 » est la première chose que teste un logiciel de cassage. P@ssw0rd! tombe en une fraction de seconde : sa complexité apparente n'a aucun rapport avec sa résistance réelle.

La longueur bat la complexité. Ajouter un caractère à un mot de passe aléatoire multiplie l'effort de l'attaquant par la taille de l'alphabet. Ajouter un symbole exotique à un mot de passe court ne change presque rien. C'est pourquoi la valeur affichée ici est l'entropie : elle mesure le procédé de tirage, pas l'apparence du résultat.

Comment lire le temps de cassage

L'estimation affichée suppose une attaque hors ligne, menée par quelqu'un qui a récupéré la base d'un site et dispose de matériel spécialisé, à raison de mille milliards d'essais par seconde. C'est l'hypothèse défavorable, et donc la bonne pour décider. Face à un simple formulaire de connexion qui limite les tentatives, l'attaque est des milliards de fois plus lente. Seulement voilà : vous n'avez aucun moyen de savoir comment le site que vous utilisez stocke votre mot de passe.

Des mots de passe partagés dans un fichier Excel ?

C'est encore la norme dans beaucoup d'entreprises. Mettre en place un gestionnaire d'équipe, cloisonner les accès et activer la double authentification prend moins de temps qu'on ne le croit.