Mode d’emploi
- 1Un nouveau mot de passe s’affiche dès le chargement de la page.
- 2Réglez la longueur (16 caractères ou plus, c’est un bon choix par défaut) et choisissez les caractères à inclure.
- 3Activez « Éviter les caractères ambigus » si vous devez lire ou taper le mot de passe à la main.
- 4Cliquez sur Copier, puis collez le mot de passe dans le formulaire d’inscription ou dans votre gestionnaire de mots de passe.
Qu’est-ce qu’un mot de passe fort ?
La longueur compte avant tout. Chaque caractère supplémentaire multiplie le nombre de mots de passe possibles : un mot de passe aléatoire de 16 caractères est donc bien plus difficile à deviner qu’un mot de passe astucieux de 8 caractères. Mélanger minuscules, majuscules, chiffres et symboles aide aussi, car cela élargit l’ensemble des caractères possibles à chaque position.
L’autre ingrédient essentiel, c’est le hasard. Les humains sont prévisibles : les mots, les prénoms, les dates et les suites de touches comme « azerty » sont les premières choses que testent les outils de cassage de mots de passe. Un mot de passe tiré par un générateur aléatoire sécurisé ne présente aucun schéma à exploiter.
Comment fonctionne ce générateur
Les mots de passe sont créés dans votre navigateur avec l’API Web Crypto (crypto.getRandomValues), la même source d’aléa que celle utilisée pour les clés de chiffrement. Chaque caractère est tiré par la méthode du rejet (rejection sampling), si bien qu’aucun caractère n’est plus probable qu’un autre, et le mot de passe contient au moins un caractère de chaque groupe sélectionné.
Rien de ce que vous générez n’est envoyé à nestoo ni enregistré nulle part. Fermez l’onglet et les mots de passe disparaissent : copiez-les donc d’abord dans un gestionnaire de mots de passe.
Ce que signifie l’entropie
L’entropie mesure, en bits, le nombre de tentatives dont un attaquant aurait besoin : chaque bit supplémentaire double le travail. Environ 60 bits résistent aux attaques en ligne, 80 bits ou plus restent solides même face au cassage hors ligne d’une base de données divulguée, et au-delà de 100 bits, c’est superflu pour presque tous les comptes.
Questions fréquentes
Quelle doit être la longueur de mon mot de passe ?
Utilisez au moins 12 caractères pour les comptes courants, et 16 ou plus pour votre messagerie, votre banque et le mot de passe maître de votre gestionnaire de mots de passe. Si le site le permet, plus c’est long, mieux c’est.
Est-il sûr de générer un mot de passe en ligne ?
Ici, oui : le mot de passe est généré localement dans votre navigateur et ne quitte jamais votre appareil. Vous pouvez même vous déconnecter d’Internet une fois la page chargée : le générateur continue de fonctionner.
Faut-il utiliser un mot de passe différent pour chaque site ?
Oui. Lorsqu’un site est piraté, les attaquants essaient les combinaisons d’adresses e-mail et de mots de passe divulguées sur d’autres sites. Des mots de passe uniques pour chaque compte empêchent cela, et un gestionnaire de mots de passe permet de les conserver facilement.
Pourquoi éviter les caractères ambigus ?
Des caractères comme le I majuscule, le l minuscule et le chiffre 1, ou le O et le 0, se confondent facilement quand vous lisez un mot de passe à voix haute ou que vous le recopiez depuis un papier. Les exclure réduit légèrement l’entropie du mot de passe, mais le rend beaucoup plus facile à manipuler.