Sécurité et comptes · Gratuit · Sans inscription

Générateur de mots de passe sécurisés

Créez localement un mot de passe aléatoire de 4 à 64 caractères avec les catégories compatibles avec votre compte.

Choisissez longueur, majuscules, minuscules, chiffres et symboles. Le générateur exige `crypto.getRandomValues`, applique un échantillonnage par rejet afin d’éviter le biais du modulo et garantit au moins un caractère de chaque catégorie cochée. La valeur n’est pas enregistrée par FunnyTools. Pour un vrai compte, utilisez une longueur importante, une valeur différente par service, un gestionnaire de mots de passe et un second facteur ou une passkey lorsque le fournisseur le permet.

🔒 Le traitement s’effectue dans ce navigateur ; vos données ne sont pas envoyées à FunnyTools.

Utiliser l’outil

Mot de passe généré
Indication

Ce que vous pouvez faire ici

  • Choisir une longueur comprise entre 4 et 64 caractères.
  • Combiner majuscules, minuscules, chiffres et symboles selon le formulaire cible.
  • Garantir au moins un caractère de chaque catégorie sélectionnée.
  • Utiliser `crypto.getRandomValues` et refuser de générer si la source sûre manque.
  • Exclure O, 0, l, 1 et I lorsque la saisie doit être faite à la main.

Réponse rapide : créer un mot de passe robuste

Pour un compte réel, commencez avec 16 caractères ou davantage si le service l’accepte, gardez les quatre catégories lorsqu’elles sont autorisées, puis cliquez sur « Générer un mot de passe ». Copiez immédiatement la valeur dans un gestionnaire fiable et associez-la à un seul domaine. Si le formulaire interdit certains symboles ou impose une longueur maximale, adaptez les cases avant de remplacer l’ancien accès.

Le curseur descend jusqu’à quatre caractères pour tester des validateurs et des maquettes. Une sortie aussi courte ne convient pas à l’authentification. L’ANSSI rappelle qu’un mot de passe doit être suffisamment long, complexe et aléatoire, distinct pour chaque accès, et recommande d’activer la double authentification. La longueur seule ne compense toutefois ni réutilisation, ni hameçonnage, ni appareil compromis.

Source aléatoire : crypto.getRandomValues, pas Math.random

Le widget obtient des entiers de 32 bits avec `window.crypto.getRandomValues`, l’API cryptographique du navigateur. Pour choisir un caractère, il rejette les valeurs situées au-delà du plus grand multiple exact de la taille de l’alphabet. Cette étape évite qu’un simple reste de division favorise certaines positions lorsque le nombre de caractères possibles ne divise pas exactement 2³².

Si l’API sécurisée est indisponible, la page affiche une erreur et laisse la sortie vide ; elle ne bascule pas vers `Math.random`. Cette différence est essentielle pour un secret. Elle ne protège cependant pas contre une extension hostile, un logiciel espion, une capture d’écran ou un historique de presse-papiers synchronisé. Générez sur un appareil à jour et contrôlé.

Longueur, catégories et politiques parfois contradictoires

Chaque catégorie cochée fournit un caractère obligatoire ; les positions restantes sont tirées dans l’ensemble combiné, puis toute la chaîne est mélangée. Une majuscule ou un symbole ne reste donc pas systématiquement au début ou à la fin. Plus la chaîne s’allonge, plus l’espace de recherche augmente, à condition que les choix soient réellement aléatoires et que la valeur reste secrète.

Les recommandations ne s’adressent pas toujours au même public. L’ANSSI propose au grand public un repère de douze caractères minimum avec plusieurs catégories. NIST SP 800-63B-4, destiné aux services qui vérifient les mots de passe, demande surtout de permettre une grande longueur, les gestionnaires, l’autoremplissage et le collage, et déconseille d’imposer des règles de composition arbitraires. Ce générateur permet de satisfaire un formulaire existant ; il ne prétend pas définir sa bonne politique.

Comprendre la jauge faible, correct, fort ou très fort

La jauge est une heuristique locale fondée sur la longueur et le nombre de catégories. Elle repère rapidement une configuration très courte, mais ne calcule pas une entropie certifiée, ne recherche pas la chaîne dans des fuites et ne connaît ni le stockage du fournisseur ni sa limitation des tentatives. Un résultat « très fort » peut être mauvais s’il est déjà utilisé ailleurs ou visible dans une note partagée.

Un temps de cassage dépend du scénario : attaque en ligne limitée, base de hashes volée, fonction de dérivation lente ou stockage défaillant. La barre ne peut pas convertir ces hypothèses en durée fiable. Elle ne teste pas non plus le domaine, le phishing, la récupération du compte, le MFA ou les sessions déjà ouvertes. Utilisez-la comme alerte ergonomique, jamais comme certification.

Un secret unique par service et un gestionnaire

La réutilisation transforme une fuite isolée en attaque par credential stuffing. Si la même chaîne ouvre un commerce, la messagerie et un réseau social, l’attaquant n’a pas besoin de la deviner une seconde fois. Enregistrez un mot de passe indépendant sous l’adresse exacte du service. Un gestionnaire permet de conserver des valeurs longues sans fabriquer des variantes prévisibles comme le nom du site suivi de l’année.

Avant de coller, vérifiez le nom de domaine et l’origine de la page. Une chaîne aléatoire ne résiste pas au hameçonnage lorsqu’elle est donnée à un faux formulaire. Les passkeys et clés de sécurité peuvent offrir une meilleure résistance à ce type d’attaque. Lorsque seule une authentification classique existe, activez au minimum un second facteur approprié et conservez les codes de récupération séparément.

Quand exclure O, 0, l, 1 et I

La case d’exclusion retire précisément O majuscule, zéro, l minuscule, un et I majuscule. Elle réduit les erreurs lorsqu’un accès temporaire doit être lu sur papier, dicté ou saisi dans une police ambiguë. Elle ne supprime pas tous les caractères ressemblants et ne rend pas le mot de passe mémorisable. Pour une valeur gérée par autoremplissage, l’option apporte généralement peu.

Retirer cinq signes réduit légèrement l’alphabet ; compensez par quelques caractères supplémentaires. Si le service interdit une ponctuation précise, le widget ne permet pas de personnaliser l’alphabet symbole par symbole. Décochez éventuellement toute la catégorie ou utilisez le générateur intégré au gestionnaire approuvé par votre organisation, qui connaît mieux la politique du compte.

Presse-papiers, affichage et traces sur l’appareil

Le bouton de copie place le secret dans le presse-papiers. Windows, macOS, Android, iOS, une session distante ou une extension peuvent conserver un historique. Collez dans le gestionnaire ou le formulaire correct, puis effacez l’historique lorsque votre environnement le permet. Évitez les postes publics, les visioconférences avec partage d’écran et les conversations où le nom du compte accompagne le secret.

FunnyTools ne maintient aucun historique et ne peut pas récupérer une valeur après fermeture ou régénération. Cela n’efface pas automatiquement les traces créées par le système d’exploitation. N’enregistrez pas une capture « pour plus tard ». Pour un accès professionnel partagé, utilisez la fonction de partage du coffre-fort de l’entreprise et retirez l’autorisation dès qu’elle n’est plus nécessaire.

Ce générateur ne produit pas de clé cryptographique

La sortie est conçue pour un champ de mot de passe. Ne l’utilisez pas comme seed de portefeuille, phrase de récupération, clé AES, secret JWT, clé API, token de signature ou matériel cryptographique d’infrastructure. Ces usages imposent une taille en bits, un encodage, une dérivation, une rotation et un stockage spécifiques. Suivez la bibliothèque ou la procédure officielle du système concerné.

La page ne consulte pas de base de mots de passe compromis, car cela nécessiterait une autre architecture et une analyse du risque de divulgation. Une valeur nouvellement tirée a peu de chances de coïncider par hasard, sans que cela constitue une attestation. Les services doivent appliquer leurs propres blocklists, limitation de débit, hashes adaptés et surveillance des accès.

Mode d’emploi étape par étape

  1. Lisez la politique du compte et choisissez une longueur généreuse.
  2. Cochez les catégories acceptées et n’excluez O0l1I qu’en cas de saisie manuelle.
  3. Générez puis vérifiez longueur, catégories et absence de message d’erreur cryptographique.
  4. Copiez directement vers un gestionnaire et réservez la valeur à un seul service.
  5. Testez la connexion, activez MFA ou passkey et protégez la récupération.

Dans quelles situations cet outil est utile

  • Créer 20 caractères uniques pour une nouvelle messagerie.
  • Tester un formulaire qui exige majuscule, chiffre et symbole.
  • Produire un accès Wi-Fi temporaire sans caractères ambigus.
  • Remplacer une chaîne réutilisée puis l’enregistrer dans un coffre-fort.

Exemples détaillés

Compte distinct avec MFA

Une personne crée 20 caractères, enregistre le domaine exact dans son gestionnaire et active un second facteur. La chaîne n’est ni mémorisée ailleurs ni réutilisée.

Symboles refusés par un ancien portail

Le formulaire annonce sa liste compatible. Les symboles sont décochés, la longueur est augmentée et une nouvelle valeur est générée au lieu d’éditer la précédente.

Accès temporaire dicté

O0l1I sont exclus et la longueur est renforcée. Le mot de passe est changé après l’événement, car sa circulation humaine reste un risque.

Relecture éditoriale et test de fonctionnement:

Vérifier un mot de passe généré

La bonne vérification porte sur la source aléatoire, la politique réelle, l’unicité et le stockage, pas seulement sur une jauge.

Source sûre

La page doit utiliser crypto.getRandomValues et s’arrêter si cette API manque.

Compatibilité

Contrôlez longueur et caractères dans le formulaire cible avant de supprimer l’ancien accès.

Cycle complet

Enregistrez dans un gestionnaire, testez la connexion et protégez MFA et récupération.

Points à contrôler

  • La longueur et chaque catégorie sélectionnée sont présentes.
  • La chaîne n’est utilisée sur aucun autre compte.
  • Le domaine de destination est exact et non issu d’un lien suspect.
  • La valeur reste dans un gestionnaire, pas une note ou une conversation.

Limites et vérifications importantes

  • Le minimum de 4 caractères sert aux tests, pas à un compte réel.
  • La jauge mesure seulement longueur et variété.
  • La valeur n’est ni sauvegardée ni vérifiée dans une fuite.
  • La génération locale ne protège pas contre phishing, malware ou presse-papiers.
  • N’utilisez pas cette sortie comme seed ou clé cryptographique.

Sources et documentation à consulter

Questions fréquentes

Le générateur utilise-t-il Math.random ?

Non. Il exige `crypto.getRandomValues` et un échantillonnage par rejet. Sans cette API, il affiche une erreur.

Quelle longueur choisir pour un mot de passe ?

Cela dépend du service. Seize caractères aléatoires ou davantage constituent un point de départ pratique lorsque la politique les accepte.

Chaque catégorie cochée apparaît-elle ?

Oui. Au moins un caractère est pris dans chaque groupe sélectionné, puis l’ensemble est mélangé.

« Très fort » garantit-il la sécurité du compte ?

Non. La jauge ignore réutilisation, fuite, phishing, appareil, stockage du fournisseur, MFA et récupération.

Le mot de passe est-il envoyé à FunnyTools ?

Non. Il est généré dans l’onglet. Le presse-papiers et le système d’exploitation peuvent néanmoins le traiter.

Pourquoi le site cible refuse-t-il la valeur ?

Il peut limiter longueur ou symboles. Suivez son message, ajustez les catégories et générez une nouvelle chaîne compatible.

Confidentialité et traitement local

La valeur est générée avec l’API cryptographique du navigateur et n’est pas envoyée à FunnyTools. Protégez ensuite le presse-papiers.

Utiliser le résultat avec discernement

Un secret aléatoire n’empêche ni phishing, ni réutilisation, ni compromission de l’appareil. Utilisez une valeur par service et activez MFA ou passkey.

Dernière relecture éditoriale: