Générateur de mot de passe aléatoire de 8 caractères | dice83 

Mot de passe aléatoire de 8 caractères

8 caractères. Toutes les classes de caractères. Qualité cryptographique. Votre navigateur fait le travail.

Cliquez pour copier
appuyez sur Espace pour en générer un nouveau
0 bits
0
A-Z
0
a-z
0
0-9
0
!@#
Temps de cassage estimé (recherche exhaustive)
Attaque en ligne (1K/sec)
Matériel rapide (10Md/sec)
GPU étatique (1T/sec)

Les mathématiques de la robustesse des mots de passe

La robustesse d'un mot de passe est un nombre. Claude Shannon l'a formalisé en 1948 sous le nom d'entropie de l'information, mesurée en bits. Chaque bit double le nombre de combinaisons possibles qu'un attaquant doit essayer. Un mot de passe tiré aléatoirement parmi 76 caractères (majuscules, minuscules, chiffres et 14 symboles) porte environ 6,25 bits d'entropie par caractère. Un mot de passe de 16 caractères contient donc approximativement 100 bits d'entropie : 2100 combinaisons possibles, un nombre à 31 chiffres.

La conséquence pratique est exponentielle. Un mot de passe de 20 caractères issu de ce générateur contient environ 125 bits d'entropie, ce qui signifie qu'un attaquant devrait essayer approximativement 1037 combinaisons pour être certain de le trouver. À un billion d'essais par seconde, le temps de recherche attendu dépasse l'âge actuel de l'univers d'un facteur de milliards. La longueur est la variable dominante. Ajouter quatre caractères fait davantage pour la sécurité que de passer de l'alphabétique à l'alphanumérique.

La longueur l'emporte de façon exponentielle

Ajouter un caractère à un mot de passe aléatoire multiplie l'espace de recherche par 76. Ajouter quatre caractères le multiplie par 764, soit environ 33 millions. Cette croissance exponentielle explique pourquoi la longueur compte bien plus que les substitutions astucieuses. Remplacer « a » par « @ » dans un mot de passe choisi par un humain n'ajoute pratiquement aucune entropie, car les attaquants incluent déjà cette substitution dans leurs dictionnaires. Ajouter quatre caractères véritablement aléatoires ajoute 25 bits d'entropie. Vingt-cinq bits signifient que l'attaquant a besoin de 33 millions de fois plus de temps pour explorer l'espace.

La publication spéciale NIST 800-63B de 2024 recommande de privilégier la longueur du mot de passe plutôt que les règles de complexité. Les recherches à l'origine de cette directive ont montré que les exigences de complexité (une majuscule, un chiffre, un symbole) produisent des schémas prévisibles : Password1! satisfait chaque règle tout en figurant dans des millions de bases de données d'identifiants compromis. Une chaîne purement aléatoire de 16 caractères ne satisfait aucun schéma humain, car elle n'en possède aucun. Ce générateur garantit les quatre classes de caractères pour chaque mot de passe, puis mélange les positions avec la même source aléatoire cryptographique afin qu'aucune position ne soit prévisible.

La source cryptographique

Chaque caractère de votre mot de passe provient de crypto.getRandomValues(), l'API Web Cryptography spécifiée par le W3C. Cette fonction puise l'entropie dans les sources matérielles de votre appareil : bruit thermique, gigue temporelle électrique et autres processus physiques enracinés dans l'incertitude quantique. La sortie passe avec succès des suites de tests statistiques rigoureuses, notamment NIST SP 800-22 et TestU01.

La garantie va au-delà de l'algorithme. C'est la même source d'entropie qui génère les clés de session protégeant votre banque en ligne, les clés éphémères de chaque connexion HTTPS et les vecteurs d'initialisation de la messagerie chiffrée. Les éditeurs de navigateurs auditent cette implémentation sans relâche, car une faiblesse compromettrait chaque connexion sécurisée du web. Votre mot de passe hérite de toute cette chaîne de confiance.

Le facteur humain

Des chercheurs de Carnegie Mellon ont analysé des millions de mots de passe réels issus de bases de données compromises et ont constaté un schéma frappant. Les mots de passe choisis par des humains se concentrent massivement autour de quelques milliers de structures courantes : des noms suivis d'années, des mots du dictionnaire avec des substitutions prévisibles, des parcours clavier comme qwerty123. Ces schémas réduisent l'entropie effective à 20-40 bits, quelle que soit la longueur nominale, car les attaquants construisent leurs dictionnaires à partir de ces mêmes schémas.

Un mot de passe généré par une machine élimine entièrement le facteur humain. Chaque position de caractère est tirée indépendamment de l'ensemble du pool de caractères avec une probabilité uniforme. Il n'y a aucun schéma à exploiter, aucun dictionnaire à consulter, aucune tendance psychologique à prédire. La seule attaque restante est la recherche exhaustive dans l'intégralité de l'espace de clés, et les mathématiques de la croissance exponentielle rendent cette recherche irréalisable pour toute longueur de mot de passe raisonnable.

Arithmétique de la force brute

Le panneau d'analyse de robustesse ci-dessus affiche des estimations de cassage en temps réel à trois vitesses d'attaque. Le scénario d'attaque en ligne (1 000 essais par seconde) représente un service web avec limitation de débit. Le scénario matériel rapide (10 milliards par seconde) représente un cluster GPU optimisé cassant des hachages hors ligne. Le scénario étatique (1 billion par seconde) représente un maximum théorique avec une infrastructure dédiée. À 100 bits d'entropie, même le scénario étatique nécessite environ 4 × 1018 ans. Le soleil épuisera son hydrogène dans environ 5 milliards d'années. Votre mot de passe survit au système solaire.

En classe

L'entropie des mots de passe offre une porte d'entrée accessible à la théorie de l'information. Demandez aux étudiants de visiter /password/8 et de noter l'entropie, puis de visiter /password/16 et d'observer que l'entropie double exactement. Chaque caractère ajouté contribue un nombre fixe de bits. Cette relation linéaire entre longueur et entropie produit une relation exponentielle entre longueur et sécurité, un concept que les étudiants peuvent vérifier en comparant les estimations de temps de cassage à différentes longueurs.

Pour un exercice plus approfondi, comparez les mots de passe dice83 avec les phrases de passe diceware. Une phrase de passe de six mots porte environ 77 bits d'entropie. Un mot de passe aléatoire de 12 caractères en porte environ 75. Les deux atteignent une sécurité similaire par des mécanismes entièrement différents : la phrase de passe utilise un grand pool (7 776 mots) avec peu de sélections ; le mot de passe utilise un pool plus petit (76 caractères) avec davantage de sélections. Le compromis est entre mémorisation et robustesse brute, et comprendre ce compromis enseigne aux étudiants comment l'entropie fonctionne réellement. L'outil s'exécute entièrement dans le navigateur, ne nécessite aucun compte et ne stocke aucune donnée d'étudiant.

Privé par conception

Chaque mot de passe généré sur cette page existe uniquement dans votre navigateur. Le serveur livre le HTML, le CSS et le JavaScript qui composent l'outil. Votre appareil exécute la génération. À aucun moment un mot de passe, un mot de passe partiel ou des données liées au mot de passe ne transitent par une connexion réseau. Le seul enregistrement persistant d'un mot de passe est l'endroit où vous choisissez de le coller après l'avoir copié.

Partager l'URL de l'outil est intrinsèquement sûr. Envoyer à quelqu'un le lien /password/20 lui donne le même générateur avec la même configuration. Son navigateur crée des mots de passe entièrement indépendants à partir de sa propre source d'entropie. L'URL contient la spécification de l'outil. Votre appareil contient le secret.

Personnalisez via l'URL

Saisissez n'importe quelle longueur directement dans la barre d'adresse :

Choisissez la longueur de votre mot de passe

Sélectionnez un preset ou saisissez le vôtre. L'URL se met à jour, le générateur se recharge.

Partager ce générateur

Envoyez l'outil, jamais le mot de passe. Chaque visiteur génère le sien.

Les mots de passe ne sont jamais inclus dans les liens partagés.

L'excellence du design, chaque jour.

Œuvres sélectionnées par le jury du A' Design Award, présentées chaque matin.