Générateur de mot de passe sécurisé
Créez des mots de passe réellement aléatoires, de la longueur et de la complexité de votre choix. Tout est généré dans votre navigateur : rien n’est envoyé ni enregistré.

Ce qui fait un bon mot de passe
La force d’un mot de passe dépend d’une seule chose : le nombre de combinaisons qu’un attaquant devrait essayer. Deux facteurs comptent — la longueur et la taille du jeu de caractères — et la longueur pèse bien plus lourd.
| Longueur | Jeu de caractères | Résistance à une attaque hors ligne |
|---|---|---|
| 8 | lettres + chiffres | Quelques minutes |
| 12 | lettres + chiffres | Quelques semaines |
| 12 | tout, symboles compris | Plusieurs années |
| 16 | tout, symboles compris | Hors de portée en pratique |
| 20+ | tout, symboles compris | Hors de portée en pratique |
16 caractères avec les quatre types est le réglage recommandé par défaut. Pour un compte critique (banque, messagerie principale, gestionnaire de mots de passe), montez à 20.
Un mot de passe unique par service
La menace la plus courante n’est pas qu’on devine votre mot de passe : c’est qu’un site où vous étiez inscrit se fasse pirater, et que vos identifiants soient ensuite testés ailleurs — c’est le credential stuffing. Un mot de passe réutilisé transforme une fuite isolée en compromission de tous vos comptes.
Générez donc un mot de passe différent par service, et conservez-les dans un gestionnaire de mots de passe. Vous n’aurez alors qu’un seul mot de passe à retenir : celui du gestionnaire — pour lequel une phrase de passe est le meilleur choix.
Aléatoire cryptographique
Les mots de passe sont produits avec crypto.getRandomValues(), le générateur cryptographique de votre navigateur — et non avec Math.random(), dont les résultats sont prévisibles. La génération est entièrement locale : aucun mot de passe n’est envoyé sur le réseau, enregistré ou consultable par qui que ce soit.
Les caractères ambigus
Par défaut, nous excluons I, l, 1, O et 0 — impossibles à distinguer dans beaucoup de polices. C’est utile pour un mot de passe que vous devrez recopier à la main ou dicter. Si le mot de passe ne quitte jamais votre gestionnaire, activez l’option : le jeu de caractères s’élargit et la sécurité augmente légèrement.
Questions fréquentes
Mes mots de passe sont-ils enregistrés quelque part ?
Non. La génération se fait intégralement dans votre navigateur, en JavaScript. Aucun mot de passe n’est transmis à notre serveur, ni journalisé, ni stocké. Fermez l’onglet et ils disparaissent définitivement.
Quelle longueur choisir ?
16 caractères pour un usage courant, 20 ou plus pour un compte sensible. En dessous de 12, un mot de passe n’offre plus de garantie sérieuse face à une attaque hors ligne moderne.
Faut-il changer ses mots de passe régulièrement ?
Non — cette recommandation est obsolète. L’ANSSI comme le NIST déconseillent aujourd’hui les changements périodiques imposés, qui poussent à choisir des variantes prévisibles. Changez un mot de passe uniquement si vous soupçonnez une compromission.
Comment retenir un mot de passe aléatoire ?
Vous ne devriez pas avoir à le retenir. Utilisez un gestionnaire de mots de passe, et réservez votre mémoire à une seule phrase de passe longue : celle qui protège le gestionnaire.