Aller au contenu
Informatique Trois-Rivières, accueil
Outil gratuit

Vérificateur et générateur de mot de passe

Vérifiez la force d'un mot de passe et générez-en un vraiment aléatoire. Tout se calcule dans votre navigateur : rien n'est envoyé ni enregistré.

Rien ne quitte votre navigateur

  • Les calculs se font sur votre appareil. Aucun mot de passe, tapé ou généré, n'est envoyé à mon serveur ni ailleurs.
  • Rien n'est enregistré : pas de formulaire à soumettre, pas de cookie, pas de stockage dans le navigateur, aucun outil de mesure d'audience.
  • Le correcteur orthographique est coupé dans le champ, même mot de passe affiché : certains navigateurs envoient sinon le texte tapé à leur service de correction en ligne.
  • Vous pouvez le vérifier : touche F12, onglet Réseau. Au premier clic dans le champ, une seule requête télécharge le dictionnaire, et aucune ne contient ce que vous tapez.

Vérifier un mot de passe

L'outil cherche dans le mot de passe ce qu'un logiciel de cassage essaierait en premier : mots courants, prénoms, dates, suites de clavier.

Inutile de taper votre vrai mot de passe : un mot de passe construit de la même façon donne un résultat semblable.

Tapez un mot de passe pour voir son évaluation.

Le temps suppose un mot de passe volé dans la base de données d'un site qui le protège correctement (hachage lent, 10 000 essais par seconde). Contre un site mal protégé, il tomberait jusqu'à un million de fois plus vite.

Générer un mot de passe

Tiré au hasard par le générateur cryptographique de votre navigateur. Collez-le directement dans votre gestionnaire de mots de passe.

Mot de passe généré

bits d'entropie, calcul exact

Caractères

Les minuscules sont toujours incluses, et chaque type coché apparaît au moins une fois.

Avant de vous fier au score

Ce que le vérificateur mesure, et ce qu’il ne peut pas savoir

Le vérificateur ne compte pas les majuscules et les symboles. Il fait comme un logiciel de cassage : il cherche des mots du dictionnaire, des prénoms, des dates, des suites de clavier comme « azerty » et les substitutions habituelles, comme « @ » pour « a ». Il estime ensuite combien d'essais il faudrait pour tomber dessus, en commençant par les combinaisons les plus probables.

Il repose sur zxcvbn-ts, un estimateur libre, avec une liste de mots de passe courants et un dictionnaire français. Le score va de 0 à 4 selon ce nombre d'essais : 4 veut dire au moins 10 milliards d'essais.

Le temps affiché suppose un scénario précis : quelqu'un a volé la base de données d'un site qui protège correctement ses mots de passe, et fait 10 000 essais par seconde. Contre une page de connexion qui bloque après quelques erreurs, ce serait beaucoup plus lent ; contre un site mal protégé, beaucoup plus rapide.

Il ne sait pas si le mot de passe a déjà fuité
Un mot de passe solide publié dans une fuite de données ne protège plus rien. Cette page ne consulte aucune base de fuites, justement pour ne rien envoyer.
Il ne vous connaît pas
Le nom de votre chalet, votre adresse ou le surnom de votre chien ne sont dans aucun dictionnaire. Pour l'outil, c'est du texte ; pour quelqu'un qui suit votre page Facebook, c'est un point de départ.
Il ne sait pas où vous l’utilisez
Un excellent mot de passe réutilisé sur dix sites ne vaut pas mieux que le moins bien protégé de ces dix sites.
C’est une estimation
Deux outils donneront deux scores différents. Servez-vous-en pour repérer un mot de passe faible, pas pour prouver qu'un mot de passe est sûr.
Les règles ont changé

« 8 caractères, une majuscule et un chiffre » : une règle dépassée

Cette règle partait d'une bonne intention : imposer des types de caractères pour rendre les mots de passe imprévisibles. En pratique, presque tout le monde fait pareil. Une majuscule au début, une année à la fin, un point d'exclamation si on l'exige. « Soleil2024! » respecte la règle, et le vérificateur l'estime à environ 100 millions d'essais : trois heures contre une base bien protégée.

Huit caractères, c'est aussi trop court. Même tiré au hasard parmi les 94 caractères du clavier, un mot de passe de 8 caractères ne dépasse pas 53 bits d'entropie. À 10 milliards d'essais par seconde, le rythme du matériel de cassage contre une base mal protégée, il tombe en quelques jours au plus.

Le NIST (National Institute of Standards and Technology), dont les normes servent de référence bien au-delà des États-Unis, a revu ses lignes directrices en 2025 : au moins 15 caractères pour un mot de passe utilisé seul, plus aucune règle de composition imposée, et plus de changement obligatoire à date fixe. Le Centre canadien pour la cybersécurité recommande des phrases de passe d'au moins 4 mots et 15 caractères.

Ce qui la remplace

  • La longueur d'abord : 15 caractères ou plus. Quatre ou cinq mots tirés au hasard se retiennent mieux qu'un mélange de symboles, et résistent mieux.
  • Un mot de passe différent pour chaque compte, sans exception pour les comptes « pas importants ».
  • La double authentification (un code sur le téléphone ou une clé de sécurité) sur le courriel, la banque et les réseaux sociaux.
  • Un changement quand il y a une fuite ou un doute, pas tous les 90 jours.
  • Les clés d'accès, là où un site les offre : il n'y a plus de mot de passe à voler.
Deux chiffres, deux mesures

Entropie calculée ou estimée : ne pas confondre

Beaucoup d'outils affichent un seul chiffre, peu importe d'où vient le mot de passe. Cette page en affiche deux, calculés de façon différente, et ne les mélange jamais.

Le générateur : un calcul exact

Pour un mot de passe tiré au hasard, on sait exactement combien de résultats étaient possibles. L'entropie se calcule : longueur × log₂(taille de l'ensemble de caractères). Vingt caractères parmi 90 donnent environ 130 bits, soit 2¹³⁰ mots de passe également probables.

Le générateur exige au moins un caractère de chaque type coché. Il retire donc du compte les tirages où un type manque : environ 1 bit à 8 caractères, 0,15 bit à 20. Le chiffre affiché en tient compte.

Ce nombre décrit la façon dont le mot de passe a été fabriqué, pas le mot de passe lui-même. Il ne vaut que parce que le tirage est vraiment aléatoire.

Le vérificateur : une estimation

Pour un mot de passe inventé, personne ne sait comment il a été fabriqué. zxcvbn l'estime en cherchant les motifs qu'un pirate essaierait en premier. C'est la seule approche honnête pour un mot de passe humain : la formule du générateur donnerait 72 bits à « Soleil2024! », zxcvbn en compte environ 27.

À l'inverse, zxcvbn sous-estime un mot de passe vraiment aléatoire. Faute de motif, il compte environ 3,3 bits par caractère, alors qu'un tirage parmi 90 caractères en vaut 6,5. Pour 12 caractères aléatoires, il annonce 3 années ; le calcul exact donne 77 bits, soit des centaines de milliards d'années au même rythme.

C'est pourquoi la page ne transmet jamais le mot de passe généré au vérificateur, et n'affiche aucun score à côté du générateur.

Mot de passeFormule du générateurEstimation de zxcvbn
« Soleil2024! », inventé72 bits, faux : rien n’a été tiré au hasardenviron 27 bits, 3 heures
12 caractères tirés au hasard77 bits, exactenviron 40 bits, 3 années : sous-estimé
20 caractères tirés au hasard130 bits, exactenviron 66 bits, « siècles » : plafonné
La vraie solution

Avec un gestionnaire, la question ne se pose presque plus

Un gestionnaire de mots de passe crée un mot de passe aléatoire pour chaque compte, le retient et le remplit à votre place. Vous n'en retenez qu'un seul : la phrase de passe qui ouvre le coffre.

Chaque mot de passe du coffre est tiré au hasard, donc son entropie est connue, et il ne sert qu'à un seul endroit : une fuite sur un site ne met pas les autres comptes en danger. Il reste une seule chose à bien choisir, la phrase de passe principale. C'est là que le vérificateur sert vraiment.

Bitwarden
Gratuit et à code source ouvert, synchronisé entre l'ordinateur, le téléphone et le navigateur. Des forfaits payants existent pour les familles et les entreprises.
KeePassXC
Gratuit et libre, sans compte ni nuage : le coffre est un fichier sur votre ordinateur. La synchronisation avec le téléphone est à organiser vous-même.
Celui de votre navigateur ou de votre téléphone
Google, Apple et Microsoft en intègrent un. C'est bien mieux que de réutiliser le même mot de passe, surtout si tous vos appareils sont de la même marque.
Besoin d’un coup de main

Quand les mots de passe deviennent un problème

J'installe un gestionnaire avec vous, j'y transfère vos mots de passe et j'active la double authentification sur vos comptes importants, à la maison comme dans une petite entreprise.

Virus, arnaque, compte piraté

Retrait des programmes indésirables, mots de passe repris en main, comptes vérifiés.

À partir de 120 $

Support à distance

Pour ce qui se règle sans déplacement. Vous voyez mon écran, je vois le vôtre.

60 $ / heure

Questions fréquentes

Ce qu’on me demande sur les mots de passe

Est-ce prudent de taper un mot de passe dans un outil en ligne ?
Sur cette page, rien n'est envoyé : tout se calcule dans votre navigateur. La bonne habitude reste quand même de ne jamais taper un vrai mot de passe dans un site que vous ne connaissez pas. Pour tester une idée, tapez un mot de passe construit de la même façon : le résultat sera semblable.
Le générateur est-il vraiment aléatoire ?
Oui. Il utilise le générateur cryptographique du navigateur, alimenté par le système d'exploitation, et chaque caractère a exactement la même chance d'être tiré. Aucune librairie externe n'intervient, et rien n'est tiré avec les fonctions de hasard ordinaires de JavaScript.
Pourquoi le score et les bits d’entropie ne disent-ils pas la même chose ?
Parce qu'ils ne mesurent pas la même chose. Les bits du générateur se calculent à partir des réglages du tirage : c'est exact. Le score du vérificateur estime combien d'essais il faudrait pour deviner un mot de passe inventé, en cherchant des motifs connus. La section « Entropie calculée ou estimée », plus haut, explique la différence.
Faut-il changer ses mots de passe tous les 90 jours ?
Non. Les recommandations actuelles, dont celles du NIST, déconseillent le changement à date fixe : il pousse à des variantes prévisibles, comme « Soleil2024! » qui devient « Soleil2025! ». Changez un mot de passe quand il a fuité, quand vous avez un doute, ou quand il sert aussi sur un autre site.
Comment savoir si mon mot de passe a fuité ?
Le site Have I Been Pwned (haveibeenpwned.com) indique si votre adresse courriel figure dans une fuite connue. Les gestionnaires de mots de passe, dont ceux de Google et d'Apple, signalent aussi les mots de passe enregistrés qui apparaissent dans des fuites. Cette page ne fait pas cette vérification, justement pour ne rien envoyer.
Mon compte a été piraté. Que faire ?
Depuis un appareil sain, changez le mot de passe du compte, puis celui de tous les comptes où vous utilisiez le même. Activez la double authentification et vérifiez le courriel et le numéro de téléphone de récupération. Si l'ordinateur vous semble infecté ou si votre courriel est touché, écrivez-moi : je vérifie les appareils et les comptes avec vous.

Un compte à sécuriser ?

Compte piraté, gestionnaire à installer ou bureau à sécuriser : décrivez-moi la situation. Je réponds en moins de 24 h.