Créez un nouveau mot de passe aléatoire de 8 à 20 caractères et sélectionnez les groupes de caractères autorisés : lettres minuscules et majuscules latines, chiffres et symboles spéciaux. Pour un compte personnel ordinaire, choisissez la longueur maximale prise en charge par le service (dans cet utilitaire, 16 à 20 caractères) et ne réutilisez pas le mot de passe obtenu.
Ce qui rend un mot de passe robuste
Pour un mot de passe généré aléatoirement, les points suivants sont particulièrement importants :
- Longueur. Plus il y a de caractères aléatoires indépendants, plus le nombre de combinaisons possibles est élevé.
- Imprévisibilité. Un nom, une date de naissance, le nom du site, une séquence de clavier ou une citation connue se devinent plus facilement qu'une chaîne aléatoire.
- Unicité. Un même mot de passe ne doit pas être utilisé sur plusieurs services.
- Stockage sécurisé. Un mot de passe complexe est inutile s'il est conservé dans un fichier ouvert ou transmis à des tiers.
- Protection contre la réutilisation après une fuite. Un mot de passe compromis doit être remplacé partout où il a été utilisé.
L'ajout de différents types de caractères élargit l'ensemble des combinaisons possibles. Cependant, la recommandation moderne est de ne pas essayer de compenser une longueur courte par un schéma obligatoire du type « une majuscule, un chiffre et un symbole ». Pour un mot de passe aléatoire, la longueur et l'unicité sont généralement plus importantes qu'un motif artificiellement complexe.
Quelle longueur choisir
La publication actuelle de NIST SP 800-63B-4 exige que les systèmes acceptent au moins 15 caractères pour un mot de passe à un seul facteur ; lorsque le mot de passe n'est utilisé que comme l'un des facteurs de l'authentification multifacteur, un minimum de 8 est autorisé. Les services doivent également autoriser des mots de passe d'au moins 64 caractères.
Il s'agit d'exigences pour les systèmes, et non d'une affirmation selon laquelle un mot de passe de 15 caractères est automatiquement sûr. Pour un générateur avec une plage allant jusqu'à 20 caractères, le choix pratique est le suivant :
- 16 à 20 caractères — plage préférée pour la plupart des nouveaux comptes ;
- 20 caractères — option par défaut raisonnable si le site accepte cette longueur ;
- 8 à 14 caractères — à utiliser uniquement en cas de restrictions spécifiques du système ou dans un scénario multifacteur particulier, en sachant qu'un mot de passe plus long est meilleur.
Pour les systèmes particulièrement importants, il est préférable d'utiliser un gestionnaire de mots de passe capable de créer et de stocker des valeurs plus longues si le service le permet.
Faut-il inclure tous les groupes de caractères ?
Tenez d'abord compte des règles du site spécifique. Certains systèmes :
- exigent au moins un chiffre ou un symbole spécial ;
- n'autorisent qu'une liste limitée de caractères ;
- traitent mal les espaces, les guillemets ou d'autres signes ;
- ont une limite de longueur maximale obsolète.
Incluez les lettres minuscules et majuscules, les chiffres et les symboles spéciaux si le service les accepte. Mais ne raccourcissez pas le mot de passe uniquement pour satisfaire manuellement toutes les exigences.
Pourquoi ne pas réutiliser un mot de passe
Après une fuite sur un site, les attaquants peuvent automatiquement tester la même paire email/mot de passe sur d'autres services. Un mot de passe unique limite les dégâts à un seul compte.
Ne créez pas de variantes du type :
MonMotDePasse-mail
MonMotDePasse-boutique
MonMotDePasse-banque
La base commune reste prévisible. Générez une valeur totalement indépendante pour chaque service.
Comment stocker les mots de passe générés
La meilleure solution pratique est un gestionnaire de mots de passe. Il permet :
- de stocker un mot de passe distinct pour chaque compte ;
- de remplir automatiquement les données uniquement sur le domaine correspondant ;
- de générer des valeurs longues et aléatoires ;
- de repérer les mots de passe réutilisés ou compromis ;
- de synchroniser le stockage chiffré entre les appareils.
Le mot de passe maître du gestionnaire doit être long, mémorisable et unique. Lorsque c'est possible, activez l'authentification multifacteur ou une clé d'accès.
Quand changer de mot de passe
Changez le mot de passe :
- si le service signale une fuite ;
- si vous l'avez saisi sur un site suspect ;
- s'il a été envoyé par un moyen non sécurisé ;
- si une personne qui n'a plus besoin d'accès le connaît ;
- si l'appareil ou le stockage a pu être compromis ;
- si le mot de passe est réutilisé sur un autre compte.
NIST ne recommande pas d'exiger des changements périodiques sans signes de compromission. Les changements forcés fréquents basés sur le calendrier conduisent souvent à des variantes prévisibles comme MotDePasseMai → MotDePasseJuin. L'unicité, une longueur suffisante et un changement rapide après un risque réel sont bien plus importants.
Mots de passe temporaires et accès pour les sous-traitants
Pour un accès temporaire, il est plus sûr de créer un compte séparé avec des droits minimaux et une date d'expiration, plutôt que de communiquer le mot de passe principal du propriétaire.
Si le système utilise un mot de passe temporaire :
- transmettez-le par un canal sécurisé convenu ;
- n'envoyez pas l'identifiant et le mot de passe dans un seul message ouvert ;
- exigez un changement lors de la première connexion ;
- révoquez l'accès immédiatement après la fin du travail ;
- vérifiez le journal des connexions et les sessions actives.
Le générateur crée la chaîne, mais ne gère pas les droits, la transmission ni la révocation.
Que signifie « mot de passe unique »
Sur la page, il faut comprendre « un nouveau mot de passe généré de manière indépendante ». Un générateur en ligne ne peut pas prouver que cette combinaison n'est jamais apparue chez quelqu'un. Avec un espace de variantes aléatoires suffisamment grand, une coïncidence est extrêmement improbable, mais le service ne vérifie pas l'unicité globale absolue.
Ce que l'outil ne doit pas promettre sans vérification technique
On ne peut pas affirmer automatiquement que le mot de passe est généré par un générateur cryptographiquement sûr de nombres aléatoires à moins que l'implémentation ne le confirme. Pour une telle promesse, les développeurs doivent vérifier que le navigateur utilise une API cryptographique, par exemple crypto.getRandomValues(), et non le Math.random() habituel.
Recommandation pour le contrôle interne de l'implémentation :
- génération via le CSPRNG du navigateur ;
- sélection uniforme des caractères sans biais ;
- absence d'enregistrement du mot de passe dans les analytics, les logs et l'URL ;
- absence d'envoi de la valeur au serveur ;
- effacement de la valeur sensible du DOM lors de la réinitialisation ;
- fonctionnement correct lors de la désactivation de chaque groupe de caractères.
Tant que cela n'est pas confirmé, il est plus prudent d'écrire « mot de passe aléatoire » plutôt que « cryptographiquement sûr » dans le texte destiné à l'utilisateur.
Protection supplémentaire du compte
Le mot de passe n'est qu'un niveau de protection. Pour les comptes importants :
- activez l'authentification multifacteur ;
- préférez l'utilisation d'une clé d'accès, d'une clé physique ou d'une application d'authentification si le service le permet ;
- conservez les codes de récupération dans un endroit sûr ;
- vérifiez le domaine avant de saisir le mot de passe ;
- ne confirmez pas les demandes de connexion inattendues ;
- terminez les sessions actives inconnues.
Questions fréquentes
Pourquoi un long mot de passe est-il meilleur qu'un court complexe ?
La longueur augmente le nombre de combinaisons aléatoires possibles. Un mot de passe court avec des substitutions prévisibles comme a → @ peut rester faible, même s'il contient formellement différents types de caractères.
Dois-je changer mon mot de passe tous les 30 ou 90 jours ?
Pas sans raison. Changez-le après une fuite, une saisie suspecte, une transmission à un tiers ou tout autre signe de compromission. Le changement calendaire régulier ne remplace pas l'unicité ni la longueur.
Puis-je enregistrer le mot de passe dans le navigateur ?
Le gestionnaire intégré d'un navigateur moderne est généralement plus sûr que la réutilisation de mots de passe simples ou le stockage dans un fichier ouvert. Protégez l'appareil lui-même, le compte de synchronisation et activez l'authentification supplémentaire.
Pourquoi le site n'accepte-t-il pas un caractère spécial ?
Le service peut avoir un ensemble limité de caractères autorisés ou une validation obsolète. Générez une nouvelle variante uniquement avec les groupes pris en charge, en conservant la longueur maximale possible.
Puis-je envoyer le mot de passe par messagerie ordinaire ?
Pour un accès sensible, il est préférable d'utiliser une fonction de transfert sécurisé de secret, un compte séparé et un changement du mot de passe temporaire après la première connexion. Ne laissez pas de mots de passe permanents dans l'historique d'un chat partagé.
Le générateur garantit-il que le mot de passe n'est stocké nulle part ?
Cela dépend de l'implémentation technique de la page. Une telle promesse ne devrait être publiée qu'après vérification des requêtes réseau, des analyses et de la journalisation par les développeurs.
Outils associés : Base64 ; Éditeur de texte.
Recommandation officielle :
- NIST SP 800-63B-4 — Digital Identity Guidelines: Authentication and Authenticator Management : https://pages.nist.gov/800-63-4/sp800-63b.html
