
Générer un mot de passe sécurisé en ligne : bonnes pratiques 2026
Longueur, entropie, symboles : générez un mot de passe robuste avec Web Crypto, dans votre navigateur, et sachez ce que l'outil ne garantit pas.
Un bon mot de passe est long, aléatoire et jamais réutilisé
Un mot de passe faible ne cède pas faute de symboles : il cède parce qu'un humain l'a choisi. Le générateur de mot de passe en ligne de FastMinify tire chaque caractère au hasard avec crypto.getRandomValues (Web Crypto) dans votre navigateur — jamais Math.random — et les valeurs générées ne sont ni envoyées ni stockées. Il règle la longueur (8 à 128), quatre jeux de caractères, l'exclusion des glyphes ambigus et une quantité jusqu'à 50. Il n'affiche pas de jauge de force, ne propose pas de phrase de passe et ne retient rien. Ce guide explique pourquoi la longueur pèse plus que la complexité, ce que chaque réglage change en bits, où l'outil s'arrête (aucune garantie du type « au moins un chiffre »), et comment stocker ensuite un mot de passe côté serveur avec un hash lent plutôt qu'un hash rapide — l'outil bcrypt sert à comprendre les paramètres sur des fixtures. La page vit sur le hub des utilitaires développeur, à côté du générateur d'UUID et du testeur de regex, et reste accessible depuis le hub des outils de sécurité.
Où le générateur local suffit, et où prendre le relais
Un mot de passe ou un secret de test à produire vite, sans que la valeur transite par un serveur.
Générer n'est qu'un maillon : le stockage serveur (l'outil bcrypt), la détection de fuite (le scanner de secrets) et l'authentification de messages (le guide hash et HMAC) ont leurs propres outils.
Quatre erreurs qui affaiblissent un mot de passe, même généré
« Une majuscule, un chiffre, un symbole » appliqué à huit caractères donne une impression de sécurité sans le fond. Avec le jeu par défaut de l'outil (82 caractères possibles), 8 caractères tirés au hasard valent environ 51 bits, 16 caractères environ 102 bits. Un mot de passe composé à la main comme Printemps2026! respecte toutes les règles et pourtant ne contient presque aucun hasard : un attaquant essaie d'abord les mots du dictionnaire, les années et les substitutions usuelles. Les lignes directrices NIST SP 800-63B (révision 4) vont dans ce sens : privilégier la longueur, accepter les mots de passe longs (64 caractères au moins), ne pas imposer de règles de composition ni de renouvellement périodique sans suspicion de compromission.
Un générateur n'est sûr que si la valeur ne quitte pas l'appareil. Ici le tirage a lieu dans l'onglet ; un générateur côté serveur, ou une page dont l'éditeur journalise ce qui s'affiche, verrait le secret. Cela ne protège pas contre une extension de navigateur malveillante, un presse-papiers synchronisé ou une capture d'écran. Un détail propre à cet outil : la toute première peinture de la page affiche une liste dérivée d'une graine fixe (pour que le HTML serveur et l'hydratation concordent), remplacée par un tirage Web Crypto dès que le script s'exécute. Copiez seulement une fois la page chargée. Ensuite la liste reste en mémoire jusqu'au rechargement ou à « Tout effacer » : l'outil ne garde aucun historique.
L'outil tire chaque caractère de façon uniforme dans le jeu actif ; il ne force pas « au moins un chiffre, un symbole ». Avec les réglages par défaut (16 caractères, 82 possibles dont 8 chiffres), environ un mot de passe sur cinq ne contient aucun chiffre, et seulement environ 80 % des tirages contiennent les quatre classes. Si le formulaire exige une classe, ne la tapez pas à la main au bout de la ligne : parcourez la liste (jusqu'à 50 lignes) et prenez-en une qui la contient. Choisir parmi les tirages conformes coûte moins d'un bit d'entropie. Le jeu de symboles est fixe (26 caractères, sans espace) et certains sites en refusent quelques-uns : coupez alors « Symboles » et compensez par la longueur.
Un UUID v4 porte 122 bits aléatoires, mais la spécification (RFC 9562) ne le présente pas comme un secret : voir le guide UUID, ULID et Nanoid. Un hash comme SHA-256 est rapide par construction, donc mal adapté au stockage d'un mot de passe — une carte graphique en teste des milliards par seconde ; le guide hash et HMAC détaille ce qu'il sert à faire (intégrité, signature). Pour stocker un mot de passe, il faut un hash lent et salé (bcrypt, Argon2). Le mot de passe généré ici est le secret de l'utilisateur ; ce que le serveur conserve est son hash lent. Attention aussi à bcrypt : il ne lit que les 72 premiers octets. Le générateur monte jusqu'à 128 caractères, mais au-delà de 72 caractères ASCII, le reste n'entre pas dans le hash — l'outil bcrypt affiche un avertissement dans ce cas.
Entropie : ce que la longueur et les jeux de caractères changent en bits
Pour un tirage uniforme et indépendant — c'est le cas de l'outil, pas d'un mot de passe choisi par un humain — l'entropie se calcule directement.
L'outil ne produit que des chaînes de caractères tirées au hasard. Pour un secret que vous devez retenir, la logique est différente.
La longueur idéale dépend aussi de ce que le système destinataire accepte et vérifie réellement.
Générer, copier, effacer : le parcours dans l'outil
Dans le générateur de mot de passe, il n'y a pas de bouton « Générer » : la liste se remplit au chargement et se régénère à chaque changement d'option.
Choisir la longueur
Saisissez un nombre de 8 à 128 ou utilisez le curseur ; le défaut est 16. Une valeur hors bornes est ramenée dans l'intervalle.
Activer les jeux utiles
a–z, A–Z, 0–9 et Symboles sont actifs par défaut. Si vous coupez les quatre, l'outil affiche « Activez au moins un jeu de caractères. » et la liste reste vide.
Obtenir une autre liste
Changer la quantité d'une unité, basculer « Exclure ambigus » ou recharger la page produit un nouveau tirage. Il n'existe pas de bouton de régénération à réglages constants.
Copier une ligne ou toute la liste
Chaque ligne a son bouton de copie ; « Tout copier » copie la liste, un mot de passe par ligne. « Tout effacer » vide la liste jusqu'au prochain changement d'option.
Quelques limites à connaître avant de s'y fier pour un usage précis.
Le même tirage dans votre code
Le jeu par défaut de l'outil (82 caractères, ambigus exclus) en quelques lignes. randomInt évite le biais du modulo.
Exemple de base
Pour tirer un indice sans biais, rejetez les valeurs qui dépassent le plus grand multiple de la taille du jeu — c'est ce que fait l'outil.
Exemple de base
Le mot de passe généré reste le secret de l'utilisateur ; le serveur ne conserve qu'un hash bcrypt. Le coût de l'outil va de 4 à 14 (10 par défaut).
Exemple de base
Aucune installation, rien n'est envoyé, quatre classes, 8 à 128 caractères et jusqu'à 50 lignes à la fois. Contreparties : pas de jauge de force, pas de phrase de passe, pas de garantie « au moins un de chaque » et des symboles fixes. Gardez la page pour un mot de passe à ranger aussitôt dans un gestionnaire ou pour des fixtures. Pour le stockage serveur, passez par bcrypt ou Argon2 dans votre code ; pour une valeur à signer, par un HMAC avec le générateur de hash.
Conclusion
Un mot de passe solide est long, tiré au hasard par un générateur sûr et utilisé une seule fois. Le générateur de mot de passe en ligne produit ce tirage dans votre navigateur avec Web Crypto : 16 caractères des quatre classes valent environ 102 bits, bien plus qu'un mot de passe de 10 caractères « complexe » écrit à la main. Ne lui demandez pas ce qu'il ne promet pas : pas de jauge de force, pas de phrase de passe, pas de garantie « au moins un chiffre ». Rangez le résultat dans un gestionnaire, hachez-le avec bcrypt ou Argon2 côté serveur, et ne confondez ni UUID, ni hash rapide, ni mot de passe. Pour la suite, le hub des utilitaires développeur regroupe les autres générateurs, et le hub des outils de sécurité les outils bcrypt, JWT et scan de secrets.
Articles connexes

Testez une regex JavaScript, inspectez les groupes de capture et prévisualisez un remplacement $1 dans le navigateur, avant la mise en production.

UUID v4 aléatoire, UUID v7 et ULID triables par date, Nanoid compact : comparatif et générateurs en ligne pour clés primaires et IDs publics.

Calculez MD5, SHA ou un HMAC dans le navigateur. Hex, Base64 ou Base64URL — checksum de texte et signature de webhook, 100 % local.