Générateur de mots de passe sécuritaires

Créez des mots de passe sécuritaires et aléatoires pour vos comptes au Québec et au Canada. Choisissez la longueur et les caractères; le tout est généré sur votre appareil.

Cliquez sur Générer pour obtenir le résultat
Paramètres avancés
Modifiez les lignes ci-dessus pour utiliser des caractères personnalisés. Chaque ligne est traitée comme un type de caractère distinct.

Un mot de passe fort et unique est la protection la plus simple et la moins chère pour n'importe quel compte en ligne — et le moment où vous en avez besoin est rarement le bon : une connexion avec clicSÉQUR qui nécessite une mise à jour, vos services bancaires en ligne qui forcent une réinitialisation sur votre téléphone intelligent, l'accès à Mon dossier de l'Agence du revenu du Canada (ARC), ou enfin la décision de passer à un gestionnaire de mots de passe. Ce générateur de mots de passe pour le Québec crée un mot de passe véritablement aléatoire en un clic. Réglez la « Longueur » à la taille souhaitée, choisissez les classes de caractères à inclure — lettres majuscules et minuscules, chiffres, symboles simples (%$#@!?&) et symboles complexes (.,;[]()^-_=+{}:<>|) — et cliquez sur « Générer ».

La sécurité étant l'objectif principal, le générateur s'appuie sur la Web Crypto API (crypto.getRandomValues). Il tire ses valeurs de la même source d'aléatoire cryptographiquement sûre que celle utilisée par TLS et d'autres opérations critiques pour la sécurité du système. Contrairement aux générateurs basés sur Math.random() ou des fonctions pseudo-aléatoires prévisibles similaires, il est conçu pour qu'un attaquant observant un résultat ne puisse rien déduire du suivant. La génération s'effectue entièrement sur votre appareil : le mot de passe n'est jamais envoyé à un serveur, jamais enregistré et nous ne le voyons jamais — il n'y a rien à intercepter et rien que nous puissions stocker.

Les options permettent de respecter facilement la politique de mots de passe de n'importe quel site. Chaque mot de passe contient au moins un caractère de chaque classe que vous avez sélectionnée — la règle imposant « une majuscule et un chiffre » est donc remplie automatiquement — et l'option « Assurer un nombre à peu près égal de chaque type de caractère » est activée par défaut, pour qu'aucune classe n'étouffe les autres. Activez les symboles pour une robustesse maximale, ou désactivez-les pour les anciens systèmes qui les rejettent. L'interrupteur « Sans caractères ambigus » supprime les caractères que l'on confond le plus souvent (Il1O0o), et « Exclure les caractères ambigus entre alphabets » va plus loin en supprimant également les lettres dont l'apparence est identique entre les alphabets latin et cyrillique.

Besoin de plusieurs mots de passe ou d'une règle inhabituelle ? Ajustez la « Quantité » pour générer toute une liste d'un coup — jusqu'à 100 mots de passe, par exemple pour créer les comptes d'une équipe — et dès que la quantité dépasse 1, le « Format du résultat » détermine comment ils sont séparés : « Un par ligne », « Séparés par des espaces » ou « Séparés par des virgules ». Tout le reste se trouve dans les « Paramètres avancés ». Désactivez « Exclure les caractères en double dans un mot de passe » si vous souhaitez autoriser l'apparition d'un même caractère plusieurs fois. Si votre langue possède son propre alphabet ou des lettres supplémentaires, le générateur en couvre 35 — de l'ukrainien, du grec et du serbe au polonais, turc et vietnamien — il suffit d'activer « Majuscules de l'alphabet local » et « Minuscules de l'alphabet local » pour mélanger ces caractères, comme le é, è, ç ou à du français, au résultat. Et pour un contrôle total, les « Ensembles de caractères (un par ligne) » vous permettent de définir vos propres groupes : chaque ligne devient une classe de caractères distincte dans laquelle le générateur va piocher.

Pourquoi choisir ce générateur de mot de passe ?

Comment le caractère aléatoire est-il généré ? Votre système d'exploitation collecte continuellement de l'entropie — un bruit imprévisible issu des événements matériels — et l'injecte dans un générateur de nombres aléatoires cryptographiquement sûr. Lorsque vous cliquez sur Générer, le code JavaScript de la page demande des valeurs aléatoires au navigateur via crypto.getRandomValues. Il les associe aux classes de caractères que vous avez sélectionnées, vérifie que chaque classe est bien représentée, puis assemble le mot de passe. Il n'y a aucune graine (seed) à deviner, aucun raccourci algorithmique qu'un matériel spécialisé dans le cassage de mots de passe pourrait rejouer, et aucune requête réseau à aucune étape — tout le processus s'exécute sur votre propre appareil.

Sous le résultat, vous verrez une estimation de l'entropie en bits — une mesure de la force du mot de passe : 60+ bits est raisonnable pour les comptes courants, 80+ est fort, et 100+ bits est considéré hors de portée d'une attaque par force brute avec le matériel actuel. Deux habitudes comptent plus que toute autre chose. Premièrement, la longueur dépasse la complexité : utilisez au moins 16 caractères pour tout ce qui est important — chaque caractère supplémentaire multiplie le travail de l'attaquant bien plus vite qu'une classe de symboles additionnelle. Deuxièmement, l'unicité : lorsqu'un site web subit une fuite de données, les identifiants divulgués sont immédiatement testés sur d'autres services — une attaque appelée le bourrage d'identifiants (credential stuffing) — ainsi, un seul mot de passe réutilisé peut transformer une simple fuite en une prise de contrôle totale du compte. Générez un mot de passe distinct pour chaque compte, conservez-les dans un gestionnaire de mots de passe et activez l'authentification à deux facteurs dès qu'elle est proposée, comme le recommande le Centre canadien pour la cybersécurité. Enfin, ne soyez pas surpris si un mot de passe véritablement aléatoire contient un caractère répété ou un court fragment lisible — le véritable hasard produit ce genre de séquences en permanence, et elles ne rendent en rien le mot de passe plus faible.

FAQ

Est-il sûr de générer un mot de passe en ligne ?

Avec cet outil, oui. Le mot de passe est créé entièrement dans votre navigateur en utilisant la Web Crypto API et n'est jamais transmis nulle part : aucune requête serveur n'est effectuée pendant la génération. Il n'y a donc rien que nous — ou quiconque sur le réseau — puissions intercepter ou stocker.

Quelle doit être la longueur de mon mot de passe ?

Utilisez au moins 12 caractères ; 16 ou plus est recommandé pour tout ce qui est important, comme l'accès à clicSÉQUR ou à Mon dossier citoyen. La longueur surpasse la complexité : chaque caractère supplémentaire multiplie le nombre de combinaisons qu'un attaquant doit essayer.

Un mot de passe aléatoire est-il vraiment meilleur qu'un mot de passe que j'invente moi-même ?

Oui. Les mots de passe créés par des humains suivent des habitudes prévisibles — mots du dictionnaire, prénoms, dates, suites logiques sur le clavier comme qwerty123 — et les outils de piratage essaient exactement ces modèles en premier. Un mot de passe généré aléatoirement n'a aucune structure de ce type, ne laissant à l'attaquant que la force brute, ce qu'un mot de passe aléatoire de 16 caractères rend pratiquement impossible.

Que signifient les bits d'entropie sous le résultat ?

L'entropie évalue à quel point le mot de passe est imprévisible. Globalement : 60+ bits est raisonnable pour les comptes du quotidien, 80+ est fort, et 100+ bits est hors de portée pratique d'une attaque par force brute avec le matériel d'aujourd'hui.

À quoi sert l'option « Sans caractères ambigus » ?

Elle supprime les caractères faciles à confondre les uns avec les autres — i majuscule, L minuscule, chiffre 1, O majuscule, chiffre 0 et o minuscule. Utilisez-la lorsqu'un mot de passe doit être dicté à haute voix, imprimé ou recopié depuis un papier.

Puis-je créer des mots de passe entièrement personnalisés avec mes propres caractères ?

Oui. Ouvrez les « Paramètres avancés » et utilisez les « Ensembles de caractères (un par ligne) » pour définir vos propres groupes. Chaque ligne devient une classe de caractères à part entière, vous permettant d'exiger des caractères spécifiques de chaque groupe — ce qui est idéal pour répondre aux contraintes inhabituelles de certains sites.

Puis-je inclure des lettres de mon propre alphabet ?

Oui, pour 35 langues. Si votre langue utilise des lettres non latines — le cyrillique, le grec ou l'arménien — ou des lettres latines supplémentaires, comme en français, polonais ou danois, activez « Majuscules de l'alphabet local » et « Minuscules de l'alphabet local » dans les « Paramètres avancés ». Combinez cela avec « Exclure les caractères ambigus entre alphabets » pour éviter les lettres dont l'apparence est identique d'un alphabet à l'autre.

Pourquoi chaque mot de passe contient-il un chiffre et une majuscule ?

Le générateur garantit au moins un caractère de chaque classe que vous avez sélectionnée, de sorte que le résultat satisfait toujours les exigences classiques des sites telles que « doit contenir une majuscule et un chiffre ». Décochez une classe pour l'exclure intégralement.

Dois-je utiliser une phrase secrète plutôt qu'un mot de passe ?

Les phrases secrètes — plusieurs mots aléatoires, comme avec la méthode diceware — sont excellentes lorsque vous devez mémoriser ou taper un secret, comme le mot de passe maître de votre gestionnaire de mots de passe. Pour tout ce qui est enregistré à l'intérieur du gestionnaire, un mot de passe aléatoire de 16 caractères ou plus est au moins aussi robuste. Utilisez les deux : une phrase secrète forte pour le gestionnaire, et des mots de passe aléatoires pour tout le reste.

À quelle fréquence dois-je changer mes mots de passe ?

Les recommandations de sécurité récentes déconseillent de changer les mots de passe selon un calendrier fixe — les rotations forcées conduisent à des variations plus faibles et prévisibles. Changez un mot de passe lorsqu'il y a une raison de le faire : une fuite de données sur le service concerné, un soupçon d'hameçonnage réceptionné par courriel, ou après avoir partagé le compte. Ce qui compte, c'est que chaque compte possède son propre mot de passe long et aléatoire.

Stockez-vous ou voyez-vous les mots de passe que je génère ?

Non. La génération s'exécute localement sur votre appareil et le résultat ne quitte jamais votre navigateur. Nous n'avons aucune capacité technique à voir, enregistrer ou stocker vos mots de passe.