Générateur de phrase de passe

Générez une phrase de passe façon Diceware : 3 à 12 mots tirés par crypto.getRandomValues, entropie calculée sur la liste réelle, soit 10,61 bits par mot.

Entrée

De 3 à 12 mots. Six mots donnent environ 64 bits d'entropie.

Longueurs courantes

Une bonne phrase de passe ne sort pas de l'imagination : elle sort du hasard. Cet outil tire chaque mot dans une liste anglaise de 1560 termes courts et non ambigus à l'aide de crypto.getRandomValues, puis affiche l'entropie exactement obtenue. Vous voyez immédiatement ce que valent 6 mots (63,6 bits) face à 8 mots (84,9 bits). Rien n'est envoyé nulle part : la génération se fait entièrement dans votre navigateur.

Qu'est-ce qu'une phrase de passe Diceware ?

Une phrase de passe est un secret composé de plusieurs mots tirés au sort de façon indépendante, selon le principe de la méthode Diceware. Ce générateur pioche chaque mot dans une liste de 1560 termes anglais courts, faciles à lire à voix haute et à retaper, puis les relie par le séparateur de votre choix. Le résultat se mémorise bien mieux qu'une suite de symboles tout en offrant une solidité mesurable : chaque mot ajoute 10,61 bits d'entropie, six mots en totalisent 63,6.

Comment fonctionne le générateur de phrases secrètes

Chaque mot est tiré indépendamment d'une liste de 1560 mots, soit log2(1560) ≈ 10,61 bits par mot : six mots apportent donc environ 64 bits, et le chiffre affiché est calculé à partir de la taille réelle de la liste plutôt qu'affirmé. L'indice provient de crypto.getRandomValues avec échantillonnage par rejet : les tirages au-delà du plus grand multiple exact de la taille de la liste sont écartés, car un simple modulo favoriserait discrètement les premiers mots. Ajouter un chiffre apporte les log2(10) bits du chiffre plus les log2(n) bits du mot qui le reçoit, la position étant elle aussi tirée au hasard. C'est l'idée Diceware dans le navigateur, et cela rejoint la position du NIST SP 800-63B : la longueur compte davantage que des classes de symboles imposées.

Ce que fait l'outil

Tirage uniforme via crypto.getRandomValues avec rejection sampling : aucun biais de modulo ne favorise le début de la liste.
Entropie recalculée à l'exécution d'après la taille réelle de la liste (1560 mots, 10,61 bits par mot), jamais d'après un chiffre figé.
Chiffre optionnel inséré à une position de mot aléatoire, ce qui lui fait apporter de l'entropie au lieu d'un simple ornement.
Aligné sur NIST SP 800-63B : la longueur prime sur la complexité imposée, et l'outil vous le rappelle dans ses détails.

Comment générer votre phrase de passe

1

Choisissez le nombre de mots, entre 3 et 12 ; la valeur par défaut est 6, soit 63,6 bits.

2

Sélectionnez le séparateur : trait d'union, point, espace ou tiret bas, selon ce qu'accepte le service visé.

3

Activez le chiffre si le formulaire en exige un ; il sera inséré à une position de mot tirée au hasard, pas systématiquement à la fin.

4

Générez, vérifiez l'entropie affichée dans le détail, puis enregistrez la phrase dans votre gestionnaire de mots de passe.

Erreurs fréquentes

Croire que la mise en majuscule renforce la phrase : capitaliser chaque mot n'ajoute aucun bit, cette option n'existe que pour les sites qui réclament une majuscule.
Se contenter de 3 ou 4 mots (31,8 à 42,4 bits) pour un compte important, alors qu'un mot de plus rapporte 10,61 bits sans effort de mémorisation notable.
Retoucher la phrase à la main, par exemple remplacer un « a » par un « @ » : cela invalide l'entropie annoncée sans compliquer une attaque par dictionnaire.

Exemples

6 mots, séparateur trait d'union, sans chiffre → acorn-tulip-marble-cargo-lantern-rocket (63,6 bits)
4 mots, séparateur point, majuscules activées → Album.Falcon.Ginger.Pilot (42,4 bits, exactement comme en minuscules)
6 mots, séparateur tiret bas, chiffre activé → sandal_ember7_pupil_lagoon_anchor_timber (69,5 bits)

Voir aussi

FAQ

Combien de mots faut-il choisir ?

Six mots, la valeur par défaut, donnent 63,6 bits et conviennent à la grande majorité des comptes. Pour une messagerie principale, un gestionnaire de mots de passe ou un compte bancaire, montez à 8 mots et 84,9 bits. En dessous de 5 mots, la phrase reste facile à retenir mais perd l'essentiel de sa marge de sécurité.

Les majuscules rendent-elles la phrase plus sûre ?

Non. Capitaliser tous les mots applique une règle déterministe : un attaquant qui connaît la méthode teste la variante capitalisée au même coût. L'option existe uniquement pour satisfaire les formulaires qui refusent un secret entièrement en minuscules, et l'entropie affichée reste inchangée.

Le chiffre optionnel apporte-t-il vraiment de l'entropie ?

Oui, parce que le chiffre n'est pas collé à la fin. Il est tiré au hasard entre 0 et 9, puis accolé à un mot choisi lui aussi au hasard, ce qui ajoute log2(10) + log2(nombre de mots) bits — environ 5,9 bits sur une phrase de 6 mots. Un « 1 » final prévisible, à l'inverse, n'apporterait presque rien.

Pourquoi l'entropie est-elle calculée sur la liste réelle ?

Parce qu'une valeur codée en dur deviendrait fausse dès que la liste évolue, et une valeur fausse mène toujours à surestimer la sécurité. L'outil lit la longueur effective de la liste au moment de la génération et en déduit log2(1560) = 10,61 bits par mot. Le nombre affiché correspond donc toujours à ce qui a réellement été tiré.