Vers 2020, au cours de mes années d'administration WP, j'ai passé un très long mardi à nettoyer le site WordPress d'un client qui servait tranquillement du spam pharmaceutique à Googlebot pendant trois semaines. Le point d'entrée n'était pas une vulnérabilité aux plugins. Ce n'était pas un jour zéro. C'était le compte administrateur — Nom d'utilisateur admin, mot de passe Sumon1985@. Le prénom et l'année de naissance du propriétaire du site avec un @ @ @ @@@@@@@@@@@@@@@@@@@@@@@@@special (special character). Un bot bourrant d'informations d'identification est entré dans les wp-login.php. Les journaux d'accès ont montré 11 000 tentatives de connexion sur quatre jours avant qu'une seule n'atterrait. Nettoyage du code injecté des fichiers de thème et des wp_options La table m'a pris la majeure partie d'un week-end.
Ce travail a changé ma façon de penser aux mots de passe. Non pas parce que l'attaque était sophistiquée, c'était le contraire de sophistiqué. C'était un script martelant un formulaire de connexion avec une liste de mots, et un mot de passe inventé par l'homme était assis exactement là où la liste de mots s'attendait à ce qu'elle se trouve. Les humains sont terribles au hasard. nous pensons P@ssw0rd2024! est intelligent. Chaque dictionnaire de craquage sur Terre a ce modèle dans ses quelques milliers d'entrées, avec les substitutions de Leetspeak et le suffixe de l'année.
J'admettrai mes propres péchés ici aussi. Pour une période embarrassante de mes jours à Laravel, j'ai réutilisé le même mot de passe sur trois serveurs de transfert, car "ils ne sont que des mises en scène, personne ne s'en soucie." Puis l'un de ces boîtiers de mise en scène a été obtenu avec une copie des données de production pour une session de débogage, et j'ai réalisé que je protégeais des enregistrements d'utilisateurs réels avec un mot de passe que j'avais également saisi dans une session TeamViewer partagée. Rien de mal ne s'est produit C'était de la chance, pas de la compétence. J'ai arrêté d'inventer des mots de passe entièrement après cela.
J'ai donc construit un générateur de mots de passe dans Toolz.dev, et il fait la seule chose qui compte : cela éloigne l'humain de la boucle. Ce guide explique comment utiliser correctement un générateur de mots de passe en ligne, les calculs entropiques qui séparent un mot de passe fort d'un mot de passe décoratif, et lorsqu'une chaîne aléatoire bat une phrase de passe - avec des chiffres réels, et non des vibrations.
tl;dr : Arrêtez d'inventer des mots de passe - Les humains sont prévisibles. Utilisez le Générateur de mots de passe toolz.dev Pour créer des mots de passe aléatoires de plus de 16 caractères avec un RNG sécurisé cryptographique, entièrement dans votre navigateur. Rien de ce que vous générez ne quitte jamais votre appareil, et la longueur compte bien plus que la gymnastique de symboles.
Principales caractéristiques
cryptographie sécuriser le hasard
C'est la caractéristique qui compte le plus et celle que personne ne regarde. Le générateur utilise l'API Web Crypto crypto.getRandomValues() — Un générateur de nombres pseudo-aléatoires (CSPRNG) sécurisé par cryptographie, ensemencé par le pool d'entropie de votre système d'exploitation, au lieu de JavaScript Math.random(). Cette distinction n'est pas académique. Math.random() est construit pour le timing d'animation et les démos de roulis de dés, sa sortie peut être prédite si un attaquant observe suffisamment de valeurs, car l'algorithme sous-jacent (XorShift128+ dans V8) n'a jamais été conçu pour résister à la prédiction. Un CSPRNG est. Lorsque tout le point d'un mot de passe est que personne ne peut le deviner, la source d'aléatoire est le fondement de tout le reste. J'ai vu des "extraits de mots de passe" sur "le débordement de la pile" Math.random() Avec des centaines de votes positifs. Ne les copiez pas.
Longueur jusqu'à 128 caractères
Le curseur va de court et risqué à 128 caractères de pur bruit de ligne. Pour tout ce qu'un gestionnaire de mots de passe se souviendra pour vous, je génère 24 à 32 caractères et je n'y repens plus jamais. Pour les systèmes avec des plafonds de longueur serrée - certaines banques sont toujours plafonnées à 16 ou 20, ce qui vous dit quelque chose sur leur backend - vous le composez sur tout ce que le champ accepte. Chaque personnage que vous ajoutez multiplie le travail de l'attaquant par la taille de votre jeu de caractères. Passer de 12 à 16 caractères avec un jeu de caractères complet ajoute environ 26 bits d'entropie, ce qui fait la différence entre "coûteux pour fissure" et "ne pas se produire avant que le soleil ne se détériore". La longueur est la mise à niveau de sécurité la moins chère qui existe.
Bascules de jeu de caractères
Quatre commutateurs indépendants : majuscules, minuscules, chiffres, symboles. Mélanger et assortir par système cible. Cela semble insignifiant jusqu'à ce que vous atteigniez un système hérité qui rejette & Parce que la couche de désinfection de quelqu'un qui s'arrête en 2009 s'étouffe avec elle, ou un micrologiciel de routeur Wi-Fi qui tronque silencieusement les symboles. Une fois, j'ai brûlé une 40 minutes de débogage d'une "mauvaise mot de passe" en boucle sur le panneau d'hébergement d'un client avant de réaliser leur forme. < et > sur Soumettre mais pas lors de la création du compte. Maintenant, je désactive simplement les symboles pour les systèmes grincheux et j'ajoute quatre caractères de longueur pour compenser. Les mathématiques d'entropie fonctionnent à peu près au même endroit, et rien ne se casse.
exclure les caractères ambigus
le Il1| et O0o Problème. Si vous lisez un mot de passe sur un écran et le tapez dans un autre - un téléviseur, une console de serveur sur IPMI, une page de configuration du routeur, un collègue le lisant à haute voix lors d'un appel - les glyphes ambigus sont la misère. Est-ce un majuscule I ou un L en minuscule ou un tuyau ? Cela dépend de la police et la police vous trahit toujours. La bascule exclure-ambigue supprime les suspects habituels de la piscine. Vous perdez une petite quantité d'entropie par caractère - facilement récupérée en ajoutant un ou deux caractères de longueur - et vous ne gagnez plus jamais en s'inquiète de l'argument de la police monospace. Pour tout ce qui est tapé à la main, je l'allume sans exception.
Résultat de la force et de l'entropie en direct
Lorsque vous ajustez la longueur et les jeux de caractères, le compteur de force est mis à jour instantanément avec une estimation d'entropie réelle - pas le "naïf" a un symbole, doit être fort pour obtenir des notes qui P@ssw0rd! comme excellent. Le compteur reflète l'espace de clés réel : taille du jeu de caractères élevée à la longueur, exprimée en bits. Cela transforme les mathématiques abstraites en quelque chose que vous pouvez ressentir. Faites glisser le curseur de longueur et regardez les bits grimper ; désactivez les symboles et voyez exactement ce que cela coûte. Une fois que vous avez regardé 16 caractères aléatoires surpassés 10 caractères de complexité forcée, la leçon est meilleure que n'importe quel document de politique jamais géré.
Génération de masse
Besoin de 20 mots de passe pour un lot de comptes de service, un parc de routeurs ou la rotation des informations d'identification d'une équipe ? Générez-les en un seul passage et copiez le lot. Chacun est tiré de la CSPRNG de manière indépendante - il n'y a pas de relation de séquence entre eux, donc savoir qu'on ne vous dit rien sur l'autre. Je l'utilise lors du provisionnement : un mot de passe par .env Secret, par utilisateur de base de données, par identifiant de travail par file d'attente, généré en une seule fois et collé directement dans le coffre-fort. Il bat l'alternative que j'ai regardée les gens faire, qui génère un bon mot de passe, puis "varie" à la main neuf fois. C'est un mot de passe avec neuf costumes.
100 % côté client, rien ne quitte votre navigateur
Tout fonctionne dans votre navigateur. Le mot de passe est généré par JavaScript sur votre machine, affiché sur votre machine et copié à partir de votre machine. Aucun appel d'API, aucun événement d'analyse portant la valeur, aucun serveur ne pouvant la consigner. Ne me croyez pas sur parole - ouvrez DevTools, regardez l'onglet Réseau et martelez le bouton Générer. Rien ne se déclenche. C'est le même principe d'architecture derrière chaque outil sur Toolz.dev, et j'ai écrit sur la raison pour laquelle il n'est pas négociable dans Mon article sur la confidentialité des données dans les outils en ligne. Un générateur de mots de passe en ligne qui fait un aller-retour sur votre mot de passe via un serveur n'est pas un outil de sécurité. C'est un point de collecte.
Comment utiliser le générateur de mots de passe
Étape 1 : Ouvrir l'outil
dirigez-vous vers le générateur de mots de passe. Pas de compte, pas de mur d'inscription, pas de labyrinthe de consentement aux cookies avant de cliquer sur un bouton. Ça charge, ça marche. Si vous êtes sur une machine à laquelle vous n'avez pas entièrement confiance - un centre d'affaires, un ordinateur portable emprunté - rappelez-vous que le navigateur lui-même est votre limite de confiance : l'outil ne transmettra rien, mais un keylogger sur l'hôte ne se soucie pas de savoir dont JavaScript a généré la chaîne.
Étape 2 : Définissez votre longueur
La valeur par défaut est un point de départ sain, mais faites-le glisser à au moins 16 pour tout ce qui compte et 24+ pour tout ce qu'un gestionnaire de mots de passe stocke. La longueur est le plus grand levier que vous ayez. Si le système cible applique un maximum, utilisez tous les caractères qu'il autorise - il n'y a pas de prix pour laisser Entropy sur la table.
Étape 3 : Choisissez des jeux de caractères
Laissez les quatre ensembles allumés à moins que les objets du système cible. Désactivez les symboles pour les formulaires hérités et les micrologiciels qui les manipulent mal ; activez l'option exclure-ambigue si un humain transcrira un jour le mot de passe à la main. Regardez le compteur de force pendant que vous basculez - il vous montre exactement ce que coûte ou achète chaque choix.
Étape 4 : Générer, copier, stocker
Cliquez sur Générer, cliquez sur Copier, collez-le directement dans votre gestionnaire de mots de passe, pas dans un fichier texte, pas dans un DM Slack pour vous-même, et non dans une note collante qui survivra à votre civilisation. Régénérez autant de fois que vous le souhaitez ; chaque clic est un nouveau tirage indépendant. Si vous avez besoin d'un lot, utilisez le mode Bulk et stockez-le immédiatement contre son compte, avant d'oublier lequel. J'ai fait cette erreur. Une fois.
Qu'est-ce qui rend un mot de passe vraiment fort ? Les mathématiques d'entropie
La force n'est pas d'avoir l'air brouillée. C'est à peu près la taille de la botte de foin qu'un attaquant doit rechercher, et nous mesurons cette meule de foin dans des morceaux d'entropie.
La formule est simple. Si votre mot de passe est length Caractères dessinés uniformément au hasard à partir d'un jeu de caractères de taille charset, le nombre de mots de passe possibles est charset^length, et l'entropie en bits est :
entropy = log2(charset^length) = length × log2(charset)
Chaque bit supplémentaire double l'espace de recherche. Exemples d'opérations :
- 12 lettres minuscules : Jeu de caractères 26, log2(26) ≈ 4,70, donc 12 × 4,70 ≈ 56 bits. Environ 7,2 × 10 ^ 16 possibilités. Inconfortable contre les plates-formes GPU modernes qui craquent rapidement.
- 16 caractères, caractère complet (26 + 26 + 10 + ~ 10 symboles ≈ 94, mais appelez-le 95 ASCII imprimable): log2(94) ≈ 6,55, donc 16 × 6,55 ≈ 105 bits. C'est environ 3,7 × 10^31 possibilités - un demi-milliard de fois l'espace de 56 bits.
- 24 caractères, ensemble de caractères complet : ≈ 157 bits. À ce stade, le facteur limitant est le hachage du service, pas votre mot de passe.
Remarquez ce que la formule récompense : la longueur se multiplie, la complexité ne fait que pousser le terme logarithmique. Passer des minuscules à caractères minuscules et à 100 % de 4,70 à 6,55, soit environ 39 % de bits en plus par caractère. Mais doubler la longueur double carrément les bits. C'est pourquoi un mot de passe minuscule de 20 caractères (94 bits) bat un mot de passe de 12 caractères tout-soup (79 bits). La longueur gagne. Je mourrai sur cette colline.
Une mise en garde cruciale : la formule ne vaut que si les caractères sont dessinés uniformément au hasard. Un mot de passe choisi par l'homme a beaucoup moins d'entropie que ne le suggère sa longueur, car les humains choisissent dans un petit sous-ensemble prévisible - mots de dictionnaire, promenades au clavier, dates, noms. Les craquelins ne forcent pas l'espace de clés complets ; ils parcourent des listes de mots selon les probabilités avec des règles de mutilation. Sumon1985@ N'est-ce pas un problème de recherche de 10 caractères. C'est un problème de recherche de prénom plus année, et cet espace est minuscule.
Le hasard uniforme est là où le RNG compte. Voici la mauvaise façon et la bonne manière en JavaScript :
// WRONG — predictable PRNG, never for secrets
const bad = chars[Math.floor(Math.random() * chars.length)];
// RIGHT — CSPRNG via Web Crypto
const buf = new Uint32Array(1);
crypto.getRandomValues(buf);
const good = chars[buf[0] % chars.length];
Math.random() est un Prng statistique : amende pour mélanger une liste de lecture, catastrophique pour les secrets, car son état interne peut être récupéré à partir des sorties observées. crypto.getRandomValues() Tire du pool d'entropie du système d'exploitation et est conçu pour être imprévisible même pour un observateur qui voit d'autres sorties.
Même l'exemple "droit" ci-dessus a un défaut subtil qui vaut la peine d'être connu : Biais modulable. Si la taille de votre jeu de caractères ne divise pas uniformément 2^32, buf[0] % chars.length rend légèrement plus probable les caractères à indice faible. Pour un ensemble de 94 caractères, le biais est minuscule, mais une implémentation minutieuse utilise un échantillonnage par rejet – ignorant les valeurs au-dessus du plus grand multiple de la taille du jeu de caractères et dessinez à nouveau – de sorte que chaque caractère est exactement également probable. C'est un correctif à deux lignes, et c'est le genre de détail qui sépare un véritable générateur d'un extrait copié.
Enfin, les normes sont en accord avec les calculs. NIST SP 800-63B, la directive fédérale américaine sur l'identité numérique, affirme que les vérificateurs devraient privilégier la longueur des règles de composition (celles "une majuscule, un symbole "pousser manifestement les utilisateurs vers des modèles prévisibles), devrait non Forcer une rotation périodique des mots de passe sans preuve de compromis et devrait enregistrer de nouveaux mots de passe par rapport aux listes de mots de passe enfreints connus. le Feuille de triche d'authentification OWASP Pointe la même direction : prend en charge les mots de passe longs, autorisez tous les caractères imprimables, y compris les espaces, vérifiez les corpus de violation et associez les mots de passe MFA et limiter la fréquence plutôt que le théâtre de complexité. Lorsque les organismes de normalisation et l'arithmétique disent tous deux "la rendre longue et aléatoire", le débat est terminé.
Cas d'utilisation courants
Nouvelles inscriptions de services
Chaque nouveau compte reçoit un mot de passe aléatoire unique, frais et unique, c'est toute la discipline en une seule phrase. Le bourrage d'informations d'identification, l'attaque qui a valu le site WordPress de mon client, ne fonctionne que parce que les gens réutilisent les mots de passe : une violation d'un forum oublié devient la clé de votre e-mail. Si chaque inscription obtient sa propre chaîne aléatoire de plus de 20 caractères du générateur, une brèche n'importe où y est contenue. Le flux de travail prend dix secondes : générez toolz.dev/tools/mot de passe-générateur, collez dans le formulaire d'inscription, enregistrez dans le gestionnaire de mots de passe. Le travail du mot de passe est d'être inoubliable. Cela me semblait être un bug pour moi. C'est la fonctionnalité - tout ce dont vous vous souvenez, une liste de mots peut prédire.
Identifiants d'administration et de base de données WordPress
Celui-ci est personnel. Après ce nettoyage Pharma-Spam, ma liste de contrôle WordPress pour le renforcement commence par des informations d'identification, pas des plugins : un mot de passe administrateur aléatoire de plus de 24 caractères, un mot de passe aléatoire différent pour chaque utilisateur administrateur supplémentaire, un DB_PASSWORD à wp-config.php, et sels aléatoires. Le mot de passe de la base de données en particulier - j'ai audité des sites où il s'agissait du nom du site plus "123", assis dans une sauvegarde lisible dans le monde wp-config.php. Les sites WordPress sont touchés par une automatisation stupide et implacable ; wp-login.php et xmlrpc.php Consultez les tentatives de connexion dans les heures suivant la mise en ligne d'un site. L'automatisation stupide est vaincue par une chose : des mots de passe qui ne sont pas dans une liste de mots. Les chaînes aléatoires, par construction, ne sont pas.
Clés API, secrets et fichiers .env
Lorsque j'échafaude un projet Laravel ou Express et que j'ai besoin d'un secret de signature de webhook, d'un jeton de point de terminaison cron ou d'un secret partagé unique entre deux services, je génère une longue chaîne aléatoire - 32 à 64 caractères, parfois des symboles désactivés s'il s'agit d'une URL - et je la dépose dans une longue chaîne de caractères. .env. Pour les identifiants, je dois être unique mais pas secret, c'est un outil différent : le Générateur UUID couvre ce travail. Et si vous vérifiez ce qui est réellement à l'intérieur d'un jeton, un service vous a été rendu, le Décodeur JWT Déballera le côté client. Plus d'informations sur tout ce flux de travail dans mon Guide des outils de codage. La règle que je suis : les secrets sont générés, jamais inventés et jamais réutilisés entre les environnements. Demandez-moi comment j'ai appris cela. (Serveurs de mise à l'échelle. trois d'entre eux.)
Gestionnaires de comptes d'équipe et de mots de passe partagés
Certains comptes doivent vraiment être partagés - la société Twitter, une connexion au bureau d'enregistrement, celle-ci qui facture par siège comme si c'était de l'argent d'imprimer. Les informations d'identification partagées sont celles où les mots de passe inventés par l'homme sont les plus ambitieux, car ils optimisent pour "facile à informer un collègue lors d'un appel." Le correctif est un mot de passe généré aléatoirement stocké dans un coffre-fort de mot de passe partagé, afin que personne n'ait jamais besoin de parler, de taper ou de s'en souvenir. Lorsque quelqu'un quitte l'équipe, régénérez et mettez à jour l'entrée de coffre-fort, une tâche de deux minutes au lieu d'un incident de sécurité embarrassant. La génération groupée aide ici : faites pivoter chaque identifiant partagé en une seule séance au lieu de vous promettre que vous vous attarderez sur le reste du sprint suivant. Vous ne le ferez pas. Je ne l'ai jamais fait.
Passages de mots de passe Wi-Fi
La configuration du routeur est le scénario d'exclusion classique et ambigu : vous taperez ce mot de passe sur les claviers de téléphone, les téléviseurs intelligents avec un clavier directionnel et un ordinateur portable d'un invité pendant qu'ils planent sur votre épaule. Je génère plus de 20 caractères, symboles désactivés, caractères ambigus exclus - lettres et chiffres uniquement. Encore beaucoup plus solide que l'année de la plupart des réseaux domestiques, car les poignées de main WPA2 peuvent être capturées et fissurées hors ligne lorsque les taux de tentatives sont énormes. Les mathématiques d'entropie ne se soucient pas que ce soit "juste Wi-Fi". Un jeu de lettres et de chiffres de 62 donne toujours log2(62) ≈ 5,95 bits par caractère, 20 caractères sont de ~ 119 bits. Personne ne le force à forcer cela, et vos invités peuvent toujours le taper en moins d'une minute.
Mots de passe aléatoires vs phrases de passe vs modèles humains
Trois façons dont les gens créent des mots de passe. Seuls deux d'entre eux sont défendables.
| s'approche | Entropie à longueur typique | mémorisation | Taper sur mobile | le mieux pour |
|---|---|---|---|---|
| Chaîne aléatoire (générateur, 16-24 caractères, ensemble complet) | ~105-157 bits | Effectivement zéro - c'est bien | Douloureux, mais vous collez d'un responsable | Tout ce qu'un gestionnaire de mots de passe stocke : comptes, crédits DB, secrets d'API |
| Phrase de mot de passe (5 à 6 mots aléatoires) | ~64-77 bits (12,9 bits/mots d'une liste de 7 776 mots) | vraiment bien | Facile - mots réels, quelques symboles | La poignée que vous devez mémoriser : mot de passe principal du gestionnaire, connexion au système d'exploitation, cryptage de disque |
Modèle inventé par l'homme (Name+Year!, promenades au clavier) |
Cela ressemble à plus de 50 bits, se comporte comme 20 à 30 par rapport aux listes de mots | Bien, trompeusement | facile | Rien. Retirez-les. |
Ma position : Chaînes aléatoires pour tout ce que votre gestionnaire de mots de passe est stocké, une phrase de passe de Diceware pour les deux ou trois secrets qui doivent vivre dans votre tête et des modèles inventés par l'homme pour rien du tout. Le débat sur la phrase de passe contre le hasard s'évapore principalement une fois que vous remarquez qu'ils servent différents emplois. Une chaîne aléatoire de 24 caractères à 157 bits est mathématiquement plus forte qu'une phrase de passe de 6 mots à 77 bits - mais vous ne taperez jamais la phrase aléatoire de mémoire et vous n'oublierez jamais la phrase de passe. Utilisez donc chaque où il gagne. La seule règle avec des mots de passe : les mots doivent être sélectionné au hasard À partir d'une liste de mots (dés ou CSPRNG), non choisie par vous. correct-horse-battery-staple Choisi parce que vous lisez la bande dessinée a une entropie presque nulle. Quatre mots lancés avec des dés réels ont 51,7 bits, exactement comme annoncé.
Questions fréquentes
Combien de temps un mot de passe doit-il être en 2026 ?
Au moins 16 caractères pour tout ce qui compte, et 24 ou plus lorsqu'un gestionnaire de mots de passe fait la mémoire. NIST SP 800-63B met l'accent sur la longueur des règles de composition, et les mathématiques d'entropie le soutiennent : un mot de passe aléatoire à caractère complet de 16 caractères contient environ 105 bits, confortablement au-delà de la force brute pratique. Si un site vous limite à plus court, utilisez chaque caractère qu'il autorise et y active l'authentification à deux facteurs.
Les générateurs de mots de passe en ligne sont-ils sûrs à utiliser ?
Ils sont en sécurité si - et seulement si - ils exécutent entièrement le côté client avec un RNG sécurisé cryptographiquement. Le générateur Toolz.dev crée des mots de passe dans votre navigateur avec l'API Web Crypto et ne les transmet jamais ; vous pouvez vérifier en regardant l'onglet Réseau lors de la génération, là où aucune demande ne se déclenche. Évitez tout générateur qui produit des mots de passe sur un serveur, car vous feriez confiance à un inconnu avec vos secrets.
Une phrase secrète est-elle meilleure qu'un mot de passe aléatoire ?
Ils gagnent à différents emplois. Une chaîne aléatoire de 24 caractères est mathématiquement plus forte, mais vous ne pouvez pas la mémoriser - parfaite pour le stockage du gestionnaire de mots de passe. Une phrase de passe de 5 à 6 mots de 64 à 77 mots est véritablement mémorable, parfaite pour le mot de passe principal, votre identifiant de système d'exploitation et le cryptage de disque. Utilisez des chaînes aléatoires pour tout ce qui est stocké, une phrase secrète pour les quelques secrets qui doivent vivre dans votre tête.
Comment le générateur crée-t-il un caractère aléatoire ?
Il appelle crypto.getRandomValues() de l'API Web Crypto, un générateur de nombres pseudo-aléatoires cryptographiquement sécurisés, implanté par le pool d'entropie de votre système d'exploitation. Contrairement à math.random(), sa sortie ne peut pas être prédite à partir des valeurs précédemment observées, dont dépend fondamentalement le mot de passe. Les implémentations prudentes évitent également les biais moduleux, de sorte que chaque personnage de votre ensemble choisi est exactement aussi probable.
Dois-je changer mes mots de passe tous les 90 jours ?
Non, pas dans le calendrier. NIST SP 800-63B déconseille spécifiquement la rotation périodique obligatoire, car les changements forcés poussent les gens vers des modèles incrémentaux comme Password1, Password2 que les attaquants essaient en premier. Changer un mot de passe lorsqu'il existe une raison réelle : le service a été violé, vous l'avez accidentellement exposé, vous l'avez tapé sur une machine non approuvée ou une personne ayant un accès partagé quitte l'équipe.
Ai-je vraiment besoin de symboles dans mon mot de passe ?
Pas autant que les formulaires d'inscription insistent. Les symboles augmentent l'entropie par caractère d'environ 5,95 bits (lettres plus chiffres) à environ 6,55 bits (ensemble imprimable complet) - utiles, mais deux caractères supplémentaires de longueur achète plus que les symboles. Si un système ou un routeur hérité des symboles maltraités, désactivez-les et ajoutez de la longueur. Un mot de passe alphanumérique de 20 caractères bat un symbole de 14 caractères à chaque fois.
Un mot de passe généré dans mon navigateur peut-il être intercepté ?
Pas par l'outil lui-même - un générateur côté client ne fait aucune demande de réseau contenant le mot de passe, il n'y a donc rien en transit à intercepter. Les risques réalistes sont disponibles sur votre propre appareil : logiciels malveillants, keyloggers ou une extension de navigateur compromise avec accès à la page. Gardez votre machine et vos extensions propres, collez les mots de passe générés directement dans un gestionnaire de mots de passe et évitez de générer des informations d'identification sur les ordinateurs que vous ne contrôlez pas.
Quel est le mot de passe le plus fort que je puisse créer ?
Pratiquement : la chaîne la plus longue et entièrement aléatoire que le système cible accepte, générée avec un CSPRNG en utilisant les quatre jeux de caractères. Avec 32 caractères de caractères complets, vous avez plus de 200 bits, où le mot de passe cesse d'être entièrement le lien le plus faible : le hachage du service, la gestion des sessions et la sécurité de votre appareil sont plus importants. Poursuivre des éléments au-delà de cela, c'est la décoration; dépensez l'effort pour permettre aux MFA et aux mots de passe uniques partout à la place.
Est-il sûr de laisser mon navigateur sauvegarder mes mots de passe ?
Plus sûr que de réutiliser les mots de passe, moins capables qu'un gestionnaire dédié. Chrome, Firefox et Safari Encrypt ont enregistré les informations d'identification derrière votre OS et les synchronisent sur des canaux cryptés, ce qui bat confortablement une feuille de calcul ou un mot de passe répété. Un gestionnaire dédié ajoute les éléments que les navigateurs ignorent : accès multi-navigateurs, partage sécurisé avec une équipe, surveillance des violations et stockage pour les secrets de non-mot de passe tels que les codes de récupération et les clés API.
Quels sont les mots de passe les plus courants que les attaquants essaient en premier ?
Listes de mots de passe divulguées, pas de force brute. Les outils de craquage s'ouvrent avec les plus grands succès de chaque brèche - 123456, mot de passe, QWERTY - puis marches sur clavier, années, noms d'animaux et mots de dictionnaire avec un "swap" ou "swap" cloué. Chaque modèle inventé par l'homme est déjà dans ces listes de mots, c'est pourquoi une chaîne générée au hasard, qui ne suit aucun modèle, évite toute la première vague de toute attaque.
Générez-en un maintenant - puis n'y pensez plus jamais
Le meilleur flux de travail de mot de passe est ennuyeux. Ouvrez le générateur de mots de passe, faites glisser la longueur, générez, enregistrez dans votre responsable, passez à autre chose dans votre vie. Pas d'intelligence, pas de systèmes mnémotechniques, pas d'années de naissance portant un @ comme déguisement. Chaque mot de passe unique, chacun au hasard, aucun d'entre eux ne vit dans votre tête. Le mardi que j'ai passé à éliminer les spams pharmaceutiques des fichiers de thème d'un client était entièrement évitable par cette habitude de dix secondes.
Si vous sécurisez toute une pile, les voisins sont à un onglet : le générateur de hasch Pour les sommes de contrôle et la vérification de l'intégrité, la Générateur UUID Pour les identifiants qui ont besoin d'un caractère unique plutôt que d'un secret, et le Décodeur JWT pour inspecter les jetons sans les coller dans le backend d'un site aléatoire. Tous côté client, comme le générateur - le raisonnement derrière cette architecture est dans le Poste de confidentialité des données, et la visite plus large de la boîte à outils vit dans le Guide des outils de codage.
Une habitude, dix secondes, de vraies mathématiques derrière. C'est tout le terrain.

