Les mots sont tirés avec crypto.getRandomValues et un échantillonnage par rejet, donc chaque tirage est uniforme sur la liste EFF long de 7 776 mots — sans biais de modulo, sans signature statistique. Généré localement ; rien n’est envoyé nulle part. Liste de mots : EFF Diceware (CC BY 3.0 US).
Ce que ça fait
Génère des phrases de passe mémorables et à forte entropie à partir de la liste diceware longue de l’EFF — 7 776 mots anglais courants (6⁵, une entrée par lancer de cinq dés à six faces). Chaque mot est tiré avec le générateur aléatoire cryptographique de votre navigateur (crypto.getRandomValues) plus un échantillonnage par rejet, si bien que chaque indice de mot est exactement uniforme sur la liste. Un simple random % 7776 favoriserait les ~2 048 premiers mots ; rejeter les tirages ≥ 62 208 avant de prendre le modulo élimine entièrement ce biais.
Pour chaque phrase de passe, l’outil affiche l’entropie en bits en direct — mots × log₂(7776), soit 12,9 bits par mot — et le temps de craquage moyen à 1 000 milliards d’essais par seconde (une attaque hors ligne sérieuse), calculé comme 2^(bits−1) / débit, le temps attendu pour épuiser la moitié de l’espace de clés. Six mots ≈ 77,5 bits ≈ 3,5 millénaires face à cet attaquant. Tout est généré localement dans votre navigateur ; rien n’est envoyé nulle part.
Pourquoi une phrase de passe bat un mot de passe « astucieux » : P@55w0rd! n’est que quelques mutations d’un mot de dictionnaire — les attaquants essaient ces transformations en premier, il survit quelques millisecondes. Une phrase de passe aléatoire de six mots comme correct horse battery staple (l’idée du XKCD 936) porte autant d’imprévisibilité qu’une chaîne aléatoire de 13 caractères, et une histoire que vous pouvez réellement retenir la rend bien plus facile à taper correctement.
Comment l’utiliser
- Réglez le nombre de mots (3–10). Chaque mot ajoute ~12,9 bits ; 6 est le bon compromis pour la plupart des comptes, 7+ pour tout ce qui est critique.
- Choisissez un séparateur — espace, tiret, point, tiret bas ou aucun. Tous conviennent ; prenez celui que votre clavier (et les règles de mot de passe du site) préfère.
- Actionnez Capitaliser pour mettre chaque mot en majuscule initiale et + Chiffre pour ajouter un chiffre aléatoire — les deux aident à satisfaire les politiques « doit contenir… » sans changer sensiblement la force.
- Lisez la phrase de passe, copiez-la, ou pressez Régénérer (Shuffle) pour un nouveau tirage.
L’URL reste partageable : vos options sont encodées comme paramètres de requête (?words=8&sep=dash&cap=1), donc un marque-page restaure votre réglage exact. La phrase de passe elle-même n’est jamais placée dans l’URL.
Exemples
| Réglages | Forme de sortie | Entropie | Craquage moy. @ 10¹² e/s |
|---|---|---|---|
| 6 mots, espace | rebuffer marrow paprika rivalry backfield unmask |
77,5 bits | ~3,5 millénaires |
| 4 mots, tiret, capitalisé | Puzzle-Overfeed-Correctly-Grotto |
51,7 bits | ~30 minutes |
| 8 mots, point, + chiffre | lurch.zealot.stomp.vixen.prow.tufted.madam.chili7 |
103,4 bits | ~2,1 milliards de siècles |
| 10 mots, tiret bas | mutate_versa_biceps_unlit_spraying_proviso… |
129,2 bits | ~128 000 billions de siècles |
Règle empirique : l’entropie affichée ne compte que les mots (N × log₂ 7776). Le chiffre optionnel ajoute ~3,3 bits de plus — une erreur d’arrondi à ces échelles.
Bon à savoir
- La liste de mots EST la sécurité. La force diceware vient de la sélection aléatoire uniforme, pas de mots obscures. Ne choisissez jamais les mots vous-même — les humains sont déplorables en aléatoire, et les attaquants modélisent les choix humains.
- 7 776 mots, pas besoin d’éviter les répétitions. Les répétitions sont permises et saines : chaque tirage est indépendant, donc l’entropie vaut exactement
N × 12,925bits dans tous les cas. - Modèle d’attaque. Le débit de 10¹² essais/s suppose que l’attaquant a déjà volé la base hachée et mène une attaque hors ligne rapide. Les attaques en ligne sont limitées en débit et largement plus lentes.
- Ne réutilisez pas. Une phrase de passe par site. Associez-la à un gestionnaire de mots de passe pour que la mémorisation soit un bonus, pas une exigence.
- Crédits. Liste de mots : grande liste EFF Diceware (2016), sous licence CC BY 3.0 US. Le concept de phrase de passe a été popularisé par XKCD 936.
- Un jumeau CLI en Go et des extraits de source par langage pour cet outil sont sur la feuille de route — la logique pure dans
src/lib/passphrase-generator.tsest le contrat qu’ils suivent.