Texte et outils du quotidien · Générateur de mots de passe
Comment fonctionnent les phrases secrètes de Diceware : cinq dés, 7 776 mots, 12.9 bits chacun
· Comment ça marche
mots de passe phrases secrètes cryptographie
Explique la méthode du jeu de dés – lancer cinq dés, rechercher l'un des 7 776 mots, répéter – et pourquoi chaque mot ajoute une quantité fixe et calculable de force, quel que soit le mot apparu.
Le mot de passe sur le pense-bête : pourquoi les mots de passe mémorables et forts tirent généralement dans des directions opposées et comment les logiciels de dés le résolvent
Un mot de passe sur note autocollante est mémorisable en partie parce que son propriétaire l'a choisi ; ce choix correspond exactement à ce que prédit un attaquant. Une phrase secrète de style Diceware choisit à la place des mots ordinaires au hasard dans une liste fixe. Il peut être plus facile à taper et à répéter qu'une courte chaîne de symboles, tout en tirant sa force du nombre de possibilités indépendantes. « Mémorable » ne signifie pas que vous pouvez réorganiser ou remplacer les mots choisis au hasard jusqu'à ce que la phrase semble personnelle.
Cinq dés, un mot – comment 6⁵ = 7 776 résultats sont mappés sur une liste de mots numérotée
Cinq dés équitables à six faces ont 6×6×6×6×6 = 7 776 résultats ordonnés. Une liste Diceware numérotée traditionnelle mappe chaque résultat de dé à cinq chiffres sur un mot, donc un lancer tel que 12345 sélectionne le mot à cette entrée, pas un mot que l'utilisateur aime. Répétez le processus de cinq rouleaux pour chaque mot supplémentaire. Une liste EFF de même taille peut également être indexée par un entier sécurisé généré par ordinateur plutôt que par des dés physiques ; la méthode d'indexation diffère tandis que le nombre de résultats également probables reste le même.
Pourquoi chaque mot vaut la même chose — environ 12.9 bits par mot, qu'il s'agisse de « zèbre » ou de « le », parce que le choix était uniforme
Si chacun des 7 776 mots a la même probabilité sur un tirage indépendant, l'incertitude par mot est log₂(7 776) ≈ 12.925 bits. « Zèbre » n'a pas plus d'entropie que « le » lorsque les deux sont choisis uniformément ; une personne choisissant préférentiellement l’un plutôt que l’autre modifie la distribution. Le générateur de ToolAcre sélectionne les mots avec remplacement, ce qui signifie qu'un mot répété est possible et ne doit pas être supprimé simplement parce qu'il semble étrange. L'implémentation cryptographique de source aléatoire évite le biais modulo en rejetant les tirages hors plage.
Ajout de mots : comment six mots atteignent environ 77 bits et ce que chaque mot supplémentaire achète
Six mots indépendants d'une longue liste ont 7 776⁶ séquences possibles et environ 6×12.925 = 77.55 bits d'espace de recherche idéal. Cinq mots offrent environ 64.62 bits, tandis qu'un septième mot supplémentaire ajoute 12.925 supplémentaires. Il ne s’agit pas d’une promesse selon laquelle un service en ligne ne peut pas être attaqué par du phishing ou des logiciels malveillants ; il s'agit d'arithmétique pour un modèle de devinette hors ligne avec une liste connue et une sélection uniforme. Une phrase secrète réutilisée peut échouer lorsqu’un service est violé, quel que soit le nombre de bits dont il disposait lors de sa génération.
Dés contre navigateur : comment un générateur de nombres aléatoires cryptographiques remplace les dés physiques sans changer les calculs
ToolAcre ne vous demande pas de lancer des dés physiques. Son secureRandomInt obtient les octets Web Crypto du navigateur et utilise l'échantillonnage de rejet pour sélectionner un index de mots uniformément distribué ; Math.random n'est pas une solution de secours. Le calcul suppose toujours un appareil, un navigateur et un fichier source honnêtes pour la liste de mots. Un ordinateur exécutant des extensions malveillantes ou un presse-papiers compromis peut exposer un secret généré même si le site Web n'a aucun serveur qui le reçoit. Les propres pages du générateur de mots de passe excluent les scripts publicitaires et analytiques tiers, car la valeur générée est un identifiant dans le DOM.
Exemple concret : générer une phrase secrète de six mots et calculer son entropie manuellement à partir de la taille de la liste de mots
Pour un exemple de six mots, ne copiez pas une phrase imprimée par quelqu'un d'autre dans un article : elle serait déjà publique. Appuyez plutôt sur Générer six mots à partir de la longue liste EFF de 7 776 entrées. Quelle que soit la sortie particulière, le calcul d'entropie idéal est log₂(7,776⁶) ≈ 77.55 bits. Vérifiez l'estimation affichée par l'interface utilisateur et enregistrez la nouvelle phrase dans un gestionnaire de mots de passe réputé. Si vous insistez pour qu'un mot spécifique apparaisse, la liste des résultats possibles se réduit et le calcul doit changer.
Ce que cela ne couvre pas : choisir vos propres mots, ce qui rompt l'hypothèse d'uniformité, et les règles de mot de passe spécifiques au site
Ce modèle ne s'applique pas aux mots que vous avez choisis vous-même, à une citation dont vous vous souvenez ou à une liste raccourcie en excluant les mots difficiles, à moins que vous ne recalculiez sa taille. Il ne remplace pas les longueurs maximales spécifiques aux sites Web, les limites de débit, les vulnérabilités de récupération de compte ou le risque de saisie de secrets dans un appareil auquel vous ne faites pas confiance. Une phrase aléatoire ne remplace pas une authentification multifacteur ou un gestionnaire de mots de passe qui génère un secret différent par compte.
Ce qu'il faut retenir : le générateur de mots de passe applique la méthode Diceware avec les listes de mots EFF et un générateur cryptographique, entièrement dans votre navigateur.
Cinq dés codent un index de liste uniformément choisi ; un générateur de navigateur sécurisé peut choisir le même index sans dés physiques. Le générateur de mots de passe implémente ce choix avec les listes de mots EFF et Web Crypto localement. La prochaine étape utile n'est pas de mémoriser la formule : il s'agit de créer une nouvelle phrase secrète, de vérifier l'estimation et de ne jamais réutiliser ce résultat exact sur un autre compte.