Ce que ce générateur de mot de passe ne peut pas faire
Les limites d'un générateur basé sur un navigateur : ce qu'il ne stocke pas, de quelle entropie ne vous protège pas et quand utiliser autre chose.
Il génère, et c'est tout ce qu'il fait
Il n'y a pas de coffre-fort ici. Rien n'est sauvegardé, synchronisé, rempli dans un formulaire ou récupérable après votre départ. Il s’agit d’une limite délibérée plutôt que d’une fonctionnalité manquante : le stockage des informations d’identification est un produit différent avec un modèle de menace différent, et un générateur qui conserverait discrètement une copie de tout ce qu’il produit serait un outil pire, pas plus riche.
Une conséquence qui mérite d’être clairement affirmée : il n’y a pas d’histoire. Appuyez sur Générer et la valeur précédente disparaît. Si vous ne l’avez pas copié, il n’existe nulle part.
Il ne vérifie pas non plus un mot de passe par rapport aux bases de données de violation, n'en note pas celui que vous possédez déjà et ne vous indique pas si un de vos comptes a été exposé. Tout cela nécessite d’envoyer quelque chose quelque part, et cette page n’envoie rien.
Contre quoi une phrase secrète forte ne vous protège pas
Deviner n’est qu’une des façons de perdre un compte, et pour la plupart des gens, ce n’est pas la plus probable. Une phrase secrète, quelle que soit sa force, ne constitue pas une protection contre une page de phishing convaincante, car vous la remettez vous-même. Ce n'est pas une défense contre les logiciels malveillants sur votre ordinateur, qui peuvent lire ce que vous tapez et ce qui se trouve dans votre presse-papiers.
Ce n’est pas une défense contre un site Web qui stocke mal les mots de passe. Si un service conserve le vôtre en texte brut ou derrière un hachage obsolète et est ensuite violé, la force de ce que vous avez choisi n'a plus d'importance au moment de la fuite.
Et cela ne constitue en aucun cas une défense contre la réutilisation. Une phrase secrète solide sur dix sites est à une faille de devenir un problème sur dix. Il s’agit du mode de défaillance qui affecte réellement les utilisateurs, et le correctif consiste en un mot de passe différent par compte, ce qui signifie en pratique un gestionnaire de mots de passe.
L'authentification à deux facteurs couvre une grande partie de ce qu'un mot de passe ne peut pas faire. Lorsqu'un service le propose, activez-le ; cela compte plus que les dix derniers bits d'entropie.
Limites du chiffre d'entropie
Le numéro affiché décrit les paramètres, pas la phrase secrète particulière à l'écran. Cela suppose un attaquant qui connaît la liste, le nombre de mots, la plage de longueurs, le séparateur et la règle de casse – qui sont tous publiés sur cette page – et qui devine uniquement les tirages au sort.
Les estimations de temps reposent sur un taux de supposition supposé, indiqué partout où elles apparaissent. Changez l’hypothèse et les temps changent par ordres de grandeur. Ils sont utiles pour comparer les paramètres les uns par rapport aux autres, et beaucoup moins utiles comme prédictions.
La figure suppose également que le générateur de nombres aléatoires du navigateur est performant. Cette page refuse de s'exécuter sans source cryptographique, mais elle ne peut pas auditer cette source depuis l'intérieur de la page.
Quand utiliser autre chose
Sur un appareil que vous ne contrôlez pas ou en qui vous n'avez pas confiance (un ordinateur partagé, un terminal public, une machine dont vous soupçonnez qu'elle est compromise), ne générez pas du tout d'identifiant dans un navigateur. Tout ce qui se trouve sur cet écran est lisible par tout ce qui s'y déroule.
Pour les travaux de haute assurance tels que les clés de chiffrement, les clés de signature ou les informations d’identification régies par la politique de sécurité d’une organisation, utilisez les outils spécifiés par cette politique. ToolAcre génère des mots de passe localement dans votre navigateur. Pour les environnements très sensibles, vérifiez que votre navigateur, votre appareil et votre système d'exploitation sont fiables avant d'utiliser un générateur de mots de passe Web.
Si vous avez besoin d'une phrase secrète dans une langue autre que l'anglais, cette page ne peut pas vous aider : les trois listes sont en anglais, et une phrase dans une langue que vous ne parlez pas n'est pas plus facile à retenir que des caractères aléatoires.
Si vous avez besoin de dizaines de mots de passe à la fois, ou de la même phrase secrète reproduite à partir d'une graine, un outil en ligne de commande est la meilleure solution. Cette page produit volontairement une valeur à la fois.
D'où viennent les mots
Les trois listes de mots livrées avec cette page sont les listes de mots publiées par l'Electronic Frontier Foundation, utilisées sous CC BY. La longue liste contient 7,776 mots ; les deux listes restreintes contiennent chacune 1,296 mots.
Une modification a été apportée aux fichiers. L’EFF les publie avec deux colonnes – un lancer de dés à cinq chiffres puis le mot – et la colonne de lancer de dés a été supprimée, car cette page dessine avec le générateur de nombres aléatoires du navigateur plutôt qu’avec des dés. Les mots eux-mêmes restent inchangés, dans le même ordre.
ToolAcre n'est pas affilié, approuvé ou sponsorisé par l'Electronic Frontier Foundation. Les listes sont utilisées et attribuées selon les termes de leur licence, ce qui est exactement ce que prévoit cette licence.
- Listes de mots de l'EFF pour les phrases secrètes aléatoires — la propre page des créateurs, expliquant comment chaque liste a été construite et pourquoi.
- La licence Creative Commons Attribution — la licence sous laquelle les listes de mots sont utilisées.
Qu'arrive-t-il à ce que vous générez
ToolAcre génère des mots de passe localement dans votre navigateur. Pour les environnements très sensibles, vérifiez que votre navigateur, votre appareil et votre système d'exploitation sont fiables avant d'utiliser un générateur de mots de passe Web.
- Chaque phrase secrète et mot de passe est généré dans l’onglet de votre navigateur, par le propre générateur de nombres aléatoires cryptographiques de votre navigateur. Aucun serveur n'est impliqué une fois la page chargée.
- Rien de généré ici n'est envoyé à ToolAcre. La politique de sécurité du contenu de ce produit restreint la page à sa propre origine, de sorte que le navigateur lui-même bloque toute tentative d'envoi de données ailleurs.
- Rien n'est écrit dans le stockage local, le stockage de session, un cookie, une base de données intégrée au navigateur, la barre d'adresse ou la console du navigateur. Le rechargement le supprime ; la fermeture de l'onglet le supprime.
- Il n'y a pas de compte, pas de connexion, pas de script d'analyse et pas de script publicitaire. Les seuls fichiers téléchargés sont les listes de mots statiques.
- Aucun historique n'est conservé. Une nouvelle génération remplace la valeur et la précédente n'est pas récupérable.
Questions
Pourquoi n’y a-t-il pas d’historique des mots de passe ?
Car une liste de mots de passe générés précédemment est un handicap. En conserver un signifierait stocker les informations d’identification quelque part dans le navigateur, ce qui est précisément ce que cette page évite. Copiez ce que vous générez avant de générer à nouveau.
Puis-je récupérer une phrase secrète que je viens de remplacer ?
Non. Generate remplace la valeur et rien n’en conserve une copie. C'est l'échange qui permet à la page de prétendre que rien n'est stocké.
L'outil vérifie-t-il si mon mot de passe a été violé ?
Non. Cela nécessite d'envoyer quelque chose à un service de violation, et cette page ne fait aucune demande après son chargement au-delà du téléchargement des listes de mots statiques. Un gestionnaire de mots de passe ou un service dédié de vérification des violations est l’outil idéal pour cela.
Puis-je l'utiliser sur un ordinateur de travail pour obtenir des informations d'identification professionnelles ?
Cela dépend de la politique de votre organisation, pas de cette page. De nombreuses politiques de sécurité exigent que les informations d'identification soient générées par des outils approuvés. Vérifiez avant d'utiliser un générateur Web pour les comptes professionnels.
Pourquoi l'anglais seulement ?
Les trois listes expédiées ici sont les listes EFF publiées, qui sont en anglais. L'ajout d'autres langues signifierait rechercher, autoriser et vérifier des listes que cette page n'a pas vérifiées, et l'envoi d'une liste de mots non vérifiée nuirait à la seule chose dont dépend le chiffre d'entropie.
Les listes de mots sont-elles modifiées d'une manière ou d'une autre ?
Ce n'est qu'en supprimant la colonne des lancers de dés que l'EFF publie à côté de chaque mot, ce dont cette page n'a aucune utilité. Les mots eux-mêmes sont inchangés et dans le même ordre. Les listes sont utilisées sous CC BY, créditées à l'Electronic Frontier Foundation, sans implication d'approbation.
Limites
- Pas de stockage, pas de synchronisation, pas de remplissage automatique et pas d'historique. La page génère une valeur et l'oublie.
- Pas de vérification des violations ni de notation des mots de passe que vous possédez déjà, car les deux nécessiteraient l'envoi de données hors de l'appareil.
- Listes de mots anglais uniquement — les trois listes EFF publiées, utilisées sous CC BY avec la colonne de lancer de dés supprimée et les mots inchangés.
- Une valeur à la fois. Il n’y a pas de génération massive ni de graines reproductibles.
- Le chiffre d'entropie est une estimation des paramètres selon des hypothèses énoncées, et non une garantie concernant une phrase secrète particulière.
- Rien ici n'aide contre le phishing, les logiciels malveillants, la réutilisation des mots de passe ou un service qui stocke mal votre mot de passe.
- L'accès au presse-papiers peut être refusé par le navigateur ou une extension, auquel cas vous devez sélectionner et copier le texte vous-même.