Générateur de mots de passe
Cliquez sur le mot de passe pour le copier.
Vous en avez déjà un ? Testez sa robustesse
Transparence
Les mots de passe sont générés dans votre navigateur, par les scripts listés ci-dessous, et ne quittent jamais cette page.
- Garanti par votre navigateur
- La politique de sécurité du contenu (CSP) de cette page n’autorise qu’une destination, la mesure d’audience du site (
connect-src https://stats.r-no.fr, voir plus bas), et interdit tout envoi de formulaire (form-action 'none') : même un bogue ne pourrait envoyer un mot de passe ailleurs qu’à ce serveur, qui est celui de R-no. Vous pouvez lire cette politique en haut du code source de la page. - Mesure d’audience
- Comme toutes les pages du site, celle-ci compte sa visite avec Umami, installé sur le serveur de R-no lui-même (
stats.r-no.fr). Il reçoit l’adresse de la page, sans paramètres ni ancre, le site d’où vous venez (son nom de domaine seulement), votre navigateur, votre système, votre langue et la taille de votre écran, ainsi que le pays, la région et la ville déduits de votre adresse IP, qui n’est pas conservée. Il ne reçoit jamais ce que vous saisissez, ni le résultat de l’outil. Aucun cookie, rien d’enregistré dans votre navigateur ; si votre navigateur demande à ne pas être suivi (Do Not Track), rien n’est mesuré. Les données sont effacées au bout de 25 mois.- /commun/mesure.js : le filtre appliqué avant chaque envoi, écrit pour R-no Toolbox. 1.4 kB
SHA-256225eec74fd12623d82fc05ee7d222be629ce454d081c129e8d1e249ed37ee716 - https://stats.r-no.fr/m.js : le script de suivi d’Umami, libre (MIT), servi par le serveur de mesure. Son empreinte n’est pas affichée ici : elle change à chaque version d’Umami, et vous ne pouvez pas vérifier depuis votre navigateur qu’il s’agit du code publié. Pour cette partie, il faut faire confiance à R-no.
- /commun/mesure.js : le filtre appliqué avant chaque envoi, écrit pour R-no Toolbox. 1.4 kB
- Ce qui est conservé
- Aucun cookie, et rien dans l’adresse. Les mots de passe ne sont jamais conservés. La langue est donnée par l’adresse elle-même (
/en/ou/fr/) : rien n’est conservé pour s’en souvenir. Comme tout site web, le serveur note le téléchargement de la page et de ses fichiers dans ses journaux d’accès (adresse IP, date et heure, adresse demandée, nom du navigateur). Il ne reçoit jamais un mot de passe. - Le code qui s’exécute ici
-
- app.js: le générateur, écrit pour R-no Toolbox. Non minifié, sans bibliothèque tierce. 9.3 kB
SHA-2564fef0c44b805e8b0da766b3b8f8b2a5e45512c82f5cb9c4ff09844792f8ad829 - textes.js: les messages en français de l’outil, affichés par son script (le reste de la page française est écrit dans son HTML à la construction du site). Il ne fait que définir des textes, sans aucune logique. 4.5 kB
SHA-25656a54e5681e353701c617de97e8afcb28ac8c8942bb71ce707f825c42dc7c9ca - /commun/langue.js: l’aide à la traduction, la même sur toutes les pages du site. Elle lit la langue de la page et donne à l’outil ses messages dans cette langue. Elle ne conserve rien. 1.6 kB
SHA-25680f76f69773ef628d36d09bf8387cfedebda4529210d7120649b6f5603310631
- app.js: le générateur, écrit pour R-no Toolbox. Non minifié, sans bibliothèque tierce. 9.3 kB
- D’où vient le hasard
- Du générateur aléatoire cryptographique de votre navigateur,
crypto.getRandomValues(API Web Crypto). Les tirages qui avantageraient certains caractères sont rejetés plutôt que ramenés par un modulo : chaque caractère de l’ensemble choisi a la même probabilité. Au moins un caractère de chaque type coché est inclus, puis l’ordre est mélangé. - Vérifiez vous-même
- Téléchargez un script et comparez son empreinte avec celle affichée ci-dessus :
curl -s https://r-no.fr/passwords/generator/app.js | shasum -a 256 - Limites
- La force affichée est un simple calcul : le nombre de mots de passe possibles avec ces réglages, en bits. Elle est légèrement optimiste, puisque chaque type de caractères coché est forcément présent. Pour une analyse qui cherche aussi les mots et les motifs, utilisez le test de robustesse.