Questions fréquentes
La génération est-elle vraiment aléatoire, et à quel point ?
Oui. Chaque tirage provient de crypto.getRandomValues, la CSPRNG du système d'exploitation utilisée par les navigateurs pour TLS et WebAuthn, et l'échantillonneur rejette les résidus biaisés pour que tous les caractères soient aussi probables. L'entropie affichée est la valeur exacte en bits — pas un score marketing.
Pourquoi la longueur minimale est-elle 8 ?
NIST SP 800-63B fixe 8 caractères comme longueur minimale pour les secrets mémorisés, et les recommandations d'OWASP s'accordent : la longueur est le facteur dominant de la robustesse. Le générateur refuse de produire des valeurs plus faibles, ce qui est le comportement honnête d'un outil qui affiche l'entropie.
Mes mots de passe sont-ils envoyés quelque part ?
Non. La génération se déroule entièrement dans votre navigateur — l'outil n'effectue aucune requête réseau, n'envoie rien et ne stocke rien. Un mot de passe généré existe en mémoire sur votre appareil jusqu'à ce que vous le copiiez et fermiez la page.
Que retire « exclure les caractères ambigus » ?
Les caractères que l'on confond en les relisant : 0, O, 1, l, I et les symboles |, ", ' et l'accent grave. Les exclure réduit légèrement le jeu de caractères (et donc l'entropie), mais rend un mot de passe imprimé ou dicté bien moins sujet aux erreurs — le compromis vous appartient, et la valeur d'entropie le reflète honnêtement.
Why is there no strength meter?
Most strength meters are arbitrary scores with little relationship to how passwords are actually attacked. This tool shows the real quantity — entropy in bits — so you can compare configurations (length 16 with symbols versus length 20 without) on honest arithmetic.