Generator haseł

Generator haseł
Ładowanie...

Wybierz długość, włącz wielkie litery, małe litery, cyfry i symbole, a generator utworzy hasło za pomocą kryptograficznego generatora liczb losowych w przeglądarce. To ten sam typ źródła entropii, z którego korzysta się przy generowaniu kluczy SSL i portfeli kryptowalutowych. Bez przewidywalnej pseudolosowości i bez wysyłania hasła na serwer. Hasło 16-znakowe z czterema klasami znaków daje około 95 bitów entropii, co wystarcza, by oprzeć się łamaniu offline przy użyciu obecnego sprzętu.

Jak powstają silne hasła

  1. 1

    Wybierz długość

    Domyślnie 16. Mniej niż 12 znaków jest słabe dla ważnych kont.

  2. 2

    Wybierz klasy znaków

    Wielkie litery, małe litery, cyfry i symbole. Więcej klas to więcej entropii na znak.

  3. 3

    Opcjonalnie: wyklucz mylące znaki

    Usuń 0/O i 1/l/I, jeśli hasło będzie przepisywane z ekranu do terminala lub urządzenia.

  4. 4

    Wygeneruj

    crypto.getRandomValues() wybiera każdy znak równomiernie z dozwolonego zestawu.

  5. 5

    Skopiuj i zapisz

    Od razu wklej hasło do menedżera haseł. Nie używaj go ponownie.

Entropia według długości i zestawu znaków

Długość Tylko małe litery Małe litery + cyfry Małe + wielkie + cyfry Wszystkie cztery klasy
8 38 bitów 41 bitów 48 bitów 52 bity
12 57 bitów 62 bity 71 bitów 79 bitów
16 75 bitów 83 bity 95 bitów 105 bitów
20 94 bity 103 bity 119 bitów 131 bitów
24 113 bitów 124 bity 143 bity 158 bitów

Co entropia oznacza w praktyce

  • 40 bitów: dziś można złamać w kilka dni jedną kartą GPU. Wystarczy najwyżej do kont jednorazowych.
  • 60 bitów: odporne na ataki online, ale podatne na wyspecjalizowane łamanie offline.
  • 80 bitów: mocne wobec łamania offline obecnym sprzętem.
  • 100 bitów: praktycznie nieopłacalne do atakowania, dopóki komputery kwantowe nie dojrzeją.
  • 128 bitów: odpowiada sile klucza AES-128.

Dla większości kont online 16 znaków z pełnego zestawu (105 bitów) to więcej niż potrzeba. Konta bankowe, hasła główne menedżerów haseł, portfele krypto i pełne szyfrowanie dysku zasługują na 20 lub więcej znaków.

Dlaczego klasy znaków są ważne

Każda klasa dodaje opcje na każdy znak. Przy 26 małych literach jeden znak wnosi log₂(26) = 4,7 bitu. Dodanie wielkich liter daje 52 znaki i 5,7 bitu na znak. Dodanie cyfr daje 62 znaki i 5,95 bitu. Dodanie symboli zwiększa zestaw do 94 znaków i 6,55 bitu. Na przestrzeni 16 znaków różnica rośnie do około 30 bitów, czyli do różnicy między “do złamania” a “nie warto próbować”.

Kiedy wykluczać mylące znaki

Jeśli hasło ma być przepisywane z ekranu na urządzenie bez kopiowania i wklejania, na przykład w instalatorze konsolowym, niektórych portfelach sprzętowych albo podczas czytania hasła na głos, wykluczenie 0, O, 1, l i I zmniejsza ryzyko pomyłek. Koszt entropii jest niewielki, zwykle 2-3 bity z ponad 80.

Praca z menedżerem haseł

  1. Zainstaluj menedżera haseł, na przykład Bitwarden, 1Password albo KeePass.
  2. Ustaw silne hasło główne w formie frazy z 6-8 losowych słów. Możesz skorzystać z generatora fraz haseł.
  3. Dla każdej strony używaj generatora w menedżerze i pozostaw mocne ustawienia domyślne.
  4. Nigdy nie używaj ponownie tych samych haseł w różnych serwisach, nawet dla kont pozornie tymczasowych.
  5. Włącz 2FA wszędzie, gdzie jest dostępne.

Hasła wpisywane ręcznie powinny być rzadkością: hasło główne menedżera, pełne szyfrowanie dysku i ewentualnie logowanie do komputera służbowego.

Co nie pomaga

  • Zmiana co 90 dni. Wymuszona rotacja sprzyja przewidywalnym schematom, takim jak Lato2024 na Jesień2024. NIST SP 800-63B wyraźnie to odradza.
  • Kartka w portfelu. To bezpieczniejsze niż ponowne używanie słabych haseł, ale gorsze niż menedżer haseł.
  • Pytania bezpieczeństwa z prawdziwymi odpowiedziami. “Pierwsza szkoła” często da się znaleźć wyszukiwarką. Twórz losowe fałszywe odpowiedzi i zapisuj je w menedżerze.

Najczęściej zadawane pytania

16 znaków ze wszystkich czterech klas (małe litery, wielkie litery, cyfry, symbole) jest silne dla prawie każdego konta. Dla hasła głównego menedżera, portfela krypto i pełnego szyfrowania dysku użyj 20 lub więcej znaków. Mniej niż 12 znaków jest słabe niezależnie od reguł złożoności.

Hasło powstaje w przeglądarce za pomocą Web Crypto API i nie jest nigdzie wysyłane. Możesz otworzyć panel Network w DevTools, aby to sprawdzić. Mimo to od razu skopiuj je do menedżera haseł, zamiast robić zrzut ekranu albo wysyłać je e-mailem.

Z powodu wycieków danych. Gdy jedna strona ujawni hasła, atakujący natychmiast próbują tej samej kombinacji e-maila i hasła w setkach innych serwisów. Unikalne hasła dla każdej strony ograniczają szkody do jednego konta.

Wygeneruj dla takiej strony losowe hasło 16-znakowe. Limit 16 lub mniej często jest sygnałem ostrzegawczym co do obsługi haseł w serwisie, więc szczególnie tam włącz 2FA.

Powiązane narzędzia