Generator haseł
Wybierz długość, włącz wielkie litery, małe litery, cyfry i symbole, a generator utworzy hasło za pomocą kryptograficznego generatora liczb losowych w przeglądarce. To ten sam typ źródła entropii, z którego korzysta się przy generowaniu kluczy SSL i portfeli kryptowalutowych. Bez przewidywalnej pseudolosowości i bez wysyłania hasła na serwer. Hasło 16-znakowe z czterema klasami znaków daje około 95 bitów entropii, co wystarcza, by oprzeć się łamaniu offline przy użyciu obecnego sprzętu.
Jak powstają silne hasła
-
1
Wybierz długość
Domyślnie 16. Mniej niż 12 znaków jest słabe dla ważnych kont.
-
2
Wybierz klasy znaków
Wielkie litery, małe litery, cyfry i symbole. Więcej klas to więcej entropii na znak.
-
3
Opcjonalnie: wyklucz mylące znaki
Usuń 0/O i 1/l/I, jeśli hasło będzie przepisywane z ekranu do terminala lub urządzenia.
-
4
Wygeneruj
crypto.getRandomValues() wybiera każdy znak równomiernie z dozwolonego zestawu.
-
5
Skopiuj i zapisz
Od razu wklej hasło do menedżera haseł. Nie używaj go ponownie.
Entropia według długości i zestawu znaków
| Długość | Tylko małe litery | Małe litery + cyfry | Małe + wielkie + cyfry | Wszystkie cztery klasy |
|---|---|---|---|---|
| 8 | 38 bitów | 41 bitów | 48 bitów | 52 bity |
| 12 | 57 bitów | 62 bity | 71 bitów | 79 bitów |
| 16 | 75 bitów | 83 bity | 95 bitów | 105 bitów |
| 20 | 94 bity | 103 bity | 119 bitów | 131 bitów |
| 24 | 113 bitów | 124 bity | 143 bity | 158 bitów |
Co entropia oznacza w praktyce
- 40 bitów: dziś można złamać w kilka dni jedną kartą GPU. Wystarczy najwyżej do kont jednorazowych.
- 60 bitów: odporne na ataki online, ale podatne na wyspecjalizowane łamanie offline.
- 80 bitów: mocne wobec łamania offline obecnym sprzętem.
- 100 bitów: praktycznie nieopłacalne do atakowania, dopóki komputery kwantowe nie dojrzeją.
- 128 bitów: odpowiada sile klucza AES-128.
Dla większości kont online 16 znaków z pełnego zestawu (105 bitów) to więcej niż potrzeba. Konta bankowe, hasła główne menedżerów haseł, portfele krypto i pełne szyfrowanie dysku zasługują na 20 lub więcej znaków.
Dlaczego klasy znaków są ważne
Każda klasa dodaje opcje na każdy znak. Przy 26 małych literach jeden znak wnosi log₂(26) = 4,7 bitu. Dodanie wielkich liter daje 52 znaki i 5,7 bitu na znak. Dodanie cyfr daje 62 znaki i 5,95 bitu. Dodanie symboli zwiększa zestaw do 94 znaków i 6,55 bitu. Na przestrzeni 16 znaków różnica rośnie do około 30 bitów, czyli do różnicy między “do złamania” a “nie warto próbować”.
Kiedy wykluczać mylące znaki
Jeśli hasło ma być przepisywane z ekranu na urządzenie bez kopiowania i wklejania, na przykład w instalatorze konsolowym, niektórych portfelach sprzętowych albo podczas czytania hasła na głos, wykluczenie 0, O, 1, l i I zmniejsza ryzyko pomyłek. Koszt entropii jest niewielki, zwykle 2-3 bity z ponad 80.
Praca z menedżerem haseł
- Zainstaluj menedżera haseł, na przykład Bitwarden, 1Password albo KeePass.
- Ustaw silne hasło główne w formie frazy z 6-8 losowych słów. Możesz skorzystać z generatora fraz haseł.
- Dla każdej strony używaj generatora w menedżerze i pozostaw mocne ustawienia domyślne.
- Nigdy nie używaj ponownie tych samych haseł w różnych serwisach, nawet dla kont pozornie tymczasowych.
- Włącz 2FA wszędzie, gdzie jest dostępne.
Hasła wpisywane ręcznie powinny być rzadkością: hasło główne menedżera, pełne szyfrowanie dysku i ewentualnie logowanie do komputera służbowego.
Co nie pomaga
- Zmiana co 90 dni. Wymuszona rotacja sprzyja przewidywalnym schematom, takim jak Lato2024 na Jesień2024. NIST SP 800-63B wyraźnie to odradza.
- Kartka w portfelu. To bezpieczniejsze niż ponowne używanie słabych haseł, ale gorsze niż menedżer haseł.
- Pytania bezpieczeństwa z prawdziwymi odpowiedziami. “Pierwsza szkoła” często da się znaleźć wyszukiwarką. Twórz losowe fałszywe odpowiedzi i zapisuj je w menedżerze.
Najczęściej zadawane pytania
16 znaków ze wszystkich czterech klas (małe litery, wielkie litery, cyfry, symbole) jest silne dla prawie każdego konta. Dla hasła głównego menedżera, portfela krypto i pełnego szyfrowania dysku użyj 20 lub więcej znaków. Mniej niż 12 znaków jest słabe niezależnie od reguł złożoności.
Hasło powstaje w przeglądarce za pomocą Web Crypto API i nie jest nigdzie wysyłane. Możesz otworzyć panel Network w DevTools, aby to sprawdzić. Mimo to od razu skopiuj je do menedżera haseł, zamiast robić zrzut ekranu albo wysyłać je e-mailem.
Z powodu wycieków danych. Gdy jedna strona ujawni hasła, atakujący natychmiast próbują tej samej kombinacji e-maila i hasła w setkach innych serwisów. Unikalne hasła dla każdej strony ograniczają szkody do jednego konta.
Wygeneruj dla takiej strony losowe hasło 16-znakowe. Limit 16 lub mniej często jest sygnałem ostrzegawczym co do obsługi haseł w serwisie, więc szczególnie tam włącz 2FA.
Powiązane narzędzia
Licznik słów
Policz słowa, znaki, zdania i akapity wraz z czasem czytania, czasem mówienia, gęstością słów kluczowych i wskaźnikiem czytelności Flescha, dla wypracowań, postów, podpisów i meta opisów.
Generator nazw miast
Generuj fikcyjne nazwy miast, miasteczek, wsi i stolic do worldbuildingu, map, gier, opowieści i danych testowych, z krótkimi notatkami do każdego wyniku.
Generator losowych imion i nazwisk
Generuj wiarygodne angielskie imiona i nazwiska na podstawie popularnych list. Wybierz płeć, liczbę i format.
Emoji Kitchen
Wypróbuj zweryfikowane pary Google Emoji Kitchen, pobieraj naklejki PNG i korzystaj z podpowiedzi lub zewnętrznej przeglądarki do dalszego odkrywania.
Generator tekstu glitch
Twórz tekst glitch w stylu Zalgo za pomocą łączących znaków Unicode. Wybierz intensywność, obejrzyj warianty i skopiuj uszkodzony tekst do profilu, mema lub horrorowego wpisu.
Solver anagramów
Wklej pomieszane litery albo materiał do krzyżówki i otrzymaj wszystkie poprawne angielskie słowa, które można z nich ułożyć, posortowane według długości.