Генератор паролей

Генератор паролей
Загрузка...

Выберите длину, включите заглавные и строчные буквы, цифры и символы, и генератор создаст пароль с помощью криптографического генератора случайных чисел в вашем браузере. Это тот же тип источника энтропии, который используется для ключей SSL и криптокошельков. Никакой предсказуемой псевдослучайности и никакой отправки на сервер. Пароль из 16 символов со всеми четырьмя классами дает около 95 бит энтропии, чего достаточно для защиты от офлайн-подбора на современном оборудовании.

Как создаются сильные пароли

  1. 1

    Выберите длину

    По умолчанию 16. Для важных аккаунтов меньше 12 символов слабо.

  2. 2

    Выберите классы символов

    Заглавные буквы, строчные буквы, цифры и символы. Чем больше классов, тем выше энтропия на символ.

  3. 3

    Дополнительно: исключите неоднозначные символы

    Уберите 0/O и 1/l/I, если пароль придется переписывать с экрана в терминал или на устройство.

  4. 4

    Сгенерируйте

    crypto.getRandomValues() равномерно выбирает каждый символ из разрешенного набора.

  5. 5

    Скопируйте и сохраните

    Сразу вставьте пароль в менеджер паролей. Не используйте его повторно.

Энтропия по длине и набору символов

Длина Только строчные Строчные + цифры Строчные + заглавные + цифры Все четыре класса
8 38 бит 41 бит 48 бит 52 бит
12 57 бит 62 бит 71 бит 79 бит
16 75 бит 83 бит 95 бит 105 бит
20 94 бит 103 бит 119 бит 131 бит
24 113 бит 124 бит 143 бит 158 бит

Что энтропия означает на практике

  • 40 бит: сегодня можно взломать за несколько дней одной видеокартой. Подходит разве что для одноразовых аккаунтов.
  • 60 бит: выдерживает онлайн-атаки, но уязвимо для целевого офлайн-подбора.
  • 80 бит: надежно против офлайн-подбора на современном оборудовании.
  • 100 бит: фактически невыгодно атаковать, пока квантовые вычисления не станут зрелыми.
  • 128 бит: соответствует стойкости ключа AES-128.

Для большинства онлайн-аккаунтов 16 символов из полного набора (105 бит) более чем достаточно. Банковские аккаунты, мастер-пароль менеджера, криптокошельки и полное шифрование диска заслуживают 20 символов и больше.

Почему классы символов важны

Каждый класс добавляет варианты для каждого символа. При 26 строчных буквах один символ дает log₂(26) = 4,7 бита. Добавление заглавных букв дает 52 символа и 5,7 бита на символ. Добавление цифр дает 62 символа и 5,95 бита. Добавление символов увеличивает набор до 94 символов и 6,55 бита. На 16 символах эта разница накапливается примерно до 30 бит, то есть до разницы между “можно взломать” и “не стоит пытаться”.

Когда исключать неоднозначные символы

Если пароль нужно вводить с экрана на устройство без копирования и вставки, например в консольном установщике, некоторых аппаратных кошельках или при чтении пароля вслух, исключение 0, O, 1, l и I снижает риск ошибок. Потеря энтропии мала, обычно 2-3 бита из более чем 80.

Работа с менеджером паролей

  1. Установите менеджер паролей, например Bitwarden, 1Password или KeePass.
  2. Задайте сильную мастер-фразу из 6-8 случайных слов. Можно использовать генератор парольных фраз.
  3. Для каждого сайта используйте генератор менеджера и оставляйте сильные настройки по умолчанию.
  4. Никогда не используйте пароли повторно на разных сайтах, даже для неважных аккаунтов.
  5. Включайте 2FA везде, где она поддерживается.

Пароли, вводимые вручную, должны быть редкостью: мастер-пароль менеджера, полное шифрование диска и, возможно, вход на рабочий компьютер.

Что не помогает

  • Менять каждые 90 дней. Принудительная ротация поощряет предсказуемые шаблоны вроде Лето2024 на Осень2024. NIST SP 800-63B прямо не рекомендует это делать.
  • Записывать на бумаге в кошельке. Это безопаснее, чем повторно использовать слабые пароли, но хуже менеджера паролей.
  • Секретные вопросы с настоящими ответами. “Первая школа” часто находится поиском. Создавайте случайные ложные ответы и храните их в менеджере.

Часто задаваемые вопросы

16 символов из всех четырех классов (строчные, заглавные, цифры, символы) надежны почти для любого аккаунта. Для мастер-пароля менеджера, криптокошелька и полного шифрования диска используйте 20 символов или больше. Меньше 12 символов слабо независимо от правил сложности.

Пароль создается в браузере с помощью Web Crypto API и никуда не отправляется. Для проверки можно открыть панель Network в DevTools. Все равно сразу скопируйте пароль в менеджер, а не сохраняйте скриншотом и не отправляйте по почте.

Из-за утечек данных. Когда один сайт раскрывает пароли, злоумышленники сразу пробуют ту же пару e-mail и пароль на сотнях других сайтов. Уникальные пароли для каждого сайта ограничивают ущерб одним аккаунтом.

Сгенерируйте для такого сайта случайный пароль из 16 символов. Ограничение 16 или меньше часто является тревожным признаком обработки паролей на сайте, поэтому особенно включите там 2FA.

Сопутствующие инструменты

Счётчик слов

Подсчитайте слова, символы, предложения и абзацы с учётом времени чтения, времени произнесения вслух, плотности ключевых слов и оценки удобочитаемости по Флешу, для эссе, постов, подписей и meta-описаний.

Генератор названий книг

Создавайте идеи названий для романов, мемуаров и нон-фикшна с настройкой жанра, тона, ключевого слова и подзаголовка. Соберите шорт-лист за несколько минут.

Генератор названий городов

Создавайте вымышленные названия городов, посёлков, деревень и столиц для миростроения, карт, игр, историй и тестовых данных с короткими заметками к каждому результату.

Генератор анаграмм

Введите короткое слово и посмотрите все уникальные перестановки его букв, без дублей и с настраиваемым лимитом результатов.

Генератор имен пользователей

Создавайте идеи для имен пользователей из исходного слова, с числами и разделителями по желанию. Полезно для новых аккаунтов, игровых тегов и альтернативных профилей.

Переводчик в шрифт Брайля

Переводите текст в шрифт Брайля Unicode 1-го уровня и декодируйте Брайль обратно в буквы. Обрабатывает заглавные буквы, цифры и знаки препинания прямо в браузере.