Kuidas kasutada
- Sea soovitud pikkus liuguriga (16+ soovitatav).
- Märgi soovitud märgitüübid — mida rohkem tüüpe, seda tugevam parool.
- Soovi korral välista mitmetimõistetavad märgid, kui hakkad parooli käsitsi sisestama.
- Vajuta "Genereeri parool" (uus ilmub ka iga kord, kui muudad mõnd valikut).
- Vajuta "Kopeeri" ja salvesta see paroolihaldurisse.
Näide
Sisend
Pikkus: 16, kõik märgitüübid lubatudTulemus
K7#mQv9!xR2pWz@eUmbes 105 bitti entroopiat — kaasaegne GPU-klaster vajaks selle jõuga murdmiseks kauem aega kui universumi vanus.
Mis see tööriist on?
Parooligeneraator loob juhuslikke paroole, mis on palju tugevamad kui miski, mida inimene välja mõtleks. Inimesed valivad meeldejäävaid mustreid — nimesid, kuupäevi, klaviatuuril liikumist — ja ründajad tunnevad kõiki neid mustreid. Juhuslikul 16-märgilisel paroolil täielikust märgistikust on umbes 100 bitti entroopiat, mis on väljaspool igasugust realistlikku jõuründe ulatust.
See generaator kasutab Web Crypto API-t (sama turvalist juhuslikkust, mida sinu operatsioonisüsteem kasutab krüpteerimisvõtmete jaoks), tagab vähemalt ühe märgi igast valitud märgistikust ja näitab entroopiapõhist tugevuse hinnangut, et näeksid iga valiku mõju.
NIST-i parooljuhis SP 800-63B toetab seda: see soovitab lubada pikki paroole (vähemalt kuni 64 märki), kontrollida kandidaate teadaolevate lekete nimekirjade vastu ning loobuda kohustuslikest koostisreeglitest ja plaanilistest lähtestamistest — sest just pikkus ja juhuslikkus, mitte kohustuslikud sümbolid, määravad tegeliku tugevuse.
Praktilised nõuanded
- Pikkus võidab nutikuse: 20-märgiline parool, mis koosneb ainult väiketähtedest ja numbritest, on tugevam kui 10-märgiline, mis kasutab iga sümbolit — jälgi entroopiamõõdikut liugurit lohistades, et seda ise näha.
- Mõned saidid piiravad pikkust või keelavad sümbolid (pangad on selle poolest kurikuulsad). Sobita nende reeglitega märkeruutude abil, mitte parooli käsitsi muutes — käsitsi muudatused koondavad ennustatavuse just sinna, kuhu need lisasid.
- Genereeri iga saidi jaoks värske parool. Iga parooli tugevus muutub ebaoluliseks, kui seda korduvkasutatakse saidil, mis lekib.
- Parooli jaoks, mida pead pähe õppima (sülearvuti sisselogimine, paroolihalduri peaparool), on sageli lihtsam trükkida ja sama tugev 20+ märki ilma sümboliteta.
Kui tugev on tugev? Võrdlus
Konkreetsed numbrid konteksti jaoks: 8 segatud märki (~52 bitti) langeb kaasaegse GPU-riiu ees tundidega, kui saidi räsi lekib. 12 märki (~78 bitti) peab vastu aastaid. 16 märki (~105 bitti) peab vastu kauem kui riistvara, mis seda ründaks. Veebipõhine oletamine on palju aeglasem kui need võrguühenduseta arvud — piirangumäärad piiravad ründajaid tuhandete katsetega, mitte triljonitega — kuid sina ei kontrolli, milline lekk juhtub, seega genereeri võrguühenduseta stsenaariumi jaoks.
See on ka põhjus, miks paroolihaldurid muutsid mängureegleid: kui midagi ei pea pähe õppima, saab iga parool olla 16+ juhuslikku märki, ja üks lekk lakkab mõjutamast teisi kontosid.
Levinud kasutusjuhud
- Uue konto loomine saidil, mis nõuab kindlat paroolipoliitikat (minimaalne pikkus, sümbolite kohustuslikkus) — sea siin vastavad valikud, selle asemel et parooli käsitsi kohandada.
- Mitme unikaalse parooli genereerimine korraga mitme konto või testkasutaja seadistamisel.
- Korduvkasutatud parooli asendamine pärast lekketeadet, üks unikaalne parool iga mõjutatud konto jaoks.
- Wi-Fi ruuteri või jagatud seadme parooli loomine, mis on tugev, kuid välistab mitmetimõistetavad märgid neile, kes seda trükitud kaardilt sisestavad.
Miks seda kasutada?
Tõeliselt juhuslik: krüptograafiliselt turvaline juhuslikkus, mitte ennustatav Math.random().
Täielikult võrguühenduseta — parool luuakse sinu seadmes ega edastata kunagi kuhugi.
Kohandatud pikkus (6–64) ja märgistikud, mis sobivad iga veebisaidi paroolireeglitega.
"Välista mitmetimõistetavad märgid" valik (0/O, 1/l/I) paroolidele, mida võib olla vaja käsitsi lugeda või sisestada.
Reaalajas tugevusmõõdik, mis põhineb tegelikul entroopial, mitte suvalistel värviribadel.
Korduma kippuvad küsimused
Kas parooli veebisaidil genereerimine on turvaline?
Selle puhul jah — genereerimine toimub täielikult sinu brauseris Web Crypto API abil. Ükski võrgupäring parooli ei kanna; võid isegi lehe laadida, internetiühenduse katkestada ja siis võrguühenduseta genereerida.
Kui pikk peaks minu parool olema?
16 märki segatud tüüpidega on tugev vaikeväärtus oluliste kontode jaoks. 12 on vastuvõetav miinimum. Pikkus on olulisem kui keerukus: pikem parool ületab lühema, isegi rohkemate sümbolitega parooli.
Mida tugevuse hinnang tähendab?
See on entroopia: bittide arv, mille ründaja peab ära arvama. Iga lisatud bitt kahekordistab oletamise töömahu. Alla 45 bitt on nõrk, 70+ on tugev veebikontode jaoks ja 100+ peab vastu isegi lekkinud paroolirääside vastu suunatud võrguühenduseta rünnakutele.
Kas peaksin sama genereeritud parooli kasutama mitmel saidil?
Ei. Kui üks sait lekib, proovivad ründajad lekkinud parooli kõikjal mujal. Genereeri iga saidi jaoks unikaalne parool ja hoia neid paroolihalduris — selleks paroolihaldurid ongi loodud.
Miks välistada mitmetimõistetavad märgid?
Märgid nagu 0/O ja 1/l/I näevad paljudes fontides identsed välja. Kui hakkad parooli kunagi valjusti ette lugema või paberilt sisestama, väldib nende välistamine tüütuid vigu. See vähendab veidi entroopiat, mida tugevusmõõdik ausalt ka kajastab.
Kui pikk peaks genereeritud parool olema?
Kui sait seda lubab, on 16 juhuslikku märki täielikust märgistikust väljaspool igasugust realistlikku jõuründe ulatust; 12 on mõistlik alammäär tavaliste kontode jaoks. Kui pead saidipiirangu tõttu kasutama lühemat parooli, kompenseeri seda kõigi märgitüüpide lubamisega — kuid eelista pikkust alati, kui sul on valikuvõimalus, mis on ka NIST SP 800-63B seisukoht.