Használati útmutató
- Állítsd be a kívánt hosszt a csúszkával (16+ ajánlott).
- Jelöld be a kívánt karaktertípusokat — minél több típus, annál erősebb a jelszó.
- Opcionálisan zárd ki a félreérthető karaktereket, ha kézzel gépeled be a jelszót.
- Kattints a „Jelszó generálása” gombra (egy új is megjelenik, amikor módosítasz egy opciót).
- Kattints a „Másolás” gombra, és tárold egy jelszókezelőben.
Példa
Bemenet
Hossz: 16, minden karaktertípus engedélyezveKimenet
K7#mQv9!xR2pWz@eKörülbelül 105 bit entrópia — egy modern GPU-fürtnek az univerzum koránál is hosszabb ideig tartana a brute-force feltörés.
Mi ez az eszköz?
A jelszógenerátor olyan véletlenszerű jelszavakat hoz létre, amelyek sokkal erősebbek bármi, amit egy ember kitalálna. Az emberek megjegyezhető mintákat választanak — neveket, dátumokat, billentyűzet-mintákat —, és a támadók ezeknek a mintáknak mindegyikét ismerik. Egy véletlenszerű, 16 karakteres jelszó egy teljes karakterkészletből körülbelül 100 bit entrópiát ad, ami minden reális brute-force támadáson túlmutat.
Ez a generátor a Web Crypto API-t használja (ugyanazt a biztonságos véletlenszerűséget, amit az operációs rendszered a titkosítási kulcsokhoz használ), garantál legalább egy karaktert minden kiválasztott karakterkészletből, és mutat egy entrópia-alapú erősségbecslést, hogy lásd az egyes opciók hatását.
A NIST SP 800-63B jelszó-irányelve alátámasztja ezt: ajánlja a hosszú jelszavak támogatását (legalább 64 karakterig), a jelöltek ismert szivárgási listákkal való ellenőrzését, valamint a kötelező összetételi szabályok és ütemezett visszaállítások elhagyását — mert a hossz és a véletlenszerűség, nem a kötelező szimbólumok, határozzák meg a valódi erősséget.
Gyakorlati tippek
- A hossz felülmúlja a leleményességet: egy 20 karakteres, csak kisbetűket és számjegyeket tartalmazó jelszó erősebb, mint egy 10 karakteres, minden szimbólumot használó — figyeld az entrópiamérőt, miközben húzod a csúszkát, és lásd ezt magad.
- Egyes oldalak korlátozzák a hosszt vagy tiltják a szimbólumokat (a bankok erről hírhedtek). Illeszd a szabályaikhoz a jelölőnégyzetekkel, ne kézzel szerkeszd a jelszót — a kézi szerkesztések pontosan ott koncentrálják a kiszámíthatóságot, ahová hozzáadtad őket.
- Generálj friss jelszót oldalanként. Bármely jelszó erőssége lényegtelenné válik, amint egy olyan oldalon is felhasználod, amelyről kiszivárognak az adatok.
- Egy memorizálandó jelszóhoz (laptop bejelentkezés, jelszókezelő mesterjelszava) a 20+ karakteres, szimbólumok nélküli jelszó gyakran könnyebben gépelhető, és éppolyan erős.
Milyen erős az erős? Egy összehasonlítás
Konkrét számok kontextusként: egy 8 karakteres, kevert jelszó (~52 bit) órák alatt megtörik egy modern GPU-rendszeren, ha az oldal hash-e kiszivárog. 12 karakter (~78 bit) évekig kitart. 16 karakter (~105 bit) túléli azt a hardvert, ami támadná. Az online kitalálás sokkal lassabb, mint ezek az offline számok — a sebességkorlátok ezreknyi próbálkozásra korlátozzák a támadókat, nem billiókra —, de nem te szabályozod, melyik szivárgás történik meg, ezért az offline esetre generálj.
Ez az oka annak is, hogy a jelszókezelők megváltoztatták a szabályokat: amikor semmit nem kell memorizálni, minden jelszó lehet 16+ véletlenszerű karakter, és egy szivárgás nem érinti a többi fiókodat.
Gyakori felhasználási esetek
- Új fiók létrehozása egy oldalon, amely konkrét jelszóházirendet ír elő (minimum hossz, kötelező szimbólumok) — állítsd be itt a megfelelő opciókat, ahelyett hogy kézzel szerkesztenéd a jelszót a megfeleléshez.
- Egyedi jelszavak kötegének generálása több fiók vagy tesztfelhasználó egyidejű beállításakor.
- Egy újrafelhasznált jelszó lecserélése egy szivárgási értesítés után, egyedi jelszóval minden érintett fiókhoz.
- Erős, de félreérthető karaktereket kizáró jelszó létrehozása egy Wi-Fi routerhez vagy megosztott eszközhöz, azoknak, akik nyomtatott kártyáról fogják begépelni.
Miért érdemes használni?
Valóban véletlenszerű: kriptográfiailag biztonságos véletlenszerűség, nem a kiszámítható Math.random().
Teljesen offline — a jelszó az eszközödön jön létre, és soha nem kerül továbbításra sehova.
Egyéni hossz (6-64) és karakterkészletek, amelyek illeszkednek bármely weboldal jelszóházirendjéhez.
„Félreérthető karakterek kizárása” opció (0/O, 1/l/I) olyan jelszavakhoz, amelyeket esetleg manuálisan kell elolvasnod vagy begépelned.
Élő erősségmérő, amely valódi entrópián alapul, nem tetszőleges színsávokon.
Gyakori kérdések
Biztonságos jelszót generálni egy weboldalon?
Ezen az oldalon igen — a generálás teljes egészében a böngésződben történik a Web Crypto API segítségével. Semmilyen hálózati kérés nem hordozza a jelszót; akár be is töltheted az oldalt, lekapcsolhatod az internetet, és offline is generálhatsz.
Milyen hosszú legyen a jelszavam?
16 karakter, kevert típusokkal, erős alapértelmezés fontos fiókokhoz. 12 elfogadható minimum. A hossz jobban számít, mint az összetettség: egy hosszabb jelszó felülmúl egy rövidebbet, akár több szimbólummal is.
Mit jelent az erősségbecslés?
Ez az entrópia: a bitek száma, amit egy támadónak ki kell találnia. Minden hozzáadott bit megduplázza a kitalálási munkát. 45 bit alatt gyenge, 70+ erős online fiókokhoz, és 100+ ellenáll még az ellopott jelszóhash-ek elleni offline támadásoknak is.
Használjam ugyanazt a generált jelszót több oldalon?
Nem. Ha egy oldal adatai kiszivárognak, a támadók mindenhol máshol is kipróbálják a kiszivárgott jelszót. Generálj egyedi jelszót oldalanként, és tárold őket egy jelszókezelőben — pontosan erre valók a jelszókezelők.
Miért zárjam ki a félreérthető karaktereket?
Az olyan karakterek, mint a 0/O és 1/l/I, sok betűtípusban egyformán néznek ki. Ha valaha felolvasod a jelszót, vagy papírról gépeled be, a kizárásuk megakadályozza a frusztráló hibákat. Kissé csökkenti az entrópiát, amit az erősségmérő becsületesen jelez.
Milyen hosszú legyen egy generált jelszó?
Ha egy oldal elfogadja, 16 véletlenszerű karakter egy teljes karakterkészletből minden reális brute-force támadáson túlmutat; 12 ésszerű alsó határ hétköznapi fiókokhoz. Ha egy oldal korlátozása miatt rövidebb jelszót kell használnod, kompenzáld minden karaktertípus engedélyezésével — de amikor van választásod, mindig a hosszt részesítsd előnyben, ami a NIST SP 800-63B álláspontja is.