CodeKitHub
Mindennapi eszközök

Erős, véletlenszerű jelszógenerátor

Utolsó frissítés:

Generálj erős, véletlenszerű jelszót egyetlen kattintással. Válaszd ki a hosszt és a karaktertípusokat, és kapj élő erősségbecslést. A jelszavak a böngésződ kriptográfiai véletlenszám-generátorával jönnek létre, és soha nem hagyják el az eszközödet — semmi nem kerül továbbításra, tárolásra vagy naplózásra.

Strength:

Használati útmutató

  1. Állítsd be a kívánt hosszt a csúszkával (16+ ajánlott).
  2. Jelöld be a kívánt karaktertípusokat — minél több típus, annál erősebb a jelszó.
  3. Opcionálisan zárd ki a félreérthető karaktereket, ha kézzel gépeled be a jelszót.
  4. Kattints a „Jelszó generálása” gombra (egy új is megjelenik, amikor módosítasz egy opciót).
  5. Kattints a „Másolás” gombra, és tárold egy jelszókezelőben.

Példa

Bemenet

Hossz: 16, minden karaktertípus engedélyezve

Kimenet

K7#mQv9!xR2pWz@e

Körülbelül 105 bit entrópia — egy modern GPU-fürtnek az univerzum koránál is hosszabb ideig tartana a brute-force feltörés.

Mi ez az eszköz?

A jelszógenerátor olyan véletlenszerű jelszavakat hoz létre, amelyek sokkal erősebbek bármi, amit egy ember kitalálna. Az emberek megjegyezhető mintákat választanak — neveket, dátumokat, billentyűzet-mintákat —, és a támadók ezeknek a mintáknak mindegyikét ismerik. Egy véletlenszerű, 16 karakteres jelszó egy teljes karakterkészletből körülbelül 100 bit entrópiát ad, ami minden reális brute-force támadáson túlmutat.

Ez a generátor a Web Crypto API-t használja (ugyanazt a biztonságos véletlenszerűséget, amit az operációs rendszered a titkosítási kulcsokhoz használ), garantál legalább egy karaktert minden kiválasztott karakterkészletből, és mutat egy entrópia-alapú erősségbecslést, hogy lásd az egyes opciók hatását.

A NIST SP 800-63B jelszó-irányelve alátámasztja ezt: ajánlja a hosszú jelszavak támogatását (legalább 64 karakterig), a jelöltek ismert szivárgási listákkal való ellenőrzését, valamint a kötelező összetételi szabályok és ütemezett visszaállítások elhagyását — mert a hossz és a véletlenszerűség, nem a kötelező szimbólumok, határozzák meg a valódi erősséget.

Gyakorlati tippek

  • A hossz felülmúlja a leleményességet: egy 20 karakteres, csak kisbetűket és számjegyeket tartalmazó jelszó erősebb, mint egy 10 karakteres, minden szimbólumot használó — figyeld az entrópiamérőt, miközben húzod a csúszkát, és lásd ezt magad.
  • Egyes oldalak korlátozzák a hosszt vagy tiltják a szimbólumokat (a bankok erről hírhedtek). Illeszd a szabályaikhoz a jelölőnégyzetekkel, ne kézzel szerkeszd a jelszót — a kézi szerkesztések pontosan ott koncentrálják a kiszámíthatóságot, ahová hozzáadtad őket.
  • Generálj friss jelszót oldalanként. Bármely jelszó erőssége lényegtelenné válik, amint egy olyan oldalon is felhasználod, amelyről kiszivárognak az adatok.
  • Egy memorizálandó jelszóhoz (laptop bejelentkezés, jelszókezelő mesterjelszava) a 20+ karakteres, szimbólumok nélküli jelszó gyakran könnyebben gépelhető, és éppolyan erős.

Milyen erős az erős? Egy összehasonlítás

Konkrét számok kontextusként: egy 8 karakteres, kevert jelszó (~52 bit) órák alatt megtörik egy modern GPU-rendszeren, ha az oldal hash-e kiszivárog. 12 karakter (~78 bit) évekig kitart. 16 karakter (~105 bit) túléli azt a hardvert, ami támadná. Az online kitalálás sokkal lassabb, mint ezek az offline számok — a sebességkorlátok ezreknyi próbálkozásra korlátozzák a támadókat, nem billiókra —, de nem te szabályozod, melyik szivárgás történik meg, ezért az offline esetre generálj.

Ez az oka annak is, hogy a jelszókezelők megváltoztatták a szabályokat: amikor semmit nem kell memorizálni, minden jelszó lehet 16+ véletlenszerű karakter, és egy szivárgás nem érinti a többi fiókodat.

Véletlenszám-generátor · MD5 generátor

Gyakori felhasználási esetek

  • Új fiók létrehozása egy oldalon, amely konkrét jelszóházirendet ír elő (minimum hossz, kötelező szimbólumok) — állítsd be itt a megfelelő opciókat, ahelyett hogy kézzel szerkesztenéd a jelszót a megfeleléshez.
  • Egyedi jelszavak kötegének generálása több fiók vagy tesztfelhasználó egyidejű beállításakor.
  • Egy újrafelhasznált jelszó lecserélése egy szivárgási értesítés után, egyedi jelszóval minden érintett fiókhoz.
  • Erős, de félreérthető karaktereket kizáró jelszó létrehozása egy Wi-Fi routerhez vagy megosztott eszközhöz, azoknak, akik nyomtatott kártyáról fogják begépelni.

Miért érdemes használni?

Valóban véletlenszerű: kriptográfiailag biztonságos véletlenszerűség, nem a kiszámítható Math.random().

Teljesen offline — a jelszó az eszközödön jön létre, és soha nem kerül továbbításra sehova.

Egyéni hossz (6-64) és karakterkészletek, amelyek illeszkednek bármely weboldal jelszóházirendjéhez.

„Félreérthető karakterek kizárása” opció (0/O, 1/l/I) olyan jelszavakhoz, amelyeket esetleg manuálisan kell elolvasnod vagy begépelned.

Élő erősségmérő, amely valódi entrópián alapul, nem tetszőleges színsávokon.

Gyakori kérdések

Biztonságos jelszót generálni egy weboldalon?

Ezen az oldalon igen — a generálás teljes egészében a böngésződben történik a Web Crypto API segítségével. Semmilyen hálózati kérés nem hordozza a jelszót; akár be is töltheted az oldalt, lekapcsolhatod az internetet, és offline is generálhatsz.

Milyen hosszú legyen a jelszavam?

16 karakter, kevert típusokkal, erős alapértelmezés fontos fiókokhoz. 12 elfogadható minimum. A hossz jobban számít, mint az összetettség: egy hosszabb jelszó felülmúl egy rövidebbet, akár több szimbólummal is.

Mit jelent az erősségbecslés?

Ez az entrópia: a bitek száma, amit egy támadónak ki kell találnia. Minden hozzáadott bit megduplázza a kitalálási munkát. 45 bit alatt gyenge, 70+ erős online fiókokhoz, és 100+ ellenáll még az ellopott jelszóhash-ek elleni offline támadásoknak is.

Használjam ugyanazt a generált jelszót több oldalon?

Nem. Ha egy oldal adatai kiszivárognak, a támadók mindenhol máshol is kipróbálják a kiszivárgott jelszót. Generálj egyedi jelszót oldalanként, és tárold őket egy jelszókezelőben — pontosan erre valók a jelszókezelők.

Miért zárjam ki a félreérthető karaktereket?

Az olyan karakterek, mint a 0/O és 1/l/I, sok betűtípusban egyformán néznek ki. Ha valaha felolvasod a jelszót, vagy papírról gépeled be, a kizárásuk megakadályozza a frusztráló hibákat. Kissé csökkenti az entrópiát, amit az erősségmérő becsületesen jelez.

Milyen hosszú legyen egy generált jelszó?

Ha egy oldal elfogadja, 16 véletlenszerű karakter egy teljes karakterkészletből minden reális brute-force támadáson túlmutat; 12 ésszerű alsó határ hétköznapi fiókokhoz. Ha egy oldal korlátozása miatt rövidebb jelszót kell használnod, kompenzáld minden karaktertípus engedélyezésével — de amikor van választásod, mindig a hosszt részesítsd előnyben, ami a NIST SP 800-63B álláspontja is.

Kapcsolódó eszközök