Használati útmutató
- Állítsd be a kívánt hosszt a csúszkával (16+ ajánlott).
- Jelöld be a kívánt karaktertípusokat — minél több típus, annál erősebb a jelszó.
- Opcionálisan zárd ki a félreérthető karaktereket, ha kézzel gépeled be a jelszót.
- Kattints a „Jelszó generálása” gombra (egy új is megjelenik, amikor módosítasz egy opciót).
- Kattints a „Másolás” gombra, és tárold egy jelszókezelőben.
Példa
Bemenet
Hossz: 16, minden karaktertípus engedélyezveKimenet
K7#mQv9!xR2pWz@eKörülbelül 105 bit entrópia — egy modern GPU-fürtnek az univerzum koránál is hosszabb ideig tartana a brute-force feltörés.
Mi ez az eszköz?
A jelszógenerátor olyan véletlenszerű jelszavakat hoz létre, amelyek sokkal erősebbek bármi, amit egy ember kitalálna. Az emberek megjegyezhető mintákat választanak — neveket, dátumokat, billentyűzet-mintákat —, és a támadók ezeknek a mintáknak mindegyikét ismerik. Egy véletlenszerű, 16 karakteres jelszó egy teljes karakterkészletből körülbelül 100 bit entrópiát ad, ami minden reális brute-force támadáson túlmutat.
Ez a generátor a Web Crypto API-t használja (ugyanazt a biztonságos véletlenszerűséget, amit az operációs rendszered a titkosítási kulcsokhoz használ), garantál legalább egy karaktert minden kiválasztott karakterkészletből, és mutat egy entrópia-alapú erősségbecslést, hogy lásd az egyes opciók hatását.
A NIST SP 800-63B jelszó-irányelve alátámasztja ezt: ajánlja a hosszú jelszavak támogatását (legalább 64 karakterig), a jelöltek ismert szivárgási listákkal való ellenőrzését, valamint a kötelező összetételi szabályok és ütemezett visszaállítások elhagyását — mert a hossz és a véletlenszerűség, nem a kötelező szimbólumok, határozzák meg a valódi erősséget.
Gyakorlati tippek
- A hossz felülmúlja a leleményességet: egy 20 karakteres, csak kisbetűket és számjegyeket tartalmazó jelszó erősebb, mint egy 10 karakteres, minden szimbólumot használó — figyeld az entrópiamérőt, miközben húzod a csúszkát, és lásd ezt magad.
- Egyes oldalak korlátozzák a hosszt vagy tiltják a szimbólumokat (a bankok erről hírhedtek). Illeszd a szabályaikhoz a jelölőnégyzetekkel, ne kézzel szerkeszd a jelszót — a kézi szerkesztések pontosan ott koncentrálják a kiszámíthatóságot, ahová hozzáadtad őket.
- Generálj friss jelszót oldalanként. Bármely jelszó erőssége lényegtelenné válik, amint egy olyan oldalon is felhasználod, amelyről kiszivárognak az adatok.
- Egy memorizálandó jelszóhoz (laptop bejelentkezés, jelszókezelő mesterjelszava) a 20+ karakteres, szimbólumok nélküli jelszó gyakran könnyebben gépelhető, és éppolyan erős.
Milyen erős az erős? Egy összehasonlítás
Konkrét számok kontextusként: egy 8 karakteres, kevert jelszó (~52 bit) órák alatt megtörik egy modern GPU-rendszeren, ha az oldal hash-e kiszivárog. 12 karakter (~78 bit) évekig kitart. 16 karakter (~105 bit) túléli azt a hardvert, ami támadná. Az online kitalálás sokkal lassabb, mint ezek az offline számok — a sebességkorlátok ezreknyi próbálkozásra korlátozzák a támadókat, nem billiókra —, de nem te szabályozod, melyik szivárgás történik meg, ezért az offline esetre generálj.
Ez az oka annak is, hogy a jelszókezelők megváltoztatták a szabályokat: amikor semmit nem kell memorizálni, minden jelszó lehet 16+ véletlenszerű karakter, és egy szivárgás nem érinti a többi fiókodat.
Ajánlott hossz fióktípus szerint
Nem minden jelszónak kell ugyanolyan erősnek lennie. Az alábbi táblázat ésszerű minimumot mutat a regisztrált fiók típusa szerint.
| Fióktípus | Ajánlott hossz | Megjegyzés |
|---|---|---|
| Netbank, Ügyfélkapu | 16+ karakter, minden típus | A bankok általában plusz 2FA-t is megkövetelnek, de a jelszónak teljesen véletlenszerűnek kell lennie. |
| E-mail (fő fiók) | 16+ karakter, minden típus | Az e-mail más jelszavak visszaállítására szolgál — a feltörése mindent veszélyeztet. |
| Jelszókezelő mesterjelszava | 20+ karakter, akár szimbólum nélkül | Meg kell jegyezned, a szimbólum nélküli hosszabb változat könnyebben gépelhető és ugyanolyan erős. |
| Átlagos webáruház vagy fórum | 12-14 karakter, vegyes típusok | Alacsonyabb kockázat, de mindig egyedi jelszó minden oldalhoz. |
| Wi-Fi router / megosztott eszköz | 16 karakter, félreérthető karakterek kizárva | Kézzel fogják begépelni egy kártyáról — az olvashatóság számít. |
Gyakori felhasználási esetek
- Új fiók létrehozása egy oldalon, amely konkrét jelszóházirendet ír elő (minimum hossz, kötelező szimbólumok) — állítsd be itt a megfelelő opciókat, ahelyett hogy kézzel szerkesztenéd a jelszót a megfeleléshez.
- Egyedi jelszavak kötegének generálása több fiók vagy tesztfelhasználó egyidejű beállításakor.
- Egy újrafelhasznált jelszó lecserélése egy szivárgási értesítés után, egyedi jelszóval minden érintett fiókhoz.
- Erős, de félreérthető karaktereket kizáró jelszó létrehozása egy Wi-Fi routerhez vagy megosztott eszközhöz, azoknak, akik nyomtatott kártyáról fogják begépelni.
Miért érdemes használni?
Ügyfélkaput vagy netbankot regisztrálsz és az űrlap ragaszkodik legalább egy szimbólumhoz és számjegyhez — pontosan ezt a kombinációt állítod be, nem kell utólag kézzel babrálni a jelszót.
Épp most kaptál értesítést, hogy egy webáruház adatbázisa kiszivárgott, ahol ugyanazt a jelszót használtad, mint máshol — itt generálsz egyedi cserét minden érintett fiókhoz külön-külön.
Céges Wi-Fi routert állítasz be, és a jelszó ki lesz nyomtatva egy táblára az irodában — bekapcsolod a félreérthető karakterek kizárását, hogy a kollégák ne gépeljék el a 0 és O összekeverésével.
Egy belső rendszerbe regisztrálsz, és biztos akarsz lenni, hogy a jelszó soha nem hagyja el a géped se hálózaton, se szerveren keresztül — itt tisztán a böngésződben generálódik.
Egy jelszókezelő (Bitwarden, 1Password) mesterjelszavát állítod be — hosszabb, szimbólumok nélküli jelszót választasz, mert időnként kézzel kell begépelned, mégis erős marad.
Gyakori kérdések
Biztonságos jelszót generálni egy weboldalon?
Ezen az oldalon igen — a generálás teljes egészében a böngésződben történik a Web Crypto API segítségével. Semmilyen hálózati kérés nem hordozza a jelszót; akár be is töltheted az oldalt, lekapcsolhatod az internetet, és offline is generálhatsz.
Milyen hosszú legyen a jelszavam?
16 karakter, kevert típusokkal, erős alapértelmezés fontos fiókokhoz. 12 elfogadható minimum. A hossz jobban számít, mint az összetettség: egy hosszabb jelszó felülmúl egy rövidebbet, akár több szimbólummal is.
Mit jelent az erősségbecslés?
Ez az entrópia: a bitek száma, amit egy támadónak ki kell találnia. Minden hozzáadott bit megduplázza a kitalálási munkát. 45 bit alatt gyenge, 70+ erős online fiókokhoz, és 100+ ellenáll még az ellopott jelszóhash-ek elleni offline támadásoknak is.
Használjam ugyanazt a generált jelszót több oldalon?
Nem. Ha egy oldal adatai kiszivárognak, a támadók mindenhol máshol is kipróbálják a kiszivárgott jelszót. Generálj egyedi jelszót oldalanként, és tárold őket egy jelszókezelőben — pontosan erre valók a jelszókezelők.
Miért zárjam ki a félreérthető karaktereket?
Az olyan karakterek, mint a 0/O és 1/l/I, sok betűtípusban egyformán néznek ki. Ha valaha felolvasod a jelszót, vagy papírról gépeled be, a kizárásuk megakadályozza a frusztráló hibákat. Kissé csökkenti az entrópiát, amit az erősségmérő becsületesen jelez.
Milyen hosszú legyen egy generált jelszó?
Ha egy oldal elfogadja, 16 véletlenszerű karakter egy teljes karakterkészletből minden reális brute-force támadáson túlmutat; 12 ésszerű alsó határ hétköznapi fiókokhoz. Ha egy oldal korlátozása miatt rövidebb jelszót kell használnod, kompenzáld minden karaktertípus engedélyezésével — de amikor van választásod, mindig a hosszt részesítsd előnyben, ami a NIST SP 800-63B álláspontja is.
Honnan jön a véletlenszerűség — biztonságos, vagy csak Math.random()?
A generátor a Web Crypto API crypto.getRandomValues() függvényét használja, ami az operációs rendszer biztonságos véletlenszám-generátorához kapcsolódik (Windows-on CryptGenRandom, Linuxon /dev/urandom). A Math.random() ezzel szemben nem kriptográfiailag biztonságos, és bizonyos körülmények között kiszámítható — ezért soha nem használjuk jelszavakhoz.
Mitől lesz egy jelszó valójában „erős”? Elég, ha megfelel az oldal szabályainak?
Nem feltétlenül. Az oldal szabályai („legalább egy szimbólum, egy nagybetű”) csak minimális karakterváltozatosságot biztosítanak, nem valódi kiszámíthatatlanságot. A „Jelszo123!” megfelel a legtöbb szabálynak, mégis triviálisan kitalálható, mert szótári szón alapul. A valódi erősség = magas entrópia a véletlenszerű választásból, nem csupán egy checklist formális teljesítése.
Működni fog ez a jelszó egy olyan oldalon, aminek saját, korlátozó szabályai vannak (pl. max. 12 karakter, nincs szimbólum)?
Igen — állítsd be a hosszt és a karakterkészleteket az adott oldal szabályainak megfelelően, mielőtt generálsz. Az eszköz bármilyen kombinációt tiszteletben tart: csak számok, csak betűk, rövid hossz stb. Minél korlátozóbbak a szabályok, annál alacsonyabb lesz a jelszó entrópiája, de még mindig jobb lesz, mint bármi, amit kézzel találnál ki.
Ugyanolyan jól működik a generátor mobil böngészőben is?
Igen. A Web Crypto API olyan szabvány része, amelyet minden modern mobilböngésző támogat (Chrome, Safari iOS-en, Firefox), így a telefonon generált jelszó ugyanolyan kriptográfiai minőségű, mint az asztali gépen készített.