Kaip naudoti
- Nustatykite norimą ilgį slinkikliu (rekomenduojama 16+).
- Pažymėkite norimus simbolių tipus — kuo daugiau tipų, tuo stipresnis slaptažodis.
- Jei reikės slaptažodį surinkti ranka, galite neįtraukti panašių simbolių.
- Spustelėkite „Generuoti slaptažodį“ (naujas taip pat sukuriamas pakeitus bet kurią parinktį).
- Spustelėkite „Kopijuoti“ ir išsaugokite jį slaptažodžių tvarkyklėje.
Pavyzdys
Įvestis
Ilgis: 16, įjungti visi simbolių tipaiIšvestis
K7#mQv9!xR2pWz@eApie 105 bitus entropijos — šiuolaikinei GPU sankaupai jį atspėti prireiktų ilgiau nei visata egzistuoja.
Kas yra šis įrankis?
Slaptažodžių generatorius sukuria atsitiktinius slaptažodžius, kurie yra kur kas stipresni už bet ką, ką sugalvotų žmogus. Žmonės renkasi lengvai įsimenamus modelius — vardus, datas, klavišų sekas — o užpuolikai žino kiekvieną tokį modelį. Atsitiktinis 16 simbolių slaptažodis iš viso simbolių rinkinio turi apie 100 bitų entropijos — tai jau nebeįveikiama jokiu realistišku brutalios jėgos puolimu.
Šis generatorius naudoja Web Crypto API (tą pačią saugią atsitiktinumo sistemą, kurią jūsų operacinė sistema naudoja šifravimo raktams), garantuoja bent po vieną simbolį iš kiekvieno pasirinkto rinkinio ir rodo entropija paremtą stiprumo įvertinimą, kad matytumėte kiekvienos parinkties poveikį.
Tai patvirtina ir NIST slaptažodžių gairės SP 800-63B: rekomenduojama palaikyti ilgus slaptažodžius (bent iki 64 simbolių), tikrinti kandidatus pagal žinomų nutekėjimų sąrašus ir atsisakyti priverstinių sudėties taisyklių bei periodinio keitimo — nes tikrą stiprumą lemia ilgis ir atsitiktinumas, o ne privalomi simboliai.
Praktiniai patarimai
- Ilgis nugali gudrumą: 20 simbolių slaptažodis vien iš mažųjų raidžių ir skaičių yra stipresnis už 10 simbolių slaptažodį su visais įmanomais simboliais — tai patys pamatysite stebėdami entropijos matuoklį, kai traukiate slinkiklį.
- Kai kurios svetainės riboja ilgį arba draudžia simbolius (bankai tuo garsėja). Atitikite jų taisykles žymimaisiais langeliais, o ne redaguodami slaptažodį ranka — rankinis redagavimas sukoncentruoja nuspėjamumą būtent ten, kur jį pridėjote.
- Kiekvienai svetainei generuokite naują slaptažodį. Bet kokio slaptažodžio stiprumas praranda prasmę, kai jis pakartotinai naudojamas svetainėje, kuri vėliau nutekinama.
- Slaptažodžiui, kurį turite atsiminti (nešiojamojo kompiuterio prisijungimas, slaptažodžių tvarkyklės pagrindinis slaptažodis), 20+ simbolių be simbolių dažnai lengviau surinkti ir yra tiek pat stiprus.
Kiek stiprus yra „stiprus“? Palyginimas
Konkretūs skaičiai kontekstui: 8 mišrūs simboliai (~52 bitai) šiuolaikinei GPU sistemai pasiduoda per valandas, jei svetainės maišos nutekėjo. 12 simbolių (~78 bitai) atlaiko metus. 16 simbolių (~105 bitai) pergyvena aparatinę įrangą, kuri jį puldinėtų. Puolimas internetu yra kur kas lėtesnis nei šie neprisijungimo skaičiai — greičio apribojimai leidžia užpuolikams tik tūkstančius, o ne trilijonus bandymų — bet jūs nekontroliuojate, kuris nutekėjimas įvyks, tad generuokite atsižvelgdami į neprisijungimo scenarijų.
Būtent todėl slaptažodžių tvarkyklės pakeitė žaidimo taisykles: kai nieko nereikia įsiminti, kiekvienas slaptažodis gali būti 16+ atsitiktinių simbolių, o vienas nutekėjimas nebekelia grėsmės kitoms jūsų paskyroms.
Dažniausi naudojimo atvejai
- Kuriant naują paskyrą svetainėje, kuri taiko konkrečią slaptažodžio politiką (minimalus ilgis, privalomi simboliai) — nustatykite atitinkamas parinktis čia, o ne redaguokite slaptažodį ranka, kad jis atitiktų.
- Generuojant kelis unikalius slaptažodžius, kai vienu metu kuriama daug paskyrų ar testinių naudotojų.
- Pakeičiant pakartotinai naudotą slaptažodį po pranešimo apie nutekėjimą — po vieną unikalų slaptažodį kiekvienai paveiktai paskyrai.
- Kuriant Wi-Fi maršrutizatoriaus ar bendrai naudojamo įrenginio slaptažodį, kuris būtų stiprus, bet neturėtų panašių simbolių tiems, kas jį rinks iš atspausdintos kortelės.
Kodėl jį naudoti?
Tikrai atsitiktinis: kriptografiškai saugus atsitiktinumas, o ne nuspėjama Math.random() funkcija.
Visiškai neprisijungus — slaptažodis sukuriamas jūsų įrenginyje ir niekada niekur nesiunčiamas.
Pasirenkamas ilgis (6–64) ir simbolių rinkiniai, atitinkantys bet kurios svetainės slaptažodžio taisykles.
Parinktis „Neįtraukti panašių simbolių“ (0/O, 1/l/I) slaptažodžiams, kuriuos gali reikėti perskaityti ar surinkti ranka.
Realaus laiko stiprumo matuoklis, paremtas tikra entropija, o ne savavališkomis spalvų juostelėmis.
Dažniausiai užduodami klausimai
Ar saugu generuoti slaptažodį svetainėje?
Šioje — taip, nes generavimas vyksta visiškai jūsų naršyklėje naudojant Web Crypto API. Slaptažodis nekeliauja jokiu tinklo užklausu; galite net atsijungti nuo interneto ir generuoti neprisijungus.
Koks turėtų būti slaptažodžio ilgis?
16 simbolių su skirtingais tipais yra tvirtas numatytasis pasirinkimas svarbioms paskyroms. 12 yra priimtinas minimumas. Ilgis svarbiau nei sudėtingumas: ilgesnis slaptažodis visada geresnis nei trumpesnis su daugiau simbolių.
Ką reiškia stiprumo įvertinimas?
Tai entropija — bitų skaičius, kurį turi atspėti užpuolikas. Kiekvienas papildomas bitas padvigubina spėjimo darbą. Mažiau nei 45 bitai — silpna, 70+ — stipru interneto paskyroms, o 100+ atlaiko net neprisijungus vykdomus pavogtų slaptažodžių maišų puolimus.
Ar galiu naudoti tą patį sugeneruotą slaptažodį keliose svetainėse?
Ne. Kai viena svetainė nutekinama, užpuolikai bando nutekėjusį slaptažodį visur kitur. Kiekvienai svetainei generuokite unikalų slaptažodį ir laikykite juos slaptažodžių tvarkyklėje — tam ji ir skirta.
Kodėl verta neįtraukti panašių simbolių?
Tokie simboliai kaip 0/O ir 1/l/I daugelyje šriftų atrodo identiškai. Jei kada nors garsiai skaitysite slaptažodį ar surinksite jį nuo popieriaus, jų neįtraukimas apsaugo nuo erzinančių klaidų. Tai šiek tiek sumažina entropiją, ir stiprumo matuoklis tai sąžiningai parodo.
Koks turėtų būti sugeneruoto slaptažodžio ilgis?
Jei svetainė leidžia, 16 atsitiktinių simbolių iš viso rinkinio yra nebeįveikiama jokiu realistišku brutalios jėgos puolimu; 12 yra pagrįstas minimumas įprastoms paskyroms. Jei dėl svetainės apribojimo tenka rinktis trumpesnį slaptažodį, kompensuokite įjungdami visus simbolių tipus — bet kai turite pasirinkimą, verčiau rinkitės ilgį, tokios pat nuomonės laikosi ir NIST SP 800-63B.