CodeKitHub
Alat Harian

Penjana Kata Laluan Rawak Kuat

Kemas kini terakhir:

Jana kata laluan yang kuat dan rawak dalam satu klik. Pilih panjang dan jenis aksara, dan dapatkan anggaran kekuatan secara langsung. Kata laluan dicipta menggunakan penjana rawak kriptografi pelayar anda dan tidak pernah meninggalkan peranti anda — tiada apa yang dihantar, disimpan atau dilog.

Strength:

Cara menggunakannya

  1. Tetapkan panjang yang dikehendaki dengan penggelangsar (16+ disyorkan).
  2. Tanda jenis aksara yang anda mahukan — lebih banyak jenis, lebih kuat kata laluan.
  3. Pilihan: keluarkan aksara mengelirukan jika anda akan menaip kata laluan secara manual.
  4. Klik "Generate Password" (satu baharu juga muncul apabila anda menukar sebarang pilihan).
  5. Klik "Copy" dan simpan dalam pengurus kata laluan.

Contoh

Input

Panjang: 16, semua jenis aksara diaktifkan

Hasil

K7#mQv9!xR2pWz@e

Kira-kira 105 bit entropi — kluster GPU moden akan memerlukan masa lebih lama daripada usia alam semesta untuk memecahkannya secara force-brute.

Apakah alat ini?

Penjana kata laluan mencipta kata laluan rawak yang jauh lebih kuat daripada apa-apa yang dicipta manusia. Orang memilih corak yang mudah diingat — nama, tarikh, gerakan papan kekunci — dan penyerang mengetahui setiap corak itu. Kata laluan rawak 16 aksara daripada set aksara penuh mempunyai kira-kira 100 bit entropi, yang melangkaui mana-mana serangan force-brute yang realistik.

Penjana ini menggunakan Web Crypto API (keacakan selamat yang sama yang digunakan sistem pengendalian anda untuk kunci penyulitan), menjamin sekurang-kurangnya satu aksara daripada setiap set yang anda pilih, dan menunjukkan anggaran kekuatan berasaskan entropi supaya anda dapat melihat kesan setiap pilihan.

Garis panduan kata laluan NIST SP 800-63B menyokong ini: ia mengesyorkan menyokong kata laluan panjang (sekurang-kurangnya sehingga 64 aksara), menyemak calon terhadap senarai bocor yang diketahui, dan menggugurkan peraturan komposisi wajib serta set semula berjadual — kerana panjang dan keacakan, bukan simbol wajib, adalah yang menentukan kekuatan sebenar.

Petua praktikal

  • Panjang mengatasi kebijaksanaan: kata laluan 20 aksara dengan hanya huruf kecil+digit lebih kuat daripada yang 10 aksara menggunakan setiap simbol — perhatikan meter entropi semasa anda mengheret penggelangsar untuk melihat sendiri.
  • Sesetengah laman mengehadkan panjang atau melarang simbol (bank terkenal dengan ini). Sepadankan peraturan mereka dengan kotak semak berbanding mengedit kata laluan secara manual — pengeditan manual menumpukan kebolehramalan tepat di tempat anda menambahnya.
  • Jana kata laluan segar setiap laman. Kekuatan mana-mana kata laluan tidak relevan sebaik ia digunakan semula pada laman yang dibocorkan.
  • Untuk kata laluan yang mesti anda hafal (log masuk komputer riba, master pengurus kata laluan), panjang 20+ tanpa simbol sering lebih mudah ditaip dan sama kuatnya.

Sekuat mana kuat? Satu perbandingan

Nombor konkrit untuk konteks: 8 aksara bercampur (~52 bit) jatuh kepada gugusan GPU moden dalam beberapa jam jika hash laman bocor. 12 aksara (~78 bit) bertahan bertahun-tahun. 16 aksara (~105 bit) mengatasi jangka hayat perkakasan yang akan menyerangnya. Tekaan dalam talian jauh lebih perlahan daripada nombor luar talian ini — had kadar mengehadkan penyerang kepada ribuan percubaan, bukan bertrilion — tetapi anda tidak mengawal kebocoran mana yang akan berlaku, jadi jana untuk kes luar talian.

Inilah juga sebab pengurus kata laluan mengubah permainan: apabila tiada apa perlu dihafal, setiap kata laluan boleh menjadi 16+ aksara rawak, dan satu kebocoran berhenti menjejaskan akaun anda yang lain.

Penjana Nombor Rawak · Penjana MD5

Kes penggunaan biasa

  • Menyediakan akaun baharu di laman yang menguatkuasakan dasar kata laluan tertentu (panjang minimum, mesti termasuk simbol) — tetapkan pilihan yang sepadan di sini berbanding mengedit tangan kata laluan supaya sesuai.
  • Menjana kelompok kata laluan unik semasa menyediakan pelbagai akaun atau pengguna ujian sekaligus.
  • Menggantikan kata laluan yang digunakan semula selepas pemberitahuan kebocoran, satu kata laluan unik setiap akaun yang terjejas.
  • Mencipta kata laluan penghala Wi-Fi atau peranti dikongsi yang kuat tetapi mengecualikan aksara mengelirukan untuk sesiapa yang akan menaipnya daripada kad bercetak.

Kenapa guna alat ini?

Benar-benar rawak: keacakan selamat secara kriptografi, bukan Math.random() yang boleh diramal.

Sepenuhnya luar talian — kata laluan dijana pada peranti anda dan tidak pernah dihantar ke mana-mana.

Panjang tersuai (6-64) dan set aksara untuk sepadan dengan peraturan kata laluan mana-mana laman web.

Pilihan "Exclude ambiguous characters" (0/O, 1/l/I) untuk kata laluan yang mungkin perlu anda baca atau taip secara manual.

Meter kekuatan langsung berasaskan entropi sebenar, bukan bar warna sembarangan.

Soalan lazim

Adakah selamat menjana kata laluan di sebuah laman web?

Yang ini, ya — penjanaan berlaku sepenuhnya dalam pelayar anda menggunakan Web Crypto API. Tiada permintaan rangkaian membawa kata laluan; anda malah boleh memuatkan laman, memutuskan sambungan internet, dan menjana secara luar talian.

Sepatutnya berapa panjang kata laluan saya?

16 aksara dengan jenis bercampur adalah lalai yang kuat untuk akaun penting. 12 adalah minimum yang boleh diterima. Panjang lebih penting daripada kerumitan: kata laluan yang lebih panjang mengatasi yang lebih pendek dengan lebih banyak simbol.

Apa maksud anggaran kekuatan itu?

Ia entropi: bilangan bit yang perlu diteka penyerang. Setiap bit tambahan menggandakan kerja tekaan. Di bawah 45 bit lemah, 70+ kuat untuk akaun dalam talian, dan 100+ menahan bahkan serangan luar talian terhadap hash kata laluan yang dicuri.

Patutkah saya guna kata laluan yang sama dijana pada beberapa laman?

Tidak. Apabila satu laman dibocorkan, penyerang mencuba kata laluan bocor di mana-mana yang lain. Jana kata laluan unik setiap laman dan simpan dalam pengurus kata laluan — itulah tujuan pengurus itu wujud.

Mengapa keluarkan aksara mengelirukan?

Aksara seperti 0/O dan 1/l/I kelihatan serupa dalam banyak fon. Jika anda akan membaca kata laluan itu dengan kuat atau menaipnya daripada kertas, mengeluarkannya mengelakkan kesilapan yang membuat kecewa. Ia sedikit mengurangkan entropi, yang direfleksikan secara jujur oleh meter kekuatan.

Berapa panjang kata laluan yang dijana sepatutnya?

Jika sesebuah laman menerimanya, 16 aksara rawak daripada set aksara penuh melangkaui mana-mana serangan force-brute yang realistik; 12 adalah paras minimum yang munasabah untuk akaun biasa. Jika anda terpaksa menggunakan kata laluan lebih pendek kerana had laman, imbangi dengan mengaktifkan setiap jenis aksara — tetapi utamakan panjang apabila anda mempunyai pilihan, yang juga merupakan pendirian NIST SP 800-63B.

Alat berkaitan