Slik bruker du det
- Sett ønsket lengde med glidebryteren (16+ anbefales).
- Kryss av tegntypene du vil ha — jo flere typer, desto sterkere passord.
- Utelat eventuelt forvekslbare tegn hvis du skal skrive inn passordet for hånd.
- Klikk «Generer passord» (et nytt vises også hver gang du endrer et valg).
- Klikk «Kopier» og lagre det i en passordbehandler.
Eksempel
Inndata
Lengde: 16, alle tegntyper aktivertResultat
K7#mQv9!xR2pWz@eOmtrent 105 bits entropi — en moderne GPU-klynge ville trenge lenger enn universets alder for å knekke det med brute force.
Hva er dette verktøyet?
En passordgenerator lager tilfeldige passord som er langt sterkere enn noe et menneske finner på. Folk velger huskbare mønstre — navn, datoer, tastaturmønstre — og angripere kjenner hvert eneste av disse mønstrene. Et tilfeldig 16-tegns passord fra et fullt tegnsett har rundt 100 bits entropi, som er utenfor rekkevidden til ethvert realistisk brute force-angrep.
Denne generatoren bruker Web Crypto API (den samme sikre tilfeldigheten operativsystemet ditt bruker for krypteringsnøkler), garanterer minst ett tegn fra hvert sett du velger, og viser et entropi-basert styrkeanslag slik at du kan se effekten av hvert valg.
NISTs passordveiledning SP 800-63B støtter dette: den anbefaler å støtte lange passord (minst opptil 64 tegn), sjekke kandidater mot kjente lekkasjelister, og droppe tvungne sammensetningsregler og planlagte tilbakestillinger — fordi lengde og tilfeldighet, ikke obligatoriske symboler, er det som avgjør reell styrke.
Praktiske tips
- Lengde slår kløkt: et 20-tegns passord med bare små bokstaver og tall er sterkere enn et 10-tegns passord som bruker hvert symbol — se på entropimåleren mens du drar glidebryteren for å se dette selv.
- Noen nettsteder begrenser lengden eller forbyr symboler (banker er beryktet for dette). Match reglene deres med avkrysningsboksene i stedet for å redigere passordet for hånd — manuell redigering konsentrerer forutsigbarhet akkurat der du la den til.
- Generer et ferskt passord per nettsted. Styrken til et hvilket som helst passord blir irrelevant så snart det gjenbrukes på et nettsted som blir hacket.
- For et passord du må huske utenat (innlogging på laptop, hovedpassord til passordbehandler), er lengde 20+ uten symboler ofte lettere å skrive og like sterkt.
Hvor sterkt er sterkt? En sammenligning
Konkrete tall for kontekst: 8 tegn blandet (~52 bits) faller for en moderne GPU-rigg på timer hvis nettstedets hash lekker. 12 tegn (~78 bits) holder i årevis. 16 tegn (~105 bits) overlever maskinvaren som ville angrepet det. Gjetting på nett er langt tregere enn disse frakoblede tallene — hastighetsbegrensninger gir angripere tusenvis av forsøk, ikke billioner — men du kontrollerer ikke hvilken lekkasje som skjer, så generer for det frakoblede scenariet.
Dette er også hvorfor passordbehandlere endret spillet: når ingenting trenger å huskes, kan hvert passord være 16+ tilfeldige tegn, og én lekkasje slutter å bety noe for de andre kontoene dine.
Sammenhengen mellom lengde og entropi
Tabellen viser hvor mye større effekt lengde har på tiden det tar å knekke et passord, sammenlignet med bare å legge til flere tegntyper — lengde er nesten alltid det bedre valget.
| Lengde | Tegnsett | Estimert entropi | Frakoblet knekketid |
|---|---|---|---|
| 8 tegn | Kun små bokstaver | ~38 bits | Minutter |
| 8 tegn | Alle tegntyper | ~52 bits | Timer |
| 12 tegn | Alle tegntyper | ~78 bits | År |
| 16 tegn | Alle tegntyper | ~105 bits | Utover praktisk angrepskapasitet |
| 20 tegn | Alle tegntyper | ~131 bits | Utover praktisk angrepskapasitet |
Vanlige bruksområder
- Opprette en ny konto på et nettsted som håndhever en spesifikk passordpolicy (minimumslengde, må inkludere symboler) — sett de matchende valgene her i stedet for å håndredigere et passord for å tilpasse det.
- Generere en gruppe unike passord når du oppretter flere kontoer eller testbrukere på én gang.
- Erstatte et gjenbrukt passord etter et lekkasjevarsel, ett unikt passord per berørt konto.
- Lage et passord for Wi-Fi-ruter eller delt enhet som er sterkt, men utelater forvekslbare tegn for alle som skal skrive det fra et utskrevet kort.
Hvorfor bruke det?
Du oppretter en BankID-koblet konto hos en offentlig etat som krever minst 20 tegn — dra glidebryteren til 20 og aktiver alle tegntyper på én gang.
Du setter opp et titalls testbrukere i et utviklingsmiljø og orker ikke finne på passord selv — generer hvert eneste med kryptografisk sikker tilfeldighet, noe Math.random() aldri kan garantere.
Banken din tillater ikke spesialtegn, men krever minst 12 tegn — skru av symboler i avkrysningsboksene og kompenser med lengde uten at styrken svekkes.
Du skriver et Wi-Fi-passord for hånd på en lapp til gjester — aktiver «utelat forvekslbare tegn» så ingen blander sammen 0 og O.
Du bytter passord etter et lekkasjevarsel og vil ikke gjenbruke samme passord på noen annen konto — generer et unikt engangspassord her for hver enkelt tjeneste.
Ofte stilte spørsmål
Er det trygt å generere et passord på et nettsted?
På dette, ja — generering skjer helt i nettleseren din ved hjelp av Web Crypto API. Ingen nettverksforespørsel sender passordet; du kan til og med laste inn siden, koble fra internett, og generere frakoblet.
Hvor langt bør passordet mitt være?
16 tegn med blandede typer er et solid standardvalg for viktige kontoer. 12 er et akseptabelt minimum. Lengde betyr mer enn kompleksitet: et lengre passord slår et kortere med flere symboler.
Hva betyr styrkeanslaget?
Det er entropi: antall bits en angriper må gjette. Hver ekstra bit dobler gjettearbeidet. Under 45 bits er svakt, 70+ er sterkt for kontoer på nett, og 100+ motstår selv frakoblede angrep på stjålne passord-hasher.
Bør jeg bruke det samme genererte passordet på flere nettsteder?
Nei. Når ett nettsted hackes, prøver angripere det lekkede passordet overalt ellers. Generer et unikt passord per nettsted og oppbevar dem i en passordbehandler — det er det passordbehandlere er til for.
Hvorfor utelate forvekslbare tegn?
Tegn som 0/O og 1/l/I ser identiske ut i mange skrifttyper. Hvis du noen gang skal lese passordet høyt eller skrive det fra papir, forhindrer det å utelate dem frustrerende feil. Det reduserer entropien litt, noe styrkemåleren viser ærlig.
Hvor langt bør et generert passord være?
Hvis et nettsted godtar det, er 16 tilfeldige tegn fra et fullt tegnsett utenfor rekkevidden til ethvert realistisk brute force-angrep; 12 er en rimelig nedre grense for vanlige kontoer. Hvis du må bruke et kortere passord på grunn av en nettstedbegrensning, kompenser ved å aktivere alle tegntyper — men foretrekk lengde når du har valget, som også er posisjonen til NIST SP 800-63B.
Hvor kommer tilfeldigheten egentlig fra — kan den forutsies?
Generatoren bruker nettleserens Web Crypto API, funksjonen crypto.getRandomValues(), som henter entropi fra operativsystemets kryptografiske tilfeldighetsgenerator (samme kilde som TLS-nøkler). Dette skiller seg fra JavaScripts Math.random(), som er deterministisk og hvis startverdi i visse tilfeller kan utledes fra observerte resultater — derfor bør den aldri brukes til passord.
Hva gjør egentlig et passord «sterkt»?
Styrke handler om entropi, ikke utseende. Passordet «Vinter2024!» ser komplekst ut, men inneholder bare rundt 30–40 bits entropi, fordi en angriper først prøver ordlisteord og kjente mønstre. En tilfeldig streng på 16 tegn uten noen betydning inneholder over 100 bits, selv om den ser «enklere» ut for øyet.
Fungerer det genererte passordet med alle nettsteders regler?
De fleste, men enkelte eldre systemer (noen bank- og etatstjenester) begrenser lengden til 8–20 tegn eller forbyr enkelte symboler som anførselstegn. Juster tegntyper og lengde til det spesifikke nettstedets regler før du genererer, i stedet for å redigere resultatet for hånd etterpå.
Fungerer generatoren i alle nettlesere?
Ja — Web Crypto API er støttet i alle moderne nettlesere (Chrome, Firefox, Safari, Edge) siden 2017, også på mobil. Hvis API-et av en eller annen grunn skulle mangle, genererer verktøyet rett og slett ingenting, i stedet for å falle tilbake på en usikker metode.