Jak używać
- Ustaw żądaną długość za pomocą suwaka (zalecane: 16+).
- Zaznacz żądane typy znaków — im więcej typów, tym silniejsze hasło.
- Jeśli zamierzasz wpisać hasło ręcznie, możesz opcjonalnie pominąć znaki, które mogą być różnie interpretowane.
- Kliknij „Wygeneruj hasło” (nowe hasło pojawia się również za każdym razem, gdy zmienisz jakąś opcję).
- Kliknij „Kopiuj” i zapisz hasło w menedżerze haseł.
Przykład
Wejście
Length: 16, all character types enabledWynik
K7#mQv9!xR2pWz@eOkoło 105 bitów entropii — współczesny klaster procesorów graficznych potrzebowałby na to więcej czasu niż wynosi wiek wszechświata, aby złamać to hasło metodą brute force.
Czym jest to narzędzie?
Generator haseł tworzy losowe hasła, które są znacznie silniejsze niż jakiekolwiek hasło wymyślone przez człowieka. Ludzie wybierają łatwe do zapamiętania wzory — imiona, daty, sekwencje klawiszy — a osoby atakujące znają każdy z tych wzorów. Losowe 16-znakowe hasło utworzone z pełnego zestawu znaków ma entropię rzędu około 100 bitów, co wykracza poza możliwości jakiegokolwiek realistycznego ataku metodą brute force.
Generator ten wykorzystuje interfejs API Web Crypto (ten sam bezpieczny generator liczb losowych, z którego korzysta system operacyjny do generowania kluczy szyfrujących), gwarantuje obecność co najmniej jednego znaku z każdego wybranego zestawu oraz wyświetla oszacowanie siły oparte na entropii, dzięki czemu można sprawdzić wpływ każdej opcji.
Praktyczne wskazówki
- Długość przeważa nad pomysłowością: 20-znakowe hasło składające się wyłącznie z małych liter i cyfr jest bezpieczniejsze niż 10-znakowe hasło zawierające wszystkie rodzaje znaków — przesuń suwak i obserwuj wskaźnik entropii, aby się o tym przekonać.
- Niektóre strony ograniczają długość hasła lub blokują użycie znaków specjalnych (szczególnie znane z tego są strony banków). Dostosuj hasło do ich zasad, zaznaczając odpowiednie pola wyboru, zamiast edytować je ręcznie — ręczna edycja sprawia, że hasło staje się łatwiejsze do odgadnięcia właśnie w tych miejscach, w których wprowadziłeś zmiany.
- Utwórz nowe hasło dla każdej witryny. Siła hasła nie ma znaczenia, jeśli zostanie ono ponownie użyte w witrynie, która padła ofiarą ataku.
- W przypadku hasła, które trzeba zapamiętać (logowanie do laptopa, hasło główne do menedżera haseł), hasło o długości co najmniej 20 znaków bez symboli jest często łatwiejsze do wpisania i równie bezpieczne.
Jak bardzo „silne” to „silne”? Porównanie
Konkretne liczby dla kontekstu: 8 znaków w różnych kombinacjach (~52 bity) można złamać na nowoczesnym zestawie GPU w ciągu kilku godzin, jeśli wyciekną skróty z serwisu. 12 znaków (~78 bitów) wytrzymuje lata. 16 znaków (~105 bitów) przetrwa dłużej niż sprzęt, który próbowałby je złamać. Odgadywanie haseł online przebiega znacznie wolniej niż wynikałoby to z tych danych dotyczących trybu offline — limity częstotliwości prób ograniczają atakujących do tysięcy prób, a nie trylionów — jednak nie masz kontroli nad tym, jaki rodzaj naruszenia bezpieczeństwa wystąpi, dlatego generuj hasła z myślą o atakach offline.
Właśnie dlatego menedżery haseł tak bardzo zmieniły sytuację: skoro nie trzeba niczego zapamiętywać, każde hasło może składać się z co najmniej 16 losowych znaków, a włamanie do jednego konta nie ma już wpływu na pozostałe konta.
Typowe zastosowania
- Tworzenie nowego konta w serwisie, który wymaga przestrzegania określonych zasad dotyczących haseł (minimalna długość, konieczność użycia znaków specjalnych) — ustaw tutaj odpowiednie opcje, zamiast ręcznie edytować hasło, aby spełniało te wymagania.
- Generowanie zestawu unikalnych haseł podczas jednoczesnego zakładania wielu kont lub użytkowników testowych.
- Zmiana hasła, które zostało użyte ponownie, po otrzymaniu powiadomienia o naruszeniu bezpieczeństwa – jedno unikalne hasło dla każdego konta, którego dotyczy naruszenie.
- Tworzenie hasła do routera Wi-Fi lub urządzenia współdzielonego, które jest silne, ale nie zawiera znaków wieloznacznych, z myślą o osobach, które będą je wpisywać z wydrukowanej kartki.
Dlaczego warto go używać?
Prawdziwa losowość: losowość zabezpieczona kryptograficznie, a nie przewidywalna funkcja Math.random().
Całkowicie w trybie offline — hasło jest generowane na Twoim urządzeniu i nigdy nie jest nigdzie przesyłane.
Dowolna długość (6–64) i zestawy znaków dostosowane do zasad dotyczących haseł obowiązujących na każdej stronie internetowej.
Opcja „Wyklucz znaki wieloznaczne” (0/O, 1/l/I) dla haseł, które może być konieczne odczytać lub wpisać ręcznie.
Wskaźnik siły na żywo oparty na rzeczywistej entropii, a nie na arbitralnych paskach kolorystycznych.
Najczęściej zadawane pytania
Czy generowanie hasła na stronie internetowej jest bezpieczne?
W tym przypadku tak — generowanie odbywa się w całości w przeglądarce przy użyciu interfejsu Web Crypto API. Żadne żądanie sieciowe nie zawiera hasła; można nawet załadować stronę, rozłączyć się z internetem i wygenerować hasło w trybie offline.
Jak długie powinno być moje hasło?
16 znaków o zróżnicowanych typach to solidne domyślne ustawienie dla ważnych kont. 12 znaków to akceptowalne minimum. Długość ma większe znaczenie niż złożoność: dłuższe hasło jest lepsze niż krótsze, zawierające więcej symboli.
Co oznacza oszacowanie wytrzymałości?
Chodzi o entropię: liczbę bitów, które osoba atakująca musi odgadnąć. Każdy dodatkowy bit podwaja nakład pracy związany z odgadnięciem hasła. Hasła poniżej 45 bitów są słabe, hasła powyżej 70 bitów są silne w przypadku kont internetowych, a hasła powyżej 100 bitów są odporne nawet na ataki offline na skradzione skróty haseł.
Czy powinienem używać tego samego wygenerowanego hasła na kilku stronach?
Nie. Gdy dochodzi do włamania na jedną stronę, hakerzy próbują wykorzystać wyciekłe hasło wszędzie indziej. Należy generować unikalne hasło dla każdej strony i przechowywać je w menedżerze haseł — właśnie do tego służą te programy.
Dlaczego należy wykluczyć znaki niejednoznaczne?
Znaki takie jak 0/O i 1/l/I wyglądają identycznie w wielu czcionkach. Jeśli kiedykolwiek będziesz czytać hasło na głos lub wpisywać je z kartki, pominięcie tych znaków pozwoli uniknąć irytujących pomyłek. Nieznacznie zmniejsza to entropię, co wskaźnik siły hasła rzetelnie odzwierciedla.