Как использовать
- Установите нужную длину с помощью ползунка (рекомендуется значение 16+).
- Отметьте нужные типы символов — чем больше типов, тем надежнее пароль.
- При вводе пароля вручную можно по желанию исключить неоднозначные символы.
- Нажмите «Сгенерировать пароль» (новый пароль появляется также при каждом изменении настроек).
- Нажмите «Копировать» и сохраните его в менеджере паролей.
Пример
Ввод
Length: 16, all character types enabledРезультат
K7#mQv9!xR2pWz@eОколо 105 бит энтропии — современному кластеру графических процессоров потребовалось бы время, превышающее возраст Вселенной, чтобы взломать его методом перебора.
Что это за инструмент?
Генератор паролей создает случайные пароли, которые гораздо надежнее, чем те, что придумывает человек. Люди выбирают легко запоминающиеся комбинации — имена, даты, последовательности нажатий клавиш — а злоумышленники знают каждую из этих комбинаций. Случайный 16-символьный пароль, сгенерированный из полного набора символов, имеет энтропию около 100 бит, что делает его недоступным для любой реалистичной атаки методом перебора.
Этот генератор использует API Web Crypto (тот же механизм генерации безопасных случайных чисел, который используется вашей операционной системой для создания ключей шифрования), гарантирует наличие как минимум одного символа из каждого выбранного вами набора и отображает оценку надежности на основе энтропии, чтобы вы могли увидеть, как влияет каждый параметр.
Практические советы
- Длина важнее сложности: 20-символьный пароль, состоящий только из строчных букв и цифр, более надежен, чем 10-символьный пароль, содержащий все символы — посмотрите на индикатор энтропии, перемещая ползунок, чтобы убедиться в этом сами.
- Некоторые сайты ограничивают длину пароля или запрещают использование символов (особенно это касается банков). Лучше настроить правила с помощью флажков, а не вводить пароль вручную — при ручном вводе пароль становится предсказуемым именно в тех местах, где вы ввели символы.
- Создавайте новый пароль для каждого сайта. Надежность любого пароля теряет всякое значение, если его повторно использовать на сайте, подвергшемся взлому.
- Что касается паролей, которые нужно запомнить (для входа в ноутбук, мастер-пароль в менеджере паролей), то пароль длиной 20 и более символов без специальных знаков часто вводить проще, при этом он не уступает по надежности.
Насколько сильное — это сильное? Сравнение
Конкретные цифры для понимания ситуации: взлом 8-символьного смешанного пароля (~52 бита) современной системой на базе графических процессоров займет считанные часы, если хэш пароля просочится в сеть. 12-символьный пароль (~78 битов) устоит в течение многих лет. 16-символьный пароль (~105 битов) переживет само оборудование, с помощью которого его будут пытаться взломать. Онлайн-подбор гораздо медленнее, чем эти офлайн-показатели — ограничения на скорость ограничивают количество попыток злоумышленников тысячами, а не триллионами — но вы не можете контролировать, какой именно вид взлома произойдет, поэтому генерируйте пароли с расчётом на офлайн-сценарий.
Именно поэтому менеджеры паролей кардинально изменили ситуацию: когда не нужно ничего запоминать, каждый пароль может состоять из 16 и более случайных символов, и утечка данных с одного аккаунта перестает представлять угрозу для ваших остальных аккаунтов.
Типичные сценарии использования
- При создании новой учетной записи на сайте, где действует определённая политика в отношении паролей (минимальная длина, обязательное использование символов), — настройте соответствующие параметры здесь, а не вводите пароль вручную, чтобы он соответствовал требованиям.
- Генерация набора уникальных паролей при одновременной настройке нескольких учетных записей или тестовых пользователей.
- Замена повторно использованного пароля после получения уведомления об утечке данных: по одному уникальному паролю для каждой затронутой учетной записи.
- Создание надежного пароля для Wi-Fi-роутера или устройства общего доступа, в котором не используются неоднозначные символы, чтобы его могли ввести те, кто будет набирать его с распечатанной карточки.
Зачем его использовать?
По-настоящему случайный: криптографически безопасная случайность, а не предсказуемый Math.random().
Полностью автономный режим — пароль генерируется на вашем устройстве и никуда не передается.
Настраиваемая длина (6–64) и наборы символов, соответствующие правилам создания паролей любого веб-сайта.
Параметр «Исключить неоднозначные символы» (0/O, 1/l/I) для паролей, которые, возможно, придётся читать или вводить вручную.
Индикатор мощности в реальном времени, основанный на фактической энтропии, а не на произвольных цветных полосках.
Часто задаваемые вопросы
Безопасно ли создавать пароль на веб-сайте?
В данном случае — да: генерация происходит полностью в вашем браузере с использованием Web Crypto API. Пароль не передается ни в одном сетевом запросе; вы даже можете загрузить страницу, отключиться от Интернета и сгенерировать пароль в автономном режиме.
Какой длины должен быть мой пароль?
16 символов с использованием различных типов — это надежный вариант по умолчанию для важных учетных записей. 12 символов — это приемлемый минимум. Длина имеет большее значение, чем сложность: более длинный пароль надежнее, чем более короткий с большим количеством символов.
Что означает оценка прочности?
Речь идет об энтропии: количестве битов, которое злоумышленнику предстоит угадать. Каждый дополнительный бит удваивает объем работы по подбору. Пароль длиной менее 45 битов считается слабым, 70 и более — надежным для онлайн-аккаунтов, а 100 и более — способным противостоять даже офлайн-атакам на украденные хеши паролей.
Стоит ли использовать один и тот же сгенерированный пароль на нескольких сайтах?
Нет. Когда происходит взлом одного сайта, злоумышленники пробуют использовать утечённый пароль на всех остальных сайтах. Создавайте уникальный пароль для каждого сайта и храните их в менеджере паролей — именно для этого и нужны такие программы.
Почему следует исключать неоднозначные символы?
Такие символы, как 0/O и 1/l/I, во многих шрифтах выглядят одинаково. Если вам когда-нибудь придется прочитать пароль вслух или ввести его с листа бумаги, исключение этих символов поможет избежать досадных ошибок. Это немного снижает энтропию, что честно отражается на индикаторе надежности.