CodeKitHub
Vardagsverktyg

Stark slumpmässig lösenordsgenerator

Senast uppdaterad:

Skapa ett starkt, slumpmässigt lösenord med ett klick. Välj längd och teckentyper och få en styrkebedömning i realtid. Lösenorden genereras med din webbläsares kryptografiska slumptalsgenerator och lämnar aldrig din enhet — inget skickas, lagras eller loggas.

Strength:

Så använder du det

  1. Ställ in önskad längd med skjutreglaget (16+ rekommenderas).
  2. Bocka i de teckentyper du vill ha — ju fler typer, desto starkare lösenord.
  3. Uteslut eventuellt förvirrande tecken om du kommer att skriva lösenordet för hand.
  4. Klicka på "Generera lösenord" (ett nytt visas också varje gång du ändrar ett alternativ).
  5. Klicka på "Kopiera" och spara det i en lösenordshanterare.

Exempel

Inmatning

Längd: 16, alla teckentyper aktiverade

Resultat

K7#mQv9!xR2pWz@e

Ungefär 105 bitars entropi — ett modernt GPU-kluster skulle behöva längre tid än universums ålder för att knäcka det med brute force.

Vad är detta verktyg?

En lösenordsgenerator skapar slumpmässiga lösenord som är betydligt starkare än något en människa hittar på. Vi väljer gärna minnesvänliga mönster — namn, datum, tangentbordsmönster — och angripare känner till precis alla dessa mönster. Ett slumpmässigt lösenord på 16 tecken från en fullständig teckenuppsättning har omkring 100 bitars entropi, vilket ligger bortom räckhåll för varje realistisk brute force-attack.

Den här generatorn använder Web Crypto API (samma säkra slumptalsgenerering som ditt operativsystem använder för krypteringsnycklar), garanterar minst ett tecken från varje teckenuppsättning du väljer, och visar en entropibaserad styrkebedömning så att du kan se effekten av varje inställning.

NIST:s lösenordsriktlinje SP 800-63B stödjer detta: den rekommenderar att stödja långa lösenord (minst upp till 64 tecken), att kontrollera kandidater mot listor över kända läckor, och att sluta med tvingande sammansättningsregler och schemalagda återställningar — eftersom det är längd och slumpmässighet, inte obligatoriska symboler, som avgör den verkliga styrkan.

Praktiska tips

  • Längd slår finurlighet: ett 20-tecken långt lösenord med bara gemener och siffror är starkare än ett 10-tecken långt som använder varenda symbol — dra i reglaget och titta på entropimätaren för att se det själv.
  • Vissa webbplatser begränsar längden eller förbjuder symboler (banker är ökända för detta). Anpassa reglerna med kryssrutorna istället för att redigera lösenordet för hand — handredigeringar koncentrerar förutsägbarhet precis där du lade till dem.
  • Generera ett nytt lösenord per webbplats. Styrkan hos ett lösenord spelar ingen roll längre när det återanvänts på en webbplats som blir hackad.
  • För ett lösenord du måste memorera (dator-inloggning, huvudlösenord till en lösenordshanterare) är 20+ tecken utan symboler ofta lättare att skriva och lika starkt.

Hur starkt är starkt? En jämförelse

Konkreta siffror som sätter det i perspektiv: 8 blandade tecken (~52 bitar) faller för en modern GPU-rigg på timmar om webbplatsens hash läcker ut. 12 tecken (~78 bitar) håller i flera år. 16 tecken (~105 bitar) överlever hårdvaran som skulle attackera det. Online-gissning är mycket långsammare än dessa offline-siffror — hastighetsbegränsningar begränsar angripare till tusentals försök, inte biljoner — men du styr inte över vilket dataintrång som sker, så generera för offline-scenariot.

Det här är också varför lösenordshanterare förändrade spelplanen: när inget behöver memoreras kan varje lösenord vara 16+ slumpmässiga tecken, och ett dataintrång slutar spela roll för dina andra konton.

→ Slumptalsgenerator · MD5-generator

Sambandet mellan längd och entropi

Tabellen visar hur mycket större effekt längd har på tiden det tar att knäcka ett lösenord, jämfört med att bara lägga till fler teckentyper — längd är nästan alltid det bättre valet.

LängdTeckenuppsättningUppskattad entropiOffline-knäcktid
8 teckenEndast gemener~38 bitarMinuter
8 teckenAlla teckentyper~52 bitarTimmar
12 teckenAlla teckentyper~78 bitarÅr
16 teckenAlla teckentyper~105 bitarBortom praktisk attackförmåga
20 teckenAlla teckentyper~131 bitarBortom praktisk attackförmåga

Vanliga användningsområden

  • Skapa ett nytt konto på en webbplats som kräver en specifik lösenordspolicy (minsta längd, måste innehålla symboler) — ställ in matchande alternativ här istället för att redigera ett lösenord för hand.
  • Generera en batch med unika lösenord när du skapar flera konton eller testanvändare på en gång.
  • Byta ut ett återanvänt lösenord efter ett meddelande om dataintrång, ett unikt lösenord per drabbat konto.
  • Skapa ett lösenord till en wifi-router eller delad enhet som är starkt men utesluter förvirrande tecken för den som ska skriva av det från ett utskrivet kort.

Varför använda det?

Du skapar ett BankID-kopplat konto hos en myndighet som kräver minst 20 tecken — dra reglaget till 20 och aktivera alla teckentyper på en gång.

Du sätter upp ett tiotal testanvändare i en utvecklingsmiljö och orkar inte hitta på lösenord själv — generera varje enskilt med kryptografiskt säker slumpmässighet, något Math.random() aldrig kan garantera.

Din bank tillåter inga specialtecken men kräver minst 12 tecken — stäng av symboler i kryssrutorna och kompensera med längd utan att styrkan försämras.

Du skriver ett wifi-lösenord för hand på en lapp till gäster — aktivera "uteslut förvirrande tecken" så att ingen blandar ihop 0 och O.

Du byter lösenord efter en läckanotis och vill inte återanvända samma lösenord på något annat konto — generera ett unikt, engångs-lösenord här för varje enskild tjänst.

Vanliga frågor

Är det säkert att generera ett lösenord på en webbplats?

På den här, ja — genereringen sker helt i din webbläsare med Web Crypto API. Ingen nätverksförfrågan skickar lösenordet; du kan till och med ladda sidan, koppla bort internet och fortsätta generera offline.

Hur långt bör mitt lösenord vara?

16 tecken med blandade typer är ett starkt standardval för viktiga konton. 12 är ett acceptabelt minimum. Längd betyder mer än komplexitet: ett längre lösenord slår ett kortare med fler symboler.

Vad betyder styrkebedömningen?

Det är entropi: antalet bitar en angripare måste gissa. Varje extra bit fördubblar gissningsarbetet. Under 45 bitar är svagt, 70+ är starkt för onlinekonton, och 100+ står emot även offline-attacker mot stulna lösenordshashar.

Bör jag använda samma genererade lösenord på flera webbplatser?

Nej. När en webbplats blir hackad testar angripare det läckta lösenordet överallt annars. Generera ett unikt lösenord per webbplats och spara dem i en lösenordshanterare — det är precis vad hanterare är till för.

Varför utesluta förvirrande tecken?

Tecken som 0/O och 1/l/I ser identiska ut i många typsnitt. Om du någonsin behöver läsa upp lösenordet eller skriva av det från papper förhindrar detta frustrerande misstag. Det minskar entropin något, vilket styrkemätaren visar ärligt.

Hur långt bör ett genererat lösenord vara?

Om en webbplats tillåter det ligger 16 slumpmässiga tecken från en fullständig teckenuppsättning bortom räckhåll för varje realistisk brute force-attack; 12 är en rimlig lägstanivå för vanliga konton. Om du måste använda ett kortare lösenord på grund av en webbplatsbegränsning, kompensera genom att aktivera alla teckentyper — men föredra längd när du har valet, vilket också är NIST SP 800-63B:s ståndpunkt.

Varifrån kommer slumpmässigheten egentligen — går den att förutsäga?

Generatorn använder webbläsarens Web Crypto API, funktionen crypto.getRandomValues(), som hämtar entropi från operativsystemets kryptografiska slumptalsgenerator (samma källa som TLS-nycklar). Det skiljer sig från JavaScripts Math.random(), som är deterministisk och vars startvärde i vissa fall kan härledas från observerade utdata — därför ska den aldrig användas för lösenord.

Vad gör ett lösenord egentligen "starkt"?

Styrka handlar om entropi, inte utseende. Lösenordet "Vinter2024!" ser komplext ut men innehåller bara cirka 30–40 bitars entropi, eftersom en angripare först testar ordlistor och vanliga mönster. En slumpmässig sträng på 16 tecken utan någon betydelse innehåller över 100 bitar, även om den ser "enklare" ut för ögat.

Fungerar det genererade lösenordet med alla webbplatsers regler?

De flesta, men vissa äldre system (en del bank- och myndighetstjänster) begränsar längden till 8–20 tecken eller förbjuder vissa symboler som citattecken. Justera teckentyper och längd för att matcha den specifika webbplatsens regler innan du genererar, istället för att redigera resultatet för hand efteråt.

Fungerar generatorn i alla webbläsare?

Ja — Web Crypto API stöds i alla moderna webbläsare (Chrome, Firefox, Safari, Edge) sedan 2017, även på mobilen. Om API:et av någon anledning skulle saknas genererar verktyget helt enkelt inget, istället för att falla tillbaka på en osäker metod.

Relaterade verktyg