Як користуватися
- Встановіть потрібну довжину повзунком (рекомендовано 16+).
- Позначте типи символів, які хочете використати — що більше типів, то надійніший пароль.
- За потреби виключіть схожі символи, якщо будете вводити пароль вручну.
- Натисніть "Створити пароль" (новий також з'являється щоразу, коли ви змінюєте опцію).
- Натисніть "Копіювати" і збережіть пароль у менеджері паролів.
Приклад
Введення
Довжина: 16, увімкнено всі типи символівРезультат
K7#mQv9!xR2pWz@eБлизько 105 біт ентропії — сучасному кластеру GPU знадобиться більше часу, ніж вік всесвіту, щоб підібрати такий пароль перебором.
Що це за інструмент?
Генератор паролів створює випадкові паролі, які значно надійніші за будь-що, вигадане людиною. Люди обирають запам'ятовувані шаблони — імена, дати, послідовності клавіш — і зловмисники знають кожен із цих шаблонів. Випадковий 16-символьний пароль із повного набору символів має близько 100 біт ентропії, що перевищує можливості будь-якої реалістичної атаки повним перебором.
Цей генератор використовує Web Crypto API (те саме джерело безпечної випадковості, яке ваша операційна система використовує для ключів шифрування), гарантує принаймні один символ із кожного обраного набору та показує оцінку стійкості на основі ентропії, щоб ви бачили вплив кожної опції.
Рекомендації NIST щодо паролів SP 800-63B підтверджують цей підхід: вони радять підтримувати довгі паролі (щонайменше до 64 символів), перевіряти кандидатів за списками відомих витоків і відмовитися від обов'язкових правил складу символів та планового скидання — адже саме довжина й випадковість, а не обов'язкові символи, визначають реальну стійкість.
Практичні поради
- Довжина важливіша за винахідливість: 20-символьний пароль лише з малих літер і цифр надійніший за 10-символьний із кожним можливим символом — переконайтеся в цьому самі, спостерігаючи за індикатором ентропії при русі повзунка.
- Деякі сайти обмежують довжину або забороняють символи (банки цим особливо славляться). Підлаштовуйтеся під їхні правила чекбоксами, а не редагуйте пароль вручну — ручні правки концентрують передбачуваність саме там, де ви їх додали.
- Створюйте новий пароль для кожного сайту. Стійкість будь-якого пароля втрачає сенс, щойно його повторно використали на сайті, який зламали.
- Для пароля, який доведеться запам'ятати (вхід у ноутбук, майстер-пароль менеджера паролів), довжина 20+ без символів часто зручніша для набору й не менш надійна.
Наскільки надійно "надійно"? Порівняння
Конкретні цифри для наочності: 8 змішаних символів (~52 біти) піддаються сучасній установці GPU за години, якщо витік хешу з сайту стався. 12 символів (~78 біт) тримаються роки. 16 символів (~105 біт) переживуть обладнання, яке б їх атакувало. Онлайн-підбір набагато повільніший за ці офлайн-показники — обмеження частоти запитів стримують зловмисників на рівні тисяч спроб, а не трильйонів — але ви не контролюєте, який саме витік станеться, тому варто розраховувати на офлайн-сценарій.
Саме тому менеджери паролів змінили правила гри: коли нічого не потрібно запам'ятовувати, кожен пароль може складатися з 16+ випадкових символів, і один витік перестає загрожувати іншим вашим акаунтам.
Зв'язок довжини та ентропії
Таблиця показує, наскільки сильніше довжина впливає на час, потрібний для підбору пароля, порівняно з простим додаванням нових типів символів — довжина майже завжди є кращим вибором.
| Довжина | Набір символів | Приблизна ентропія | Час офлайн-підбору |
|---|---|---|---|
| 8 символів | Лише малі літери | ~38 біт | Хвилини |
| 8 символів | Усі типи символів | ~52 біти | Години |
| 12 символів | Усі типи символів | ~78 біт | Роки |
| 16 символів | Усі типи символів | ~105 біт | Перевищує практичні можливості атаки |
| 20 символів | Усі типи символів | ~131 біт | Перевищує практичні можливості атаки |
Типові сценарії використання
- Реєстрація нового акаунта на сайті з конкретною політикою паролів (мінімальна довжина, обов'язкові символи) — краще одразу задати відповідні опції тут, ніж вручну підлаштовувати вже готовий пароль.
- Генерація партії унікальних паролів під час одночасного налаштування кількох акаунтів або тестових користувачів.
- Заміна повторно використаного пароля після сповіщення про витік — по одному унікальному паролю на кожен постраждалий акаунт.
- Створення пароля для Wi-Fi роутера чи спільного пристрою, який надійний, але не містить схожих символів для тих, хто вводитиме його з надрукованої картки.
Навіщо його використовувати?
Ви створюєте обліковий запис, прив'язаний до Дії, і сервіс вимагає щонайменше 20 символів — пересуньте повзунок на 20 і одразу увімкніть усі типи символів.
Ви налаштовуєте десяток тестових користувачів у середовищі розробки і не хочете вигадувати паролі самостійно — генеруйте кожен окремо з криптографічно безпечною випадковістю, якої Math.random() ніколи не гарантує.
Банківський сервіс не дозволяє спецсимволи, але вимагає щонайменше 12 символів — вимкніть символи в чекбоксах і компенсуйте довжиною без втрати стійкості.
Ви записуєте пароль від Wi-Fi вручну на аркуші для гостей — увімкніть "виключити схожі символи", щоб ніхто не переплутав 0 і O.
Ви змінюєте пароль після сповіщення про витік даних і не хочете повторно використовувати той самий пароль на іншому акаунті — згенеруйте тут окремий одноразовий пароль для кожного сервісу.
Часті запитання
Чи безпечно генерувати пароль на сайті?
На цьому — так: генерація відбувається повністю у вашому браузері за допомогою Web Crypto API. Жоден мережевий запит не передає пароль; ви навіть можете завантажити сторінку, відключитися від інтернету і генерувати паролі офлайн.
Якої довжини має бути мій пароль?
16 символів зі змішаними типами — надійне значення за замовчуванням для важливих облікових записів. 12 — прийнятний мінімум. Довжина важливіша за складність: довший пароль надійніший за коротший із більшою кількістю символів.
Що означає оцінка стійкості?
Це ентропія: кількість бітів, які має вгадати зловмисник. Кожен доданий біт подвоює обсяг роботи для підбору. Менш ніж 45 біт — слабко, 70+ — надійно для онлайн-акаунтів, а 100+ протистоїть навіть офлайн-атакам на викрадені хеші паролів.
Чи можна використовувати той самий згенерований пароль на кількох сайтах?
Ні. Коли один сайт зламано, зловмисники пробують викрадений пароль на всіх інших. Генеруйте унікальний пароль для кожного сайту і зберігайте їх у менеджері паролів — саме для цього він і потрібен.
Навіщо виключати схожі символи?
Символи на кшталт 0/O та 1/l/I у багатьох шрифтах виглядають однаково. Якщо вам колись доведеться прочитати пароль вголос або ввести його з паперу, їх виключення запобігає прикрим помилкам. Це трохи знижує ентропію, що чесно відображає індикатор стійкості.
Якої довжини має бути згенерований пароль?
Якщо сайт дозволяє, 16 випадкових символів із повного набору символів перевищують можливості будь-якої реалістичної атаки перебором; 12 — розумний мінімум для звичайних облікових записів. Якщо через обмеження сайту доводиться використовувати коротший пароль, компенсуйте це, увімкнувши всі типи символів — але за можливості надавайте перевагу довжині, що узгоджується з позицією NIST SP 800-63B.
Звідки насправді береться випадковість — чи можна її передбачити?
Генератор використовує функцію crypto.getRandomValues() з Web Crypto API браузера, яка отримує ентропію з криптографічного генератора випадкових чисел операційної системи (те саме джерело, що й для ключів TLS). Це відрізняється від JavaScript-функції Math.random(), яка детермінована, і чиє початкове значення в певних випадках можна вивести зі спостережуваних результатів — тому її ніколи не слід використовувати для паролів.
Що насправді робить пароль "надійним"?
Надійність — це ентропія, а не зовнішній вигляд. Пароль "Зима2024!" виглядає складним, але містить лише близько 30-40 біт ентропії, бо зловмисник спершу перевіряє слова зі словників та поширені шаблони. Випадковий рядок із 16 символів без жодного смислу містить понад 100 біт, навіть якщо на вигляд здається "простішим".
Чи згенерований пароль підійде під правила будь-якого сайту?
Здебільшого так, але деякі застарілі системи (частина банківських та державних сервісів) обмежують довжину 8–20 символами або забороняють окремі символи, наприклад лапки. Перед генерацією підлаштуйте типи символів і довжину під правила конкретного сайту, а не редагуйте готовий результат вручну.
Чи працює генератор у всіх браузерах?
Так — Web Crypto API підтримується в усіх сучасних браузерах (Chrome, Firefox, Safari, Edge) із 2017 року, включно з мобільними. Якщо цей API з якоїсь причини недоступний, інструмент просто не згенерує пароль, а не переключиться на менш безпечний резервний метод.