Як користуватися
- Встановіть потрібну довжину повзунком (рекомендовано 16+).
- Позначте типи символів, які хочете використати — що більше типів, то надійніший пароль.
- За потреби виключіть схожі символи, якщо будете вводити пароль вручну.
- Натисніть "Створити пароль" (новий також з'являється щоразу, коли ви змінюєте опцію).
- Натисніть "Копіювати" і збережіть пароль у менеджері паролів.
Приклад
Введення
Довжина: 16, увімкнено всі типи символівРезультат
K7#mQv9!xR2pWz@eБлизько 105 біт ентропії — сучасному кластеру GPU знадобиться більше часу, ніж вік всесвіту, щоб підібрати такий пароль перебором.
Що це за інструмент?
Генератор паролів створює випадкові паролі, які значно надійніші за будь-що, вигадане людиною. Люди обирають запам'ятовувані шаблони — імена, дати, послідовності клавіш — і зловмисники знають кожен із цих шаблонів. Випадковий 16-символьний пароль із повного набору символів має близько 100 біт ентропії, що перевищує можливості будь-якої реалістичної атаки повним перебором.
Цей генератор використовує Web Crypto API (те саме джерело безпечної випадковості, яке ваша операційна система використовує для ключів шифрування), гарантує принаймні один символ із кожного обраного набору та показує оцінку стійкості на основі ентропії, щоб ви бачили вплив кожної опції.
Рекомендації NIST щодо паролів SP 800-63B підтверджують цей підхід: вони радять підтримувати довгі паролі (щонайменше до 64 символів), перевіряти кандидатів за списками відомих витоків і відмовитися від обов'язкових правил складу символів та планового скидання — адже саме довжина й випадковість, а не обов'язкові символи, визначають реальну стійкість.
Практичні поради
- Довжина важливіша за винахідливість: 20-символьний пароль лише з малих літер і цифр надійніший за 10-символьний із кожним можливим символом — переконайтеся в цьому самі, спостерігаючи за індикатором ентропії при русі повзунка.
- Деякі сайти обмежують довжину або забороняють символи (банки цим особливо славляться). Підлаштовуйтеся під їхні правила чекбоксами, а не редагуйте пароль вручну — ручні правки концентрують передбачуваність саме там, де ви їх додали.
- Створюйте новий пароль для кожного сайту. Стійкість будь-якого пароля втрачає сенс, щойно його повторно використали на сайті, який зламали.
- Для пароля, який доведеться запам'ятати (вхід у ноутбук, майстер-пароль менеджера паролів), довжина 20+ без символів часто зручніша для набору й не менш надійна.
Наскільки надійно "надійно"? Порівняння
Конкретні цифри для наочності: 8 змішаних символів (~52 біти) піддаються сучасній установці GPU за години, якщо витік хешу з сайту стався. 12 символів (~78 біт) тримаються роки. 16 символів (~105 біт) переживуть обладнання, яке б їх атакувало. Онлайн-підбір набагато повільніший за ці офлайн-показники — обмеження частоти запитів стримують зловмисників на рівні тисяч спроб, а не трильйонів — але ви не контролюєте, який саме витік станеться, тому варто розраховувати на офлайн-сценарій.
Саме тому менеджери паролів змінили правила гри: коли нічого не потрібно запам'ятовувати, кожен пароль може складатися з 16+ випадкових символів, і один витік перестає загрожувати іншим вашим акаунтам.
Типові сценарії використання
- Реєстрація нового акаунта на сайті з конкретною політикою паролів (мінімальна довжина, обов'язкові символи) — краще одразу задати відповідні опції тут, ніж вручну підлаштовувати вже готовий пароль.
- Генерація партії унікальних паролів під час одночасного налаштування кількох акаунтів або тестових користувачів.
- Заміна повторно використаного пароля після сповіщення про витік — по одному унікальному паролю на кожен постраждалий акаунт.
- Створення пароля для Wi-Fi роутера чи спільного пристрою, який надійний, але не містить схожих символів для тих, хто вводитиме його з надрукованої картки.
Навіщо його використовувати?
Справді випадковий: криптографічно безпечна випадковість, а не передбачуваний Math.random().
Повністю офлайн — пароль генерується на вашому пристрої й ніколи нікуди не передається.
Довжина на вибір (6–64) та набори символів під правила будь-якого сайту.
Опція "Виключити схожі символи" (0/O, 1/l/I) для паролів, які, можливо, доведеться читати чи вводити вручну.
Індикатор стійкості в реальному часі на основі реальної ентропії, а не довільних кольорових смужок.
Часті запитання
Чи безпечно генерувати пароль на сайті?
На цьому — так: генерація відбувається повністю у вашому браузері за допомогою Web Crypto API. Жоден мережевий запит не передає пароль; ви навіть можете завантажити сторінку, відключитися від інтернету і генерувати паролі офлайн.
Якої довжини має бути мій пароль?
16 символів зі змішаними типами — надійне значення за замовчуванням для важливих облікових записів. 12 — прийнятний мінімум. Довжина важливіша за складність: довший пароль надійніший за коротший із більшою кількістю символів.
Що означає оцінка стійкості?
Це ентропія: кількість бітів, які має вгадати зловмисник. Кожен доданий біт подвоює обсяг роботи для підбору. Менш ніж 45 біт — слабко, 70+ — надійно для онлайн-акаунтів, а 100+ протистоїть навіть офлайн-атакам на викрадені хеші паролів.
Чи можна використовувати той самий згенерований пароль на кількох сайтах?
Ні. Коли один сайт зламано, зловмисники пробують викрадений пароль на всіх інших. Генеруйте унікальний пароль для кожного сайту і зберігайте їх у менеджері паролів — саме для цього він і потрібен.
Навіщо виключати схожі символи?
Символи на кшталт 0/O та 1/l/I у багатьох шрифтах виглядають однаково. Якщо вам колись доведеться прочитати пароль вголос або ввести його з паперу, їх виключення запобігає прикрим помилкам. Це трохи знижує ентропію, що чесно відображає індикатор стійкості.
Якої довжини має бути згенерований пароль?
Якщо сайт дозволяє, 16 випадкових символів із повного набору символів перевищують можливості будь-якої реалістичної атаки перебором; 12 — розумний мінімум для звичайних облікових записів. Якщо через обмеження сайту доводиться використовувати коротший пароль, компенсуйте це, увімкнувши всі типи символів — але за можливості надавайте перевагу довжині, що узгоджується з позицією NIST SP 800-63B.