Бих се радвал, ако споделите тези страници с приятели, ги запазите в отметки или ги свържете. Благодаря! 🙏

Генератор на силни пароли онлайн

Acrafto Team Сигурност
Актуализирано
Клавишни комбинации: Интервал — генериране · C — копиране
Разширени настройки
Минимален брой по тип знак
Покажи изчислението

Време за разбиване
Време за разбиване
Скоростта зависи от начина, по който целевият сайт хешира паролите, а не само от хардуера на нападателя.
Тази сесия
    Пази се само в паметта. Затварянето на раздела я изтрива.

    Генериране на няколко наведнъж

    Запазени настройки

    Всичко работи във вашия браузър. Никоя парола не се изпраща, съхранява или записва.

    Пароли, фрази, PIN кодове и ключове

    Разделите над резултата превключват между четири вида тайна. И четирите черпят от един и същ локален източник на случайност — променят се само азбуката и правилата.

    Случайна — парола с дължина от 4 до 128 знака и произволна комбинация от главни букви, малки букви, цифри и символи. В Разширени настройки са скрити настройките, които истинските сайтове ви налагат: изключване на приличащи си знаци (0/O, 1/l/I) за всичко, което ще въвеждате ръчно, забрана на конкретни знаци, които даден сайт отхвърля, минимален брой знаци от всеки тип, забрана на повторения или клавиатурни поредици като abc и qwe, или точна форма чрез шаблон (A главна буква, a малка буква, # цифра, ! символ, C съгласна, v гласна).

    Фраза — няколко случайни думи вместо един разбъркан низ, идеята correct-horse-battery-staple от XKCD 936. Думите идват от EFF large wordlist — 7 776 записа, стандартът diceware — така че всяка дума добавя 12,9 бита: пет думи са около 65 бита и, за разлика от xK9#mP2$vL5@nQ8, можете да ги задържите в главата си достатъчно дълго, за да ги въведете на телефон. Задайте разделител, направете главна буквата в началото на всяка дума или добавете цифри и символ, когато сайтът настоява. Вторият стил изобщо пропуска английските думи и изгражда произносими срички (tokrilmufsad) — по-лесни за диктуване по телефона и без никакви изисквания към клавиатурната ви подредба.

    PIN — от 3 до 12 цифри за заключване на телефони, SIM карти, алармени системи и банкови карти. Предвидимите не се появяват: 1234, 0000, еднакви цифри и всичко, което прилича на година на раждане, се отхвърля и генерира отново. Този филтър има значение повече, отколкото звучи — в анализи на изтекли бази с PIN кодове двайсетте най-чести четирицифрени комбинации покриват около една четвърт от всички тях.

    Ключове — случайни тайни във форматите, които кодът очаква: шестнайсетично, Base64 или само букви и цифри. Размерът се задава в байтове, така че 32 байта дават 256-битов ключ (64 шестнайсетични знака, 44 в Base64) за API ключ, сесиен секрет, JWT_SECRET или SECRET_KEY. Същият раздел генерира и резервни кодове за двуфакторна автентикация във формата, познат от GitHub (k7fp-2mqx), изградени от азбука без приличащи си знаци, за да оцелеят при записване на хартия.

    Защо този инструмент работи само в браузъра ви

    Повечето генератори на пароли работят добре — докато не се замислите какво всъщност се случва. Когато генерирате парола на сървър, сървърът теоретично я вижда. За повечето сайтове това е вероятно наред. Но „вероятно” не е сигурността, която искате при настройка на банкова сметка или имейл.

    Този генератор е изграден около един принцип: паролата никога не напуска вашето устройство. Всичко работи в JavaScript директно в браузъра ви. Релевантната част от кода:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() черпи ентропия от генератора на случайни числа на вашата операционна система — същия източник, използван от криптографски библиотеки. Затворете раздела и паролата изчезва. Без логове, без база данни, без сървър.

    Проблемът с „триковете” за пароли

    В продължение на години съветите за сигурност звучаха така: вземете дума, напишете главна първа буква, добавете число в края, заменете буква с символ. Нещо като P@rola1.

    Нападателите знаят тези трикове. Речниковите атаки не опитват само обичайни думи — опитват обичайни думи с обичайни модификации. P@rola1 не е силна парола; това е слаба парола в маскировка.

    „Паролите са като бельото: не позволявайте на хората да ги виждат, сменяйте ги често и не трябва да ги споделяте с непознати.”
    — Chris Pirillo

    Истинската промяна дойде с мениджърите на пароли. Когато не трябва да помните парола — когато тя живее сигурно в Bitwarden, 1Password или KeePass — няма причина да не използвате нещо като xK9#mP2$vL5@nQ8 за всеки акаунт. Генерирайте, копирайте, съхранявайте. Това е целият работен процес.

    Необходимостта от редовна смяна на пароли беше една от оригиналните причини, поради които е създаден този инструмент. Ротацията на парола трябва да отнеме 30 секунди, а не да причинява главоболие.

    Колко дълго е достатъчно?

    Дължината е по-важна от сложността. 20-символна парола само от малки букви има повече ентропия от 10-символна парола с всичките четири типа символи. И двете имат значение, но дължината печели.

    ПаролаДължинаВреме за разбиване
    password12311 знака< 1 секунда
    ИванИванов198514 знака3 часа
    Abc123!@#9 знака2 дни
    MyD0g!sF1uffy13 знака5 години
    Tr$7mK@p9Lq212 знака200+ години
    xK9#mP2$vL5@nQ815 знака34 000 години

    NIST Special Publication 800-63B препоръчва минимум 8 символа, но отбелязва, че дължината е основният фактор за сила — задължителните изисквания за специални символи често имат обратен ефект, правейки паролите по-предвидими.

    Какво правят типовете символи

    • Главни букви (A–Z) — 26 възможности на позиция
    • Малки букви (a–z) — още 26
    • Цифри (0–9) — 10
    • Символи (!@#$%…) — 32+ в зависимост от набора символи

    При 16 символа с всичките четири типа (94 възможни стойности на позиция): 94¹⁶ ≈ 3,7 × 10³¹ комбинации. Съвременен GPU клъстер, разбиващ милиард пароли в секунда, ще се нуждае от повече времe, отколкото е възрастта на вселената.

    За разработчици: ключове, тайни и групов експорт

    Разделът Ключове съществува, защото changeme и secret123 се озовават във файлове .env по-често, отколкото някой би признал. Генерирайте стойността във формата, който библиотеката очаква — шестнайсетично за всичко, което иска суров ключ, Base64 за токени и заглавия, буквено-цифрово там, където обвивка или URL адрес би се задавил на + и / — и я задайте в байтове, а не в знаци, защото така се определя силата на ключа: 16 байта е 128-битов ключ, 32 байта е 256-битов.

    Всичко идва от crypto.getRandomValues(), CSPRNG-а на браузъра — от същия клас източници като secrets в Python или crypto/rand в Go, и категорично не Math.random(), който е достатъчно предвидим, за да бъде възстановен.

    Под панелите Генериране на няколко наведнъж произвежда до 1 000 стойности и ги изтегля като TXT, CSV, JSON, YAML, .env или SQL — за захранване на тестови акаунти, раздаване на първоначални идентификационни данни или запълване на колона без писане на еднократен скрипт. Груповият изход следва настройките за случайна парола (или вашия шаблон), не разделите за фраза и PIN.

    Две по-малки удобства: Изчистване на клипборда 60 секунди след копиране ограничава колко дълго тайна стои в системния клипборд, а Запазени настройки пази именен набор от правила в браузъра ви, така че политика, до която посягате често — 20 знака, без символи, без приличащи си знаци — е на едно кликване разстояние. Адресът на страницата носи тези настройки, но никога генерираната стойност, така че политика е безопасно да се запази в отметки или изпрати на колега.

    Аргументът за мениджър на пароли

    Генерирането на силни пароли е безполезно, ако ги използвате повторно или ги съхранявате в pароли.txt на работния плот. Докладът за разследване на нарушения на данни на Verizon неизменно установява, че 81% от нарушенията включват откраднати или слаби пароли. Най-честата причина за повторно използване: твърде много акаунти за проследяване.

    Мениджърите на пароли решават това чисто:

    • Bitwarden — с отворен код, безплатното ниво покрива повечето нужди, работи на всички платформи
    • 1Password — изчистен интерфейс, отлично семейно/екипно споделяне
    • KeePass — напълно локален, без облак, пълен контрол

    Когато парола изтече

    1. Сменете я незабавно на всеки акаунт, където сте я използвали
    2. Активирайте 2FA на засегнатия акаунт
    3. Проверете Have I Been Pwned — въведете имейла си, за да видите минали нарушения
    4. Прегледайте активните сесии и отменете всичко непознато

    Препоръки по тип акаунт

    Финансови акаунти

    • 16+ символа, всички типове символи
    • Уникална парола, никога не използвана повторно
    • 2FA чрез приложение за удостоверяване (не SMS)

    Имейл

    • 14+ символа — вашият имейл нулира всяка друга парола, правейки го коронния скъпоценен камък на сигурността ви
    • Задължително 2FA
    • Редовно проверявайте влезлите устройства

    Социални мрежи

    • 12+ символа
    • 2FA чрез приложение — SMS-базираното 2FA е уязвимо на SIM-swapping атаки

    Работни акаунти

    • Следвайте фирмената политика (обикновено 14+)
    • Никога не използвайте лични пароли на работни системи; сменете незабавно при напускане

    Чести грешки, заслужаващи избягване

    Съхраняване на пароли в обикновен текст (пароли.txt, приложение за бележки, имейл чернови) — използвайте вместо това криптиран мениджър на пароли.

    Споделяне на пароли чрез чат или имейл — използвайте Bitwarden Send или подобно сигурно споделяне, ако трябва да споделите.

    Разчитане на браузъра като единствен мениджър — браузърите се подобряват, но специализиран мениджър с главна парола предлага по-добро криптиране и многоплатформена поддръжка.

    Български препоръки

    Българският CERT (cert.bg) предоставя насоки за киберсигурност, включително препоръки за пароли. Българските е-правителствени услуги все повече изискват силно удостоверяване. Изследванията показват, че българските потребители често използват имена, години на раждане и имена на градове като пароли.

    Статистики за сигурността на паролите

    • 81% от корпоративните нарушения включват откраднати или слаби пароли (Verizon DBIR)
    • 59% от хората използват пароли повторно в множество акаунти
    • 23% от най-честите пароли могат да бъдат разбити за по-малко от 1 секунда
    • Средният потребител има 100+ онлайн акаунта, изискващи пароли

    Често задавани въпроси

    Наистина ли е поверителен този генератор? Да. Отворете конзолата на разработчика в браузъра (F12) докато генерирате парола и проверете раздела Мрежа — ще видите нула изпратени заявки. Всичко работи локално.
    Колко често трябва да сменям паролите? Когато има причина: известно нарушение, подозрение за компромитиране, или след споделяне на достъп. NIST вече не препоръчва задължителна периодична ротация заради самата нея — принудителните чести промени обикновено водят до по-слаби, предвидими пароли.
    Мога ли да използвам една и съща парола за множество акаунти? Не. Едно нарушение разкрива всеки акаунт, споделящ тази парола. Мениджърът на пароли прави поддържането на уникални пароли за стотици акаунти лесно.
    Парола или фраза — кое да избера? Използвайте случайна парола за всичко, което мениджър на пароли въвежда вместо вас, и фраза за малкото тайни, които трябва да въвеждате сами: главната парола на мениджъра, криптирането на диска, входа в лаптопа. Пет думи от списъка на EFF са около 65 бита ентропия — сравнимо с 10-символна случайна парола с всичките четири типа знаци — и много по-лесни за въвеждане правилно на телефон или телевизионно дистанционно.
    Мога ли да генерирам случаен PIN? Да, разделът PIN произвежда от 3 до 12 цифри и отказва предвидимите: 1234, 0000, повтарящи се цифри и години на раждане. Шест цифри вместо обичайните четири почти не оскъпяват въвеждането, но умножават броя на опитите, нужни на нападател, по сто.
    Мога ли да използвам това за API ключове и тайни на приложения? Точно за това е разделът Ключове: шестнайсетичен, Base64 или буквено-цифров изход, зададен в байтове. 32 байта е 256-битов ключ — това повечето библиотеки имат предвид под силна тайна за JWT_SECRET, SECRET_KEY или подпис на webhook. Същият раздел генерира и резервни кодове за двуфакторна автентикация.
    Мога ли да генерирам повече от една наведнъж? Генериране на няколко наведнъж произвежда до 1 000 стойности и ги изтегля като TXT, CSV, JSON, YAML, .env или SQL. Използва настройките за случайна парола или вашия шаблон, така че е предназначено за захранване на акаунти и тестови данни, а не за разделите за фраза и PIN.
    Какво е по-силно — дължина или сложност? Дължина. 20-символна парола само от малки букви има повече ентропия от 10-символна парола с всички типове символи. Използвайте и двете, но давайте приоритет на дължината.
    Какво ако забравя парола? Използвайте мениджър на пароли, за да трябва да помните само една главна парола. За акаунти без мениджър, повечето услуги предлагат възстановяване чрез имейл — затова защитата на имейла ви с силна парола и 2FA е задължителна.