Generator lozinki

Acrafto Team Sigurnost
Ažurirano
Prečice na tastaturi: Razmak — generiši · C — kopiraj
Napredne opcije
Najmanji broj po vrsti znaka
Prikaži izračun

Vrijeme za probijanje
Vrijeme za probijanje
Brzina zavisi od toga kako ciljna stranica hešira lozinke, a ne samo od hardvera napadača.
Ova sesija
    Čuva se samo u memoriji. Zatvaranje kartice je briše.

    Generiši više odjednom

    Sačuvane postavke

    Sve radi u vašem pregledniku. Nijedna lozinka se nikad ne šalje, ne čuva niti se bilježi.

    Lozinke, fraze, PIN-ovi i ključevi

    Tabovi iznad izlaza prebacuju između četiri vrste tajni. Sve četiri crpe iz istog lokalnog izvora nasumičnosti — mijenja se samo abeceda i pravila.

    Nasumično — dužina od 4 do 128 znakova sa bilo kojom kombinacijom velikih slova, malih slova, brojeva i simbola. Pod Napredne opcije nalaze se postavke koje prave sajtovi od vas traže: isključivanje sličnih znakova (0/O, 1/l/I) za sve što prepisujete ručno, zabrana određenih znakova koje neki sajt odbija, najmanji broj po vrsti znaka, zabrana ponavljanja ili nizova poput abc i qwe, ili tačan oblik zadan obrascem (A veliko slovo, a malo slovo, # cifra, ! simbol, C suglasnik, v samoglasnik).

    Fraza — nekoliko nasumičnih riječi umjesto jednog izmiješanog niza, ideja correct-horse-battery-staple sa XKCD 936. Riječi dolaze sa EFF large wordlist, 7 776 unosa i standard za diceware, tako da svaka riječ dodaje 12,9 bita: pet riječi je otprilike 65 bita i, za razliku od xK9#mP2$vL5@nQ8, možete je zapamtiti dovoljno dugo da je otkucate na telefonu. Spisak riječi je isključivo engleski, pa će fraza uvijek izgledati kao engleski tekst, bez obzira na jezik stranice. Postavite razdvajač, veliko prvo slovo svake riječi ili dodajte cifre i simbol kada sajt to zahtijeva. Drugi stil potpuno zaobilazi engleske riječi i gradi izgovorljive slogove (tokrilmufsad) — lakše se diktira preko telefona i ne pretpostavlja ništa o vašem rasporedu tastature.

    PIN — 3 do 12 cifara za zaključavanje telefona, SIM kartice, alarmne panele i bankovne kartice. Predvidljivi nikad ne izađu: 1234, 0000, sve iste cifre i sve što liči na godinu rođenja se odbija i ponovo generiše. Taj filter je važniji nego što zvuči — u analizama procurjelih baza PIN-ova, dvadeset najčešćih četverocifrenih kombinacija čini oko četvrtine svih njih.

    Ključevi — nasumične tajne u formatima koje kod očekuje: heksadecimalno, Base64 ili obična slova i brojevi. Veličinu određujete u bajtovima, pa 32 bajta daje 256-bitni ključ (64 heksadecimalna znaka, 44 u Base64) za API ključ, sesijsku tajnu, JWT_SECRET ili SECRET_KEY. Isti tab generiše i rezervne kodove za 2FA u formatu koji poznajete sa GitHub-a (k7fp-2mqx), izgrađene od abecede bez sličnih znakova, tako da prežive zapisivanje na papir.

    Zašto ovaj alat radi samo u vašem pregledniku

    Većina generatora lozinki radi dobro — sve dok se ne zapitate šta se zapravo dešava. Kada generirate lozinku na serveru, taj server je teorijski vidi. Za većinu sajtova to je vjerovatno u redu. Ali „vjerovatno” nije sigurnost koju želite pri postavljanju bankovnog računa ili e-maila.

    Ovaj generator je izgrađen oko jednog principa: lozinka nikada ne napušta vaš uređaj. Sve se izvršava u JavaScript-u direktno u vašem pregledniku. Relevantni dio koda:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() crpi entropiju iz generatora slučajnih brojeva vašeg operativnog sistema — istog izvora koji koriste kriptografske biblioteke. Zatvorite ovaj tab i lozinka nestaje. Nema logova, nema baze podataka, nema servera.

    Problem sa „trikovima” za lozinke

    Godinama su sigurnosni savjeti zvučali ovako: uzmite riječ, stavite veliko slovo na početku, dodajte broj na kraju, zamijenite jedno slovo simbolom. Nešto poput L0zinka!.

    Napadači znaju ove trikove. Rječnički napadi ne pokušavaju samo obične riječi — pokušavaju obične riječi sa uobičajenim modifikacijama. L0zinka! nije jaka lozinka; to je slaba lozinka u preruhu.

    „Lozinke su kao donje rublje: ne puštaj ljude da ih vide, mijenjaj ih često i ne treba ih dijeliti sa strancima.”
    — Chris Pirillo

    Pravi preokret je došao sa menadžerima lozinki. Kada ne morate pamtiti lozinku — kada živi sigurno u Bitwarden-u, 1Password-u ili KeePass-u — nema razloga da ne koristite nešto poput xK9#mP2$vL5@nQ8 za svaki račun. Generirajte, kopirajte, sačuvajte. To je cijeli radni tok.

    Potreba za redovnom promjenom lozinki bila je jedan od prvobitnih razloga zbog kojih je ovaj alat napravljen. Rotacija lozinke treba da traje 30 sekundi, a ne da izaziva glavobolju.

    Koliko dugo je dovoljno dugo?

    Dužina je važnija od složenosti. Lozinka od 20 znakova samo od malih slova ima više entropije od lozinke od 10 znakova sa sva četiri tipa znakova. Oba su važna, ali dužina pobjeđuje.

    LozinkaDužinaVrijeme probijanja
    password12311 znakova< 1 sekunda
    AmerHodžić198514 znakova3 sata
    Abc123!@#9 znakova2 dana
    MyD0g!sF1uffy13 znakova5 godina
    Tr$7mK@p9Lq212 znakova200+ godina
    xK9#mP2$vL5@nQ815 znakova34 000 godina

    NIST Special Publication 800-63B preporučuje minimum od 8 znakova, ali napominje da je dužina primarna odrednica snage — obavezni zahtjevi za posebne znakove često imaju suprotan efekt čineći lozinke predvidljivijim.

    Šta rade tipovi znakova

    • Velika slova (A–Z) — 26 mogućnosti po poziciji
    • Mala slova (a–z) — još 26
    • Brojevi (0–9) — 10
    • Simboli (!@#$%…) — 32+ zavisno od skupa znakova

    Sa 16 znakova i sva četiri tipa (94 moguće vrijednosti po poziciji): 94¹⁶ ≈ 3,7 × 10³¹ kombinacija. Moderni GPU klaster koji probija milijardu lozinki u sekundi trebao bi duže od starosti svemira.

    Za programere: ključevi, tajne i masovni izlaz

    Tab Ključevi postoji jer changeme i secret123 završe u .env fajlovima češće nego što iko priznaje. Generišite vrijednost u formatu koji biblioteka zapravo očekuje — heksadecimalno za sve što traži sirovi ključ, Base64 za tokene i zaglavlja, slova i brojeve tamo gdje bi ljuska ili URL zapeli na + i / — i odredite veličinu u bajtovima, a ne znakovima, jer se tako specificira jačina ključa: 16 bajtova je 128-bitni ključ, 32 bajta je 256-bitni.

    Sve dolazi iz crypto.getRandomValues(), CSPRNG-a preglednika — iste klase izvora kao secrets u Pythonu ili crypto/rand u Go-u, i nikako Math.random(), koji je dovoljno predvidljiv da se rekonstruiše.

    Ispod panela, Generiši više odjednom proizvodi do 1 000 vrijednosti i preuzima ih kao TXT, CSV, JSON, YAML, .env ili SQL — za popunjavanje test naloga, dijeljenje početnih kredencijala ili popunjavanje kolone bez pisanja jednokratne skripte. Masovni izlaz prati postavke za nasumičnu lozinku (ili vaš obrazac), a ne tabove za frazu i PIN.

    Dvije manje pogodnosti: Očisti međuspremnik 60 sekundi nakon kopiranja ograničava koliko dugo tajna ostaje u sistemskom međuspremniku, a Sačuvane postavke čuva imenovani skup pravila u vašem pregledniku, tako da je pravilo kojem se često vraćate — 20 znakova, bez simbola, bez sličnih znakova — udaljeno jedan klik. URL stranice takođe nosi te postavke, nikad generisanu vrijednost, pa je pravilo sigurno dodati u zabilješke ili poslati kolegi.

    Argument za menadžer lozinki

    Generiranje jakih lozinki je besmisleno ako ih ponovo koristite ili čuvate u lozinke.txt na radnoj površini. Verizonov Izvještaj o istrazi povreda podataka konzistentno utvrđuje da 81% povreda uključuje ukradene ili slabe lozinke. Najčešći razlog ponovne upotrebe: previše računa za praćenje.

    Menadžeri lozinki rješavaju ovo čisto:

    • Bitwarden — otvoreni kod, besplatni nivo pokriva većinu potreba, radi na svim platformama
    • 1Password — uglađeni interfejs, odlično dijeljenje za porodicu/tim
    • KeePass — potpuno lokalni, bez oblaka, potpuna kontrola

    Kada lozinka procuri

    1. Odmah je promijenite na svakom računu gdje ste je koristili
    2. Aktivirajte 2FA na pogođenom računu
    3. Provjerite Have I Been Pwned — unesite vaš e-mail da vidite prošle povrede
    4. Pregledajte aktivne sesije i opozovite sve nepoznato

    Preporuke po tipu računa

    Finansijski računi

    • 16+ znakova, svi tipovi znakova
    • Jedinstvena lozinka, nikada ponovo korišćena
    • 2FA putem aplikacije za autentifikaciju (ne SMS)

    E-pošta

    • 14+ znakova — vaša e-pošta resetira svaki drugi račun, čineći je krunom vaše sigurnosti
    • Obavezno 2FA
    • Redovno provjeravajte prijavljene uređaje

    Društvene mreže

    • 12+ znakova
    • 2FA putem aplikacije — SMS baziran 2FA je ranjiv na SIM zamjenu napade

    Poslovni računi

    • Pratite politiku kompanije (obično 14+)
    • Nikada ne koristite lične lozinke na poslovnim sistemima; promijenite odmah pri odlasku

    Uobičajene greške koje vrijedi izbjeći

    Čuvanje lozinki u čistom tekstu (lozinke.txt, aplikacija bilješki, nacrti e-pošte) — koristite šifrirani menadžer lozinki umjesto toga.

    Dijeljenje lozinki putem četa ili e-pošte — koristite Bitwarden Send ili slično sigurno dijeljenje ako morate dijeliti.

    Oslanjanje na preglednik kao jedini menadžer lozinki — preglednici se poboljšavaju, ali namjenski menadžer s glavnom lozinkom nudi bolje šifriranje i podršku za više platformi.

    Bosanske preporuke

    Bosanskohercegovački CERT (cert.ba) pruža smjernice o kibernetičkoj sigurnosti. E-vladine usluge u BiH se proširuju s jačim zahtjevima za autentifikaciju. Kao i u široj regiji, krađa akreditiva koja cilja bankarske i društvene mreže je jedna od najčešće prijavljenih vrsta kibernetičkog kriminala.

    Statistike sigurnosti lozinki

    • 81% poslovnih povreda uključuje ukradene ili slabe lozinke (Verizon DBIR)
    • 59% ljudi ponovo koristi lozinke na više računa
    • 23% najčešćih lozinki može se probiti za manje od 1 sekunde
    • Prosječan korisnik ima 100+ online računa koji zahtijevaju lozinke

    Često postavljana pitanja

    Da li je ovaj generator zaista privatan? Da. Otvorite konzolu za razvojne programere (F12) dok generirate lozinku i provjerite karticu Mreža — vidjet ćete nula poslatih zahtjeva. Sve se izvršava lokalno.
    Koliko često bi trebalo da mijenjam lozinke? Kada postoji razlog: poznata povreda, sumnja na kompromitaciju ili nakon dijeljenja pristupa. NIST više ne preporučuje obaveznu periodičnu rotaciju zbog nje same — prisilne česte promjene obično rezultiraju slabijim, predvidljivijim lozinkama.
    Mogu li koristiti istu lozinku za više računa? Ne. Jedna povreda otkriva svaki račun koji dijeli tu lozinku. Menadžer lozinki olakšava održavanje jedinstvenih lozinki za stotine računa.
    Lozinka ili fraza — šta koristiti? Koristite nasumičnu lozinku za sve što menadžer lozinki upisuje umjesto vas, a frazu za onih nekoliko tajni koje morate sami otkucati: glavnu lozinku menadžera, šifriranje diska, prijavu na laptop. Pet riječi sa EFF spiska je oko 65 bita entropije — uporedivo sa nasumičnom lozinkom od 10 znakova koja koristi sva četiri tipa znakova — i mnogo je lakše ispravno unijeti na telefonu ili TV daljinskom.
    Mogu li generisati nasumičan PIN? Da, tab PIN proizvodi 3 do 12 cifara i odbija predvidljive: 1234, 0000, ponovljene cifre i godine rođenja. Šest cifara umjesto uobičajene četiri gotovo ništa ne košta pri kucanju, a napadaču množi broj potrebnih pokušaja sa sto.
    Mogu li ovo koristiti za API ključeve i tajne aplikacija? Za to služi tab Ključevi: heksadecimalni, Base64 ili alfanumerički izlaz, veličine u bajtovima. 32 bajta je 256-bitni ključ, što većina biblioteka podrazumijeva pod jakom tajnom za JWT_SECRET, SECRET_KEY ili potpis webhooka. Isti tab generiše i rezervne kodove za 2FA.
    Mogu li generisati više odjednom? Generiši više odjednom proizvodi do 1 000 vrijednosti i preuzima ih kao TXT, CSV, JSON, YAML, .env ili SQL. Koristi postavke za nasumičnu lozinku ili vaš obrazac, pa je namijenjen za popunjavanje naloga i test podataka, a ne za tabove fraze i PIN-a.
    Šta je jače — dužina ili složenost? Dužina. Lozinka od 20 znakova samo od malih slova ima više entropije od lozinke od 10 znakova sa svim tipovima znakova. Koristite oba, ali dajte prioritet dužini.
    Šta ako zaboravim lozinku? Koristite menadžer lozinki da biste morali pamtiti samo jednu glavnu lozinku. Za račune bez menadžera, većina usluga nudi oporavak putem e-pošte — zbog toga je zaštita e-pošte jakom lozinkom i 2FA ključna.

    Cijenio bih ako biste podijelili ove stranice s prijateljima, spremili ih u favorite ili linkali na njih. Hvala! 🙏