Uvítal bych, kdybyste tyto stránky sdíleli s přáteli, uložili si je do záložek nebo na ně odkazovali. Děkuji! 🙏

Generátor hesel

Acrafto Team Bezpečnost
Aktualizováno
Klávesové zkratky: Mezerník — generovat · C — kopírovat
Pokročilá nastavení
Minimální počet podle typu znaku
Zobrazit výpočet

Doba prolomení
Doba prolomení
Rychlost závisí na tom, jak cílový web hesla hashuje, ne jen na hardwaru útočníka.
Tato relace
    Uchováno pouze v paměti. Zavření panelu ji vymaže.

    Generovat více najednou

    Uložená nastavení

    Vše běží ve vašem prohlížeči. Žádné heslo se nikam neodesílá, neukládá ani nezaznamenává.

    Proč tohle běží jen ve vašem prohlížeči

    Většina online generátorů hesel funguje tak, že pošle požadavek na server, server heslo vygeneruje a pošle zpět. Možná si heslo neukládá. Možná. Tohle „možná” je problém, protože při nastavování bankovního účtu nebo firemního VPN nechcete stavět bezpečnost na dobré víře náhodného webu.

    Zdejší generátor heslo nikdy neopustí vaše zařízení. Vše se odehraje v JavaScriptu přímo v prohlížeči — konkrétně tady:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() tahá entropii ze systémového generátoru náhodnosti, stejného zdroje, z nějž čerpají kryptografické knihovny. Zavřete záložku, heslo zmizí. Žádný log, žádná databáze, žádný server, který by o vás věděl víc, než potřebuje.

    Mýtus o „chytrém” hesle

    Existuje celý folklór okolo toho, jak si vyrobit „silné” heslo bez správce hesel. Velké písmeno na začátek, číslo na konec, jedno a změňte na @. Výsledek? H3sl0!. Nebo Petr2024!. Nebo variace na oblíbeného fotbalistu.

    Útočníci tento folklór znají lépe než vy. Slovníkové útoky dávno nezkoušejí jen slova ze slovníku — zkouší slova se všemi běžnými mutacemi, protože právě ty lidé používají. P@ssw0rd není silné heslo. Je to slabé heslo v karnevalovém kostýmu.

    „Hesla jsou jako spodní prádlo: nenechte je vidět ostatní, měňte je často a nesdílejte je s cizími lidmi.”
    — Chris Pirillo

    Hesla je potřeba čas od času měnit — to byl ostatně jeden z hlavních impulsů k vytvoření tohoto nástroje. Se správcem hesel trvá rotace hesla půl minuty. Bez něj se z toho stane odkládaná povinnost.

    Délka bije složitost

    Dvacetimístné heslo složené jen z malých písmen je kryptograficky silnější než desetimístné heslo se všemi čtyřmi typy znaků. Obojí záleží, ale délka má větší vliv. To není intuitivní, a přesto to tak je.

    HesloDélkaČas prolomení
    password12311 znaků< 1 sekunda
    PetrNovak198514 znaků3 hodiny
    Abc123!@#9 znaků2 dny
    MyD0g!sF1uffy13 znaků5 let
    Tr$7mK@p9Lq212 znaků200+ let
    xK9#mP2$vL5@nQ815 znaků34 000 let

    NIST SP 800-63B to potvrzuje: délka je primárním faktorem síly. Povinné požadavky na speciální znaky se paradoxně vymstí — lidé pak volí předvídatelná schémata, aby si je vůbec dokázali zapamatovat.

    Každý typ znaku rozšiřuje množinu možností na dané pozici: velká písmena přidají 26 hodnot, malá dalších 26, číslice 10 a symboly přes 30. Na 16 znacích to dělá 94¹⁶ ≈ 3,7 × 10³¹ kombinací — moderní GPU cluster by to crackal déle, než je stáří vesmíru.

    Správce hesel, nebo věčný kolotoč

    Generovat silná hesla dává smysl pouze v kombinaci se správcem hesel. Bez něj skončíte buď s jedním heslem na všechno (katastrofa), nebo s hesly zapsanými na papíru přilepeném k monitoru (klasika). Verizonova zpráva o průnicích rok co rok zjišťuje totéž: 81 % firemních útoků využívá ukradená nebo slabá hesla.

    Bitwarden je open-source, bezplatná základní verze pokryje klidně stovky účtů a funguje všude. 1Password má vybroušenější rozhraní a skvělé rodinné sdílení. KeePass je zcela offline pro ty, kdo cloudu nevěří ani za mák. Všechny tři jsou řádově bezpečnější než „pamatuji si to” nebo hesla.txt na ploše.

    Když heslo uteče

    Stane se. Buď přímo vám, nebo provozovateli služby, které důvěřujete. Postup je pokaždé stejný: heslo ihned změňte na všech účtech, kde jste ho používali, zapněte 2FA na postiženém účtu a na Have I Been Pwned zadejte svůj e-mail — zjistíte, které úniky se vás týkají. Pak zkontrolujte aktivní přihlášení v nastavení účtu a odvolejte vše, co nepoznáváte.

    Na co dát zvlášť pozor

    E-mail si zaslouží nejsilnější heslo ze všech, protože přes něj lze resetovat prakticky cokoliv jiného. Minimálně 14 znaků, povinné 2FA a pravidelná kontrola zařízení, která mají přístup. Bankovní účty potřebují alespoň 16 znaků a autentizační aplikaci místo SMS — SIM swapping je skutečný útok, ne sci-fi. Sociální sítě si vystačí se 12 znaky, ale 2FA je i tam nutnost. Pracovní hesla nikdy nekombinujte s osobními; při odchodu z firmy je okamžitě změňte.

    Hesla v plaintextu — v poznámkách, mailových konceptech nebo sdílená přes Slack — jsou bezpečnostní průšvih bez ohledu na to, jak jsou silná. Pokud je opravdu potřeba heslo předat, existuje na to Bitwarden Send.

    Česká specifika

    NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost, nukib.cz) vydává bezplatné metodiky k bezpečnosti hesel, přitom je čte minimum lidí, pro které jsou určeny. Úniky dat z českých e-shopů — Alza, Mall.cz a další — ukázaly, že ani heslo k objednávkovému účtu není triviální záležitost. České banky od roku 2023 díky PSD2 stále agresivněji prosazují 2FA přes aplikaci namísto SMS, což je krok správným směrem.

    Časté otázky

    Je generátor opravdu soukromý? Ano. Otevřete konzoli vývojáře (F12), přepněte na záložku Síť a vygenerujte heslo — uvidíte nula odchozích požadavků. Všechno se odehraje lokálně.
    Jak často měnit hesla? Když je důvod: průnik, podezření na kompromitaci, sdílení přístupu s někým, kdo k němu už přístup mít nemá. NIST povinnou periodickou rotaci bez konkrétní příčiny nedoporučuje — vynucené časté změny vedou k předvídatelným heslům typu heslo1, heslo2, heslo3.
    Jedno heslo pro více účtů — opravdu tak velký problém? Ano. Jeden průnik odhalí všechny účty se stejným heslem najednou. Říká se tomu credential stuffing a je to rutinní útok, ne výjimka.
    Co je silnější — délka nebo složitost? Délka. Dvacet malých písmen > deset znaků se vším všudy. Ideálně ale kombinujte obojí.
    Co když zapomenu heslo? Správce hesel od vás vyžaduje pamatovat si jen jedno hlavní heslo. To je celá podstata. Pro účty bez správce funguje obnova přes e-mail — proto je bezpečnost e-mailového účtu absolutní priorita.

    81 % firemních průniků využívá ukradená nebo slabá hesla. 59 % lidí hesla recykluje. 23 % nejčastějších hesel cracknete za méně než sekundu. Průměrný uživatel má přes sto online účtů. Čísla jsou nudná, dokud se vás netýkají.