Generátor hesel
Pokročilá nastavení
Slova pocházejí z anglického seznamu EFF, takže fráze vypadá anglicky bez ohledu na váš jazyk.
Slovník: EFF large wordlist od Electronic Frontier Foundation, licence CC BY 3.0 US. eff.org/diceZobrazit výpočet
| Doba prolomení |
|---|
Tato relace
Generovat více najednou
Uložená nastavení
Proč tohle běží jen ve vašem prohlížeči
Většina online generátorů hesel funguje tak, že pošle požadavek na server, server heslo vygeneruje a pošle zpět. Možná si heslo neukládá. Možná. Tohle „možná” je problém, protože při nastavování bankovního účtu nebo firemního VPN nechcete stavět bezpečnost na dobré víře náhodného webu.
Zdejší generátor heslo nikdy neopustí vaše zařízení. Vše se odehraje v JavaScriptu přímo v prohlížeči — konkrétně tady:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() tahá entropii ze systémového generátoru náhodnosti, stejného zdroje, z nějž čerpají kryptografické knihovny. Zavřete záložku, heslo zmizí. Žádný log, žádná databáze, žádný server, který by o vás věděl víc, než potřebuje.
Mýtus o „chytrém” hesle
Existuje celý folklór okolo toho, jak si vyrobit „silné” heslo bez správce hesel. Velké písmeno na začátek, číslo na konec, jedno a změňte na @. Výsledek? H3sl0!. Nebo Petr2024!. Nebo variace na oblíbeného fotbalistu.
Útočníci tento folklór znají lépe než vy. Slovníkové útoky dávno nezkoušejí jen slova ze slovníku — zkouší slova se všemi běžnými mutacemi, protože právě ty lidé používají. P@ssw0rd není silné heslo. Je to slabé heslo v karnevalovém kostýmu.
„Hesla jsou jako spodní prádlo: nenechte je vidět ostatní, měňte je často a nesdílejte je s cizími lidmi.”
— Chris Pirillo
Hesla je potřeba čas od času měnit — to byl ostatně jeden z hlavních impulsů k vytvoření tohoto nástroje. Se správcem hesel trvá rotace hesla půl minuty. Bez něj se z toho stane odkládaná povinnost.
Délka bije složitost
Dvacetimístné heslo složené jen z malých písmen je kryptograficky silnější než desetimístné heslo se všemi čtyřmi typy znaků. Obojí záleží, ale délka má větší vliv. To není intuitivní, a přesto to tak je.
| Heslo | Délka | Čas prolomení |
|---|---|---|
password123 | 11 znaků | < 1 sekunda |
PetrNovak1985 | 14 znaků | 3 hodiny |
Abc123!@# | 9 znaků | 2 dny |
MyD0g!sF1uffy | 13 znaků | 5 let |
Tr$7mK@p9Lq2 | 12 znaků | 200+ let |
xK9#mP2$vL5@nQ8 | 15 znaků | 34 000 let |
NIST SP 800-63B to potvrzuje: délka je primárním faktorem síly. Povinné požadavky na speciální znaky se paradoxně vymstí — lidé pak volí předvídatelná schémata, aby si je vůbec dokázali zapamatovat.
Každý typ znaku rozšiřuje množinu možností na dané pozici: velká písmena přidají 26 hodnot, malá dalších 26, číslice 10 a symboly přes 30. Na 16 znacích to dělá 94¹⁶ ≈ 3,7 × 10³¹ kombinací — moderní GPU cluster by to crackal déle, než je stáří vesmíru.
Správce hesel, nebo věčný kolotoč
Generovat silná hesla dává smysl pouze v kombinaci se správcem hesel. Bez něj skončíte buď s jedním heslem na všechno (katastrofa), nebo s hesly zapsanými na papíru přilepeném k monitoru (klasika). Verizonova zpráva o průnicích rok co rok zjišťuje totéž: 81 % firemních útoků využívá ukradená nebo slabá hesla.
Bitwarden je open-source, bezplatná základní verze pokryje klidně stovky účtů a funguje všude. 1Password má vybroušenější rozhraní a skvělé rodinné sdílení. KeePass je zcela offline pro ty, kdo cloudu nevěří ani za mák. Všechny tři jsou řádově bezpečnější než „pamatuji si to” nebo hesla.txt na ploše.
Když heslo uteče
Stane se. Buď přímo vám, nebo provozovateli služby, které důvěřujete. Postup je pokaždé stejný: heslo ihned změňte na všech účtech, kde jste ho používali, zapněte 2FA na postiženém účtu a na Have I Been Pwned zadejte svůj e-mail — zjistíte, které úniky se vás týkají. Pak zkontrolujte aktivní přihlášení v nastavení účtu a odvolejte vše, co nepoznáváte.
Na co dát zvlášť pozor
E-mail si zaslouží nejsilnější heslo ze všech, protože přes něj lze resetovat prakticky cokoliv jiného. Minimálně 14 znaků, povinné 2FA a pravidelná kontrola zařízení, která mají přístup. Bankovní účty potřebují alespoň 16 znaků a autentizační aplikaci místo SMS — SIM swapping je skutečný útok, ne sci-fi. Sociální sítě si vystačí se 12 znaky, ale 2FA je i tam nutnost. Pracovní hesla nikdy nekombinujte s osobními; při odchodu z firmy je okamžitě změňte.
Hesla v plaintextu — v poznámkách, mailových konceptech nebo sdílená přes Slack — jsou bezpečnostní průšvih bez ohledu na to, jak jsou silná. Pokud je opravdu potřeba heslo předat, existuje na to Bitwarden Send.
Česká specifika
NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost, nukib.cz) vydává bezplatné metodiky k bezpečnosti hesel, přitom je čte minimum lidí, pro které jsou určeny. Úniky dat z českých e-shopů — Alza, Mall.cz a další — ukázaly, že ani heslo k objednávkovému účtu není triviální záležitost. České banky od roku 2023 díky PSD2 stále agresivněji prosazují 2FA přes aplikaci namísto SMS, což je krok správným směrem.
Časté otázky
Je generátor opravdu soukromý?
Ano. Otevřete konzoli vývojáře (F12), přepněte na záložku Síť a vygenerujte heslo — uvidíte nula odchozích požadavků. Všechno se odehraje lokálně.Jak často měnit hesla?
Když je důvod: průnik, podezření na kompromitaci, sdílení přístupu s někým, kdo k němu už přístup mít nemá. NIST povinnou periodickou rotaci bez konkrétní příčiny nedoporučuje — vynucené časté změny vedou k předvídatelným heslům typu heslo1, heslo2, heslo3.Jedno heslo pro více účtů — opravdu tak velký problém?
Ano. Jeden průnik odhalí všechny účty se stejným heslem najednou. Říká se tomu credential stuffing a je to rutinní útok, ne výjimka.Co je silnější — délka nebo složitost?
Délka. Dvacet malých písmen > deset znaků se vším všudy. Ideálně ale kombinujte obojí.Co když zapomenu heslo?
Správce hesel od vás vyžaduje pamatovat si jen jedno hlavní heslo. To je celá podstata. Pro účty bez správce funguje obnova přes e-mail — proto je bezpečnost e-mailového účtu absolutní priorita.81 % firemních průniků využívá ukradená nebo slabá hesla. 59 % lidí hesla recykluje. 23 % nejčastějších hesel cracknete za méně než sekundu. Průměrný uživatel má přes sto online účtů. Čísla jsou nudná, dokud se vás netýkají.