Uvítal bych, kdybyste tyto stránky sdíleli s přáteli, uložili si je do záložek nebo na ně odkazovali. Děkuji! 🙏

Generátor hesel

Acrafto Team Bezpečnost
Aktualizováno
Klávesové zkratky: Mezerník — generovat · C — kopírovat
Pokročilá nastavení
Minimální počet podle typu znaku
Zobrazit výpočet

Doba prolomení
Doba prolomení
Rychlost závisí na tom, jak cílový web hesla hashuje, ne jen na hardwaru útočníka.
Tato relace
    Uchováno pouze v paměti. Zavření panelu ji vymaže.

    Generovat více najednou

    Uložená nastavení

    Vše běží ve vašem prohlížeči. Žádné heslo se nikam neodesílá, neukládá ani nezaznamenává.

    Hesla, fráze, PINy a klíče

    Záložky nad výstupem přepínají mezi čtyřmi typy tajné hodnoty. Všechny čtyři čerpají ze stejného lokálního zdroje náhodnosti — mění se jen abeceda a pravidla.

    Náhodné — délka 4 až 128 znaků, libovolná kombinace velkých písmen, malých písmen, čísel a speciálních znaků. V Pokročilých nastaveních najdete to, co po vás reálné weby vyžadují: vyloučení zaměnitelných znaků (0/O, 1/l/I) pro cokoliv, co budete přepisovat ručně, zákaz konkrétních znaků, které daný web odmítá, minimální počet znaků podle typu, zákaz opakování nebo klávesnicových posloupností jako abc a qwe, případně přesný tvar hesla přes šablonu (A velké písmeno, a malé písmeno, # číslice, ! symbol, C souhláska, v samohláska).

    Fráze — několik náhodných slov místo jednoho zamotaného řetězce, princip correct-horse-battery-staple z XKCD 936. Slova pocházejí z EFF large wordlist, 7 776 položek, standard pro diceware, takže každé slovo přidává 12,9 bitu entropie: pět slov dává zhruba 65 bitů a na rozdíl od xK9#mP2$vL5@nQ8 si je zapamatujete natolik, abyste je stihli naťukat i na mobilu. Seznam slov je jen anglický, takže fráze bude vypadat anglicky bez ohledu na jazyk stránky. Nastavíte oddělovač, velké písmeno na začátku každého slova nebo přidáte číslice a symbol, když to web vyžaduje. Druhý styl slova úplně vynechává a skládá vyslovitelné slabiky (tokrilmufsad) — hodí se nadiktovat po telefonu a nezáleží u nich na klávesnicovém rozložení.

    PIN — 3 až 12 číslic pro zámek telefonu, SIM kartu, alarm nebo platební kartu. Předvídatelné kombinace nikdy neprojdou: 1234, 0000, samé stejné číslice i cokoliv, co vypadá jako rok narození, generátor zamítne a vygeneruje znovu. Tenhle filtr má smysl — v analýzách uniklých PINů tvoří dvacet nejčastějších čtyřmístných kombinací zhruba čtvrtinu všech.

    Klíče — náhodné tajné hodnoty ve formátu, který očekává kód: šestnáctkově, Base64, nebo čistě písmena a čísla. Velikost se zadává v bajtech, takže 32 bajtů dá 256bitový klíč (64 znaků šestnáctkově, 44 v Base64) pro API klíč, session secret, JWT_SECRET nebo SECRET_KEY. Stejná záložka umí i záložní kódy pro dvoufaktorové ověření ve formátu, který znáte z GitHubu (k7fp-2mqx), sestavené z abecedy bez zaměnitelných znaků, aby přežily i zápis na papír.

    Proč tohle běží jen ve vašem prohlížeči

    Většina online generátorů hesel funguje tak, že pošle požadavek na server, server heslo vygeneruje a pošle zpět. Možná si heslo neukládá. Možná. Tohle „možná” je problém, protože při nastavování bankovního účtu nebo firemního VPN nechcete stavět bezpečnost na dobré víře náhodného webu.

    Zdejší generátor heslo nikdy neopustí vaše zařízení. Vše se odehraje v JavaScriptu přímo v prohlížeči — konkrétně tady:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() tahá entropii ze systémového generátoru náhodnosti, stejného zdroje, z nějž čerpají kryptografické knihovny. Zavřete záložku, heslo zmizí. Žádný log, žádná databáze, žádný server, který by o vás věděl víc, než potřebuje.

    Mýtus o „chytrém” hesle

    Existuje celý folklór okolo toho, jak si vyrobit „silné” heslo bez správce hesel. Velké písmeno na začátek, číslo na konec, jedno a změňte na @. Výsledek? H3sl0!. Nebo Petr2024!. Nebo variace na oblíbeného fotbalistu.

    Útočníci tento folklór znají lépe než vy. Slovníkové útoky dávno nezkoušejí jen slova ze slovníku — zkouší slova se všemi běžnými mutacemi, protože právě ty lidé používají. P@ssw0rd není silné heslo. Je to slabé heslo v karnevalovém kostýmu.

    „Hesla jsou jako spodní prádlo: nenechte je vidět ostatní, měňte je často a nesdílejte je s cizími lidmi.”
    — Chris Pirillo

    Hesla je potřeba čas od času měnit — to byl ostatně jeden z hlavních impulsů k vytvoření tohoto nástroje. Se správcem hesel trvá rotace hesla půl minuty. Bez něj se z toho stane odkládaná povinnost.

    Délka bije složitost

    Dvacetimístné heslo složené jen z malých písmen je kryptograficky silnější než desetimístné heslo se všemi čtyřmi typy znaků. Obojí záleží, ale délka má větší vliv. To není intuitivní, a přesto to tak je.

    HesloDélkaČas prolomení
    password12311 znaků< 1 sekunda
    PetrNovak198514 znaků3 hodiny
    Abc123!@#9 znaků2 dny
    MyD0g!sF1uffy13 znaků5 let
    Tr$7mK@p9Lq212 znaků200+ let
    xK9#mP2$vL5@nQ815 znaků34 000 let

    NIST SP 800-63B to potvrzuje: délka je primárním faktorem síly. Povinné požadavky na speciální znaky se paradoxně vymstí — lidé pak volí předvídatelná schémata, aby si je vůbec dokázali zapamatovat.

    Každý typ znaku rozšiřuje množinu možností na dané pozici: velká písmena přidají 26 hodnot, malá dalších 26, číslice 10 a symboly přes 30. Na 16 znacích to dělá 94¹⁶ ≈ 3,7 × 10³¹ kombinací — moderní GPU cluster by to crackal déle, než je stáří vesmíru.

    Pro vývojáře: klíče, tajné hodnoty a hromadný export

    Záložka Klíče existuje, protože changeme a secret123 končí v .env souborech častěji, než si kdo přizná. Hodnotu vygenerujete rovnou ve formátu, který knihovna očekává — šestnáctkově pro cokoliv, co chce syrový klíč, Base64 pro tokeny a hlavičky, písmena a čísla tam, kde by shell nebo URL zakoply o + nebo / — a velikost se zadává v bajtech, protože tak se síla klíče obvykle udává: 16 bajtů je 128bitový klíč, 32 bajtů 256bitový.

    Všechno vzniká přes crypto.getRandomValues(), CSPRNG prohlížeče — stejná třída zdroje jako secrets v Pythonu nebo crypto/rand v Go, a rozhodně ne Math.random(), který je natolik předvídatelný, že se dá zpětně rekonstruovat.

    Pod panely funkce Generovat více najednou vytvoří až 1 000 hodnot a stáhne je jako TXT, CSV, JSON, YAML, .env nebo SQL — hodí se na založení testovacích účtů, rozdání prvotních přihlašovacích údajů nebo naplnění sloupce dat bez psaní jednorázového skriptu. Hromadný export se řídí nastavením náhodného hesla (nebo šablonou), ne záložkami Fráze a PIN.

    Dvě menší vychytávky: Vymazat schránku 60 sekund po zkopírování omezí, jak dlouho tajná hodnota leží v systémové schránce, a Uložená nastavení si v prohlížeči podrží pojmenovanou sadu pravidel, takže konfigurace, ke které se vracíte často — 20 znaků, bez symbolů, bez zaměnitelných znaků — je na jedno kliknutí. Adresa stránky nese stejná nastavení, nikdy vygenerovanou hodnotu, takže je bezpečné dát ji do záložek nebo poslat kolegovi.

    Správce hesel, nebo věčný kolotoč

    Generovat silná hesla dává smysl pouze v kombinaci se správcem hesel. Bez něj skončíte buď s jedním heslem na všechno (katastrofa), nebo s hesly zapsanými na papíru přilepeném k monitoru (klasika). Verizonova zpráva o průnicích rok co rok zjišťuje totéž: 81 % firemních útoků využívá ukradená nebo slabá hesla.

    Bitwarden je open-source, bezplatná základní verze pokryje klidně stovky účtů a funguje všude. 1Password má vybroušenější rozhraní a skvělé rodinné sdílení. KeePass je zcela offline pro ty, kdo cloudu nevěří ani za mák. Všechny tři jsou řádově bezpečnější než „pamatuji si to” nebo hesla.txt na ploše.

    Když heslo uteče

    Stane se. Buď přímo vám, nebo provozovateli služby, které důvěřujete. Postup je pokaždé stejný: heslo ihned změňte na všech účtech, kde jste ho používali, zapněte 2FA na postiženém účtu a na Have I Been Pwned zadejte svůj e-mail — zjistíte, které úniky se vás týkají. Pak zkontrolujte aktivní přihlášení v nastavení účtu a odvolejte vše, co nepoznáváte.

    Na co dát zvlášť pozor

    E-mail si zaslouží nejsilnější heslo ze všech, protože přes něj lze resetovat prakticky cokoliv jiného. Minimálně 14 znaků, povinné 2FA a pravidelná kontrola zařízení, která mají přístup. Bankovní účty potřebují alespoň 16 znaků a autentizační aplikaci místo SMS — SIM swapping je skutečný útok, ne sci-fi. Sociální sítě si vystačí se 12 znaky, ale 2FA je i tam nutnost. Pracovní hesla nikdy nekombinujte s osobními; při odchodu z firmy je okamžitě změňte.

    Hesla v plaintextu — v poznámkách, mailových konceptech nebo sdílená přes Slack — jsou bezpečnostní průšvih bez ohledu na to, jak jsou silná. Pokud je opravdu potřeba heslo předat, existuje na to Bitwarden Send.

    Česká specifika

    NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost, nukib.cz) vydává bezplatné metodiky k bezpečnosti hesel, přitom je čte minimum lidí, pro které jsou určeny. Úniky dat z českých e-shopů — Alza, Mall.cz a další — ukázaly, že ani heslo k objednávkovému účtu není triviální záležitost. České banky od roku 2023 díky PSD2 stále agresivněji prosazují 2FA přes aplikaci namísto SMS, což je krok správným směrem.

    Časté otázky

    Je generátor opravdu soukromý? Ano. Otevřete konzoli vývojáře (F12), přepněte na záložku Síť a vygenerujte heslo — uvidíte nula odchozích požadavků. Všechno se odehraje lokálně.
    Jak často měnit hesla? Když je důvod: průnik, podezření na kompromitaci, sdílení přístupu s někým, kdo k němu už přístup mít nemá. NIST povinnou periodickou rotaci bez konkrétní příčiny nedoporučuje — vynucené časté změny vedou k předvídatelným heslům typu heslo1, heslo2, heslo3.
    Jedno heslo pro více účtů — opravdu tak velký problém? Ano. Jeden průnik odhalí všechny účty se stejným heslem najednou. Říká se tomu credential stuffing a je to rutinní útok, ne výjimka.
    Heslo, nebo fráze — co použít? Náhodné heslo tam, kde ho za vás zadá správce hesel, frázi tam, kde ji musíte napsat sami — hlavní heslo správce, šifrování disku, přihlášení do notebooku. Pět slov z EFF seznamu dává zhruba 65 bitů entropie, srovnatelně s desetiznakovým náhodným heslem se všemi čtyřmi typy znaků, a na mobilu nebo TV ovladači se zadává o dost snáz.
    Jde vygenerovat náhodný PIN? Ano, záložka PIN vytvoří 3 až 12 číslic a odmítne ty předvídatelné: 1234, 0000, opakující se číslice i roky narození. Šest číslic místo obvyklých čtyř vás při zadávání skoro nic nestojí, ale útočníkovi znásobí počet potřebných pokusů stokrát.
    Dá se to použít na API klíče a tajné hodnoty aplikací? Přesně na to slouží záložka Klíče: výstup šestnáctkově, Base64 nebo písmena a čísla, s velikostí v bajtech. 32 bajtů je 256bitový klíč, což většina knihoven považuje za dostatečně silnou hodnotu pro JWT_SECRET, SECRET_KEY nebo podpis webhooku. Stejná záložka generuje i záložní kódy pro dvoufaktorové ověření.
    Jde vygenerovat víc hesel najednou? Generovat více najednou vytvoří až 1 000 hodnot a stáhne je jako TXT, CSV, JSON, YAML, .env nebo SQL. Řídí se nastavením náhodného hesla nebo šablonou, takže je určené na zakládání účtů a testovací data, ne na záložky Fráze a PIN.
    Co je silnější — délka nebo složitost? Délka. Dvacet malých písmen > deset znaků se vším všudy. Ideálně ale kombinujte obojí.
    Co když zapomenu heslo? Správce hesel od vás vyžaduje pamatovat si jen jedno hlavní heslo. To je celá podstata. Pro účty bez správce funguje obnova přes e-mail — proto je bezpečnost e-mailového účtu absolutní priorita.

    81 % firemních průniků využívá ukradená nebo slabá hesla. 59 % lidí hesla recykluje. 23 % nejčastějších hesel cracknete za méně než sekundu. Průměrný uživatel má přes sto online účtů. Čísla jsou nudná, dokud se vás netýkají.