Tugev parooligeneraator
Miks see tööriist töötab ainult teie brauseris
Enamik parooligeneraatoreid töötab hästi — kuni te ei peatu mõtlemast, mis tegelikult toimub. Kui genereerite parooli serveris, näeb see server seda teoreetiliselt. Enamiku saitide jaoks on see tõenäoliselt okei. Kuid „tõenäoliselt” ei ole kindlus, mida soovite pangakonto või e-posti seadistamisel.
See generaator on loodud ühe põhimõtte ümber: parool ei lahku kunagi teie seadmest. Kõik töötab JavaScriptis otse teie brauseris. Asjakohane osa koodist:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() ammutab entroopiat teie operatsioonisüsteemi juhuslike arvude generaatorist — samast allikast, mida kasutavad krüptograafilised teegid. Sulgege see vaheleht ja parool on kadunud. Logisid pole, andmebaasi pole, serverit pole.
Probleem paroolinipetega
Aastaid kõlasid turvalisuse nõuanded nii: võta sõna, pane esimene täht suureks, lisa lõppu number, vaheta üks täht sümboli vastu. Midagi sellist nagu P@rool1.
Ründajad teavad neid nippe. Sõnaraamatute rünnakud ei proovi mitte ainult tavalisi sõnu — nad proovivad tavalisi sõnu tavaliste muudatustega. P@rool1 ei ole tugev parool; see on nõrk parool maskeeringus.
„Paroolid on nagu pesu: ära lase teistel neid näha, vaheta neid sageli ja ära jaga neid võõrastega.”
— Chris Pirillo
Tõeline muutus tuli paroolihalduritega. Kui te ei pea parooli meeles pidama — kui see elab turvaliselt Bitwardenis, 1Passwords või KeePassis — pole põhjust mitte kasutada iga konto jaoks midagi sellist nagu xK9#mP2$vL5@nQ8. Genereeri, kopeeri, salvesta. See on kogu töövoog.
Paroolide regulaarse vahetamise vajadus oli üks algsetest põhjustest, miks see tööriist loodi. Parooli roteerimiseks peaks kuluma 30 sekundit, mitte tekitama peavalu.
Kui pikk on piisavalt pikk?
Pikkus on olulisem kui keerukus. 20-märgiline parool ainult väiketähtedest on suurema entroopiana kui 10-märgiline parool kõigi nelja märgitüübiga. Mõlemad on olulised, kuid pikkus võidab.
| Parool | Pikkus | Murdmisaeg |
|---|---|---|
password123 | 11 märki | < 1 sekund |
JaanTamm1985 | 12 märki | 3 tundi |
Abc123!@# | 9 märki | 2 päeva |
MyD0g!sF1uffy | 13 märki | 5 aastat |
Tr$7mK@p9Lq2 | 12 märki | 200+ aastat |
xK9#mP2$vL5@nQ8 | 15 märki | 34 000 aastat |
NIST Special Publication 800-63B soovitab minimaalset 8 märki, kuid märgib, et pikkus on tugevuse esmane tegur — kohustuslikud erimärkide nõuded töötavad sageli tagurpidi, muutes paroolid etteaimatavamaks.
Mida märgitüübid teevad
- Suurtähed (A–Z) — 26 võimalust positsioonile
- Väiketähed (a–z) — veel 26
- Numbrid (0–9) — 10
- Sümbolid (!@#$%…) — 32+ sõltuvalt märgistikust
16 märgiga kõigi nelja tüübiga (94 võimalikku väärtust positsioonile): 94¹⁶ ≈ 3,7 × 10³¹ kombinatsiooni. Kaasaegne GPU klaster, mis murrab miljardi parooli sekundis, vajaks rohkem aega kui universumi vanus.
Argument paroolihalduri kasuks
Tugevate paroolide genereerimine on mõttetu, kui te neid korduvalt kasutate või salvestate paroolid.txt faili töölauale. Verizoni andmerikkumiste uurimise aruanne leiab järjepidevalt, et 81% rikkumistest hõlmab varastatud või nõrku paroole. Kõige levinum põhjus, miks inimesed paroole korduvalt kasutavad: liiga palju kontosid jälgida.
Paroolihaldurid lahendavad selle kenasti:
- Bitwarden — avatud lähtekood, tasuta tase katab enamiku vajadused, töötab kõigil platvormidel
- 1Password — lihvitud kasutajaliides, suurepärane pere/meeskonna jagamine
- KeePass — täiesti kohalik, pilveta, täielik kontroll
Kui parool lekib
- Muutke seda kohe igal kontol, kus seda kasutasite
- Aktiveerige 2FA mõjutatud kontol
- Kontrollige Have I Been Pwned — sisestage oma e-post varasemate rikkumiste nägemiseks
- Vaadake üle aktiivsed seansid ja tühistage kõik tundmatu
Soovitused kontotüübi järgi
Finantskontod
- 16+ märki, kõik märgitüübid
- Ainulaadne parool, mida ei kasutata uuesti
- 2FA autentimisrakenduse kaudu (mitte SMS)
E-post
- 14+ märki — teie e-post lähtestab iga teise parooli, muutes selle teie turvalisuse kroondragooniks
- Kohustuslik 2FA
- Kontrollige regulaarselt sisselogitud seadmeid
Sotsiaalmeedia
- 12+ märki
- 2FA rakenduse kaudu — SMS-põhine 2FA on haavatav SIM-vahetuse rünnakute suhtes
Töökontod
- Järgige ettevõtte poliitikat (tavaliselt 14+)
- Ärge kunagi kasutage isiklikke paroole töösüsteemides; muutke kohe lahkumisel
Levinud vead, mida tasub vältida
Paroolide salvestamine lihttekstina (paroolid.txt, märkmete rakendus, e-kirja mustandid) — kasutage selle asemel krüpteeritud paroolihaldurit.
Paroolide jagamine chati või e-posti kaudu — kasutage Bitwarden Send või sarnast turvalist jagamist, kui peate jagama.
Ainult brauserile lootmine paroolihaldurina — brauserid paranevad, kuid pühendatud haldur peaparooliga pakub paremat krüpteerimist ja platvormideülest tuge.
Eesti eripärad
Eesti on maailmas e-valitsemises esirinnas — kuid ka e-ID süsteemide puhul jäävad tugevad paroolid aluseks. Riigi Infosüsteemi Amet (RIA, ria.ee) soovitab kõigi digiservicede jaoks paroolihaldureid kasutada. Eesti X-tee infrastruktuur ühendab sadu teenuseid, muutes paroolihügieeni eriti oluliseks.
Parooliturvalisuse statistika
- 81% ärilisest rikkumistest hõlmab varastatud või nõrku paroole (Verizon DBIR)
- 59% inimestest kasutab paroole korduvalt mitmel kontol
- 23% kõige tavalisematest paroolidest saab murda alla 1 sekundiga
- Keskmise kasutaja 100+ veebikontot nõuavad paroole