Salasanageneraattori

Acrafto Team Turvallisuus
Päivitetty
Pikanäppäimet: Välilyönti — luo · C — kopioi
Lisäasetukset
Vähimmäismäärä merkkityyppiä kohti
Näytä laskukaava

Murtamisaika
Murtamisaika
Nopeus riippuu siitä, miten kohdesivusto tiivistää salasanat, ei pelkästään hyökkääjän laitteistosta.
Tämä istunto
    Säilyy vain muistissa. Välilehden sulkeminen poistaa sen.

    Luo useita kerralla

    Tallennetut asetukset

    Kaikki tapahtuu selaimessasi. Salasanaa ei koskaan lähetetä, tallenneta tai kirjata lokiin.

    Salasanat, salalauseet, PIN-koodit ja avaimet

    Yläpuolella olevat välilehdet vaihtavat neljän erilaisen salaisuuden välillä. Kaikki neljä ammentavat samasta paikallisesta satunnaisuuden lähteestä — vain aakkosto ja säännöt vaihtuvat.

    Satunnainen — pituus 4–128 merkkiä millä tahansa isojen kirjainten, pienten kirjainten, numeroiden ja erikoismerkkien yhdistelmällä. Kohdassa Lisäasetukset ovat säännöt, joita oikeat sivustot vaativat: jätä pois toisiaan muistuttavat merkit (0/O, 1/l/I) mille tahansa, jonka kirjoitat käsin uudelleen, kiellä tietyt sivuston hylkäämät merkit, vaadi vähimmäismäärä kutakin merkkityyppiä, estä toistot tai näppäimistöjaksot kuten abc ja qwe, tai määritä tarkka muoto mallineella (A iso kirjain, a pieni kirjain, # numero, ! symboli, C konsonantti, v vokaali).

    Salalause — useita satunnaisia sanoja yhden sekavan merkkijonon sijaan, XKCD 936:n correct-horse-battery-staple-idea. Sanat tulevat EFF:n suuresta sanalistasta, joka sisältää 7 776 sanaa ja on diceware-standardi, joten jokainen sana lisää 12,9 bittiä: viisi sanaa on noin 65 bittiä, ja toisin kuin xK9#mP2$vL5@nQ8, sen pystyy pitämään mielessä tarpeeksi kauan kirjoittaakseen sen puhelimeen. Aseta erotin, isoin alkukirjaimin jokainen sana tai lisää numeroita ja symboli, jos sivusto vaatii. Toinen tyyli ohittaa englanninkieliset sanat kokonaan ja rakentaa ääntyviä tavuja (tokrilmufsad) — helpompi sanella puhelimessa eikä oleta mitään näppäimistöasettelustasi.

    PIN — 3–12 numeroa puhelimen lukituksiin, SIM-kortteihin, hälytyspaneeleihin ja pankkikortteihin. Ennalta arvattavat eivät koskaan pääse läpi: 1234, 0000, kaikki samat numerot ja syntymävuodelta näyttävät koodit hylätään ja arvotaan uudelleen. Tuo suodatin merkitsee enemmän kuin miltä kuulostaa — vuotaneiden PIN-tietokantojen analyyseissa kaksikymmentä yleisintä nelinumeroista koodia kattaa noin neljänneksen kaikista.

    Avaimet — satunnaisia salaisuuksia koodin odottamissa muodoissa: heksadesimaalina, Base64:nä tai pelkkinä kirjaimina ja numeroina. Koko määritetään tavuina, joten 32 tavua antaa 256-bittisen avaimen (64 heksamerkkiä, 44 Base64:ssä) API-avaimeksi, istunnon salaisuudeksi, JWT_SECRET:ksi tai SECRET_KEY:ksi. Sama välilehti tuottaa myös GitHubista tutut kaksivaiheisen tunnistautumisen varakoodit (k7fp-2mqx), rakennettuna aakkostosta ilman toisiaan muistuttavia merkkejä, jotta ne kestävät paperille kirjoittamisen.

    Miksi tämä työkalu toimii vain selaimessasi

    Useimmat salasanageneraattorit toimivat hyvin — kunnes pysähdyt miettimään, mitä todella tapahtuu. Kun luot salasanan palvelimella, kyseinen palvelin näkee sen teoriassa. Useimmille sivustoille tämä on todennäköisesti fine. Mutta “todennäköisesti” ei ole varmuus, jonka haluat, kun asetat pankkitiliäsi tai sähköpostiasi.

    Tämä generaattori on rakennettu yhden periaatteen ympärille: salasana ei koskaan poistu laitteestasi. Kaikki toimii JavaScriptissä suoraan selaimessasi. Asiaan liittyvä osa koodista:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() ammentaa entropiaa käyttöjärjestelmäsi satunnaislukugeneraattorista — samasta lähteestä, jota kryptografiset kirjastot käyttävät. Sulje tämä välilehti ja salasana katoaa. Ei lokeja, ei tietokantaa, ei palvelinta.

    Ongelma salasana-”temppujen” kanssa

    Vuosia turvallisuusneuvot kuulostivat tältä: ota sana, isota ensimmäinen kirjain, lisää numero loppuun, vaihda yksi kirjain symboliksi. Tyyliin S@lasana1.

    Hyökkääjät tietävät nämä temput. Sanakirjahyökkäykset eivät kokeile vain yleisiä sanoja — ne kokeilevat yleisiä sanoja yleisillä muunnoksilla. S@lasana1 ei ole vahva salasana; se on heikko salasana naamioituna.

    “Salasanat ovat kuin alusvaatteet: älä anna ihmisten nähdä niitä, vaihda niitä usein, äläkä jaa niitä tuntemattomille.”
    — Chris Pirillo

    Todellinen muutos tuli salasananhallintaohjelmien myötä. Kun sinun ei tarvitse muistaa salasanaa — kun se asuu turvallisesti Bitwardenissa, 1Passwordissa tai KeePassissa — ei ole syytä olla käyttämättä jotain kuten xK9#mP2$vL5@nQ8 jokaiselle tilille. Luo, kopioi, tallenna. Se on koko työnkulku.

    Tarve vaihtaa salasanoja säännöllisesti oli yksi alkuperäisistä syistä, miksi tämä työkalu luotiin. Salasanan vaihtamisen pitäisi kestää 30 sekuntia, ei aiheuttaa päänsärkyä.

    Kuinka pitkä on riittävän pitkä?

    Pituus on tärkeämpää kuin monimutkaisuus. 20 merkin salasana pelkistä pienistä kirjaimista on enemmän entropiaa kuin 10 merkin salasana kaikilla neljällä merkityypillä. Molemmilla on merkitystä, mutta pituus voittaa.

    SalasanaPituusMurtamisaika
    password12311 merkkiä< 1 sekunti
    PekkaVirtanen198517 merkkiä3 tuntia
    Abc123!@#9 merkkiä2 päivää
    MyD0g!sF1uffy13 merkkiä5 vuotta
    Tr$7mK@p9Lq212 merkkiä200+ vuotta
    xK9#mP2$vL5@nQ815 merkkiä34 000 vuotta

    NIST Special Publication 800-63B suosittelee vähintään 8 merkkiä, mutta huomauttaa, että pituus on ensisijainen vahvuustekijä — pakolliset erikoismerkkivaatimukset usein kostautuvat tekemällä salasanoista ennustettavampia.

    Mitä merkkityypit tekevät

    • Isot kirjaimet (A–Z) — 26 mahdollisuutta per sijainti
    • Pienet kirjaimet (a–z) — vielä 26
    • Numerot (0–9) — 10
    • Symbolit (!@#$%…) — 32+ merkistöstä riippuen

    16 merkillä kaikilla neljällä tyypillä (94 mahdollista arvoa per sijainti): 94¹⁶ ≈ 3,7 × 10³¹ yhdistelmää. Moderni GPU-klusteri, joka murtaa miljardin salasanan sekunnissa, tarvitsisi kauemmin kuin universumin ikä.

    Kehittäjille: avaimet, salaisuudet ja joukkotuotanto

    Avaimet-välilehti on olemassa, koska changeme ja secret123 päätyvät .env-tiedostoihin useammin kuin kukaan myöntää. Luo arvo muodossa, jota kirjasto oikeasti odottaa — heksa raakaa avainta varten, Base64 tokeneita ja headereita varten, kirjaimet ja numerot silloin, kun shell tai URL tukehtuisi merkkeihin + ja / — ja mitoita se tavuina merkkien sijaan, koska niin avaimen vahvuus ilmoitetaan: 16 tavua on 128-bittinen avain, 32 tavua on 256-bittinen.

    Kaikki tulee funktiosta crypto.getRandomValues(), selaimen kryptografisesta satunnaislukugeneraattorista — samaa luokkaa kuin Pythonin secrets tai Gon crypto/rand, ei missään nimessä Math.random(), joka on ennustettavissa riittävän tarkasti palautettavaksi.

    Paneelien alla Luo useita kerralla tuottaa jopa 1 000 arvoa ja lataa ne muodossa TXT, CSV, JSON, YAML, .env tai SQL — testitilien alustamiseen, alkuperäisten tunnusten jakamiseen tai sarakkeen täyttämiseen ilman kertakäyttöistä skriptiä. Joukkotuotanto noudattaa satunnaisen salasanan asetuksia (tai mallinettasi), ei salalause- tai PIN-välilehteä.

    Kaksi pienempää mukavuutta: Tyhjennä leikepöytä 60 sekunnin kuluttua kopioinnista rajoittaa, kuinka kauan salaisuus makaa järjestelmän leikepöydällä, ja Tallennetut asetukset säilyttää nimetyn sääntöjoukon selaimessasi, joten usein käyttämäsi käytäntö — 20 merkkiä, ei symboleita, ei toisiaan muistuttavia merkkejä — on yhden klikkauksen päässä. Myös sivun URL-osoite kantaa nuo asetukset, ei koskaan luotua arvoa, joten käytännön voi turvallisesti tallentaa kirjanmerkiksi tai lähettää kollegalle.

    Argumentti salasananhallintaohjelman puolesta

    Vahvojen salasanojen luominen on turhaa, jos käytät niitä uudelleen tai tallennat ne salasanat.txt-tiedostoon työpöydälle. Verizons Data Breach Investigations Report havaitsee johdonmukaisesti, että 81 % tietomurroista sisältää varastettuja tai heikkoja salasanoja. Yleisin syy salasanojen uudelleenkäyttöön: liian monta tiliä seurattavaksi.

    Salasananhallintaohjelmat ratkaisevat tämän siististi:

    • Bitwarden — avoimen lähdekoodin, ilmainen taso kattaa useimmat tarpeet, toimii kaikilla alustoilla
    • 1Password — kiillotettu käyttöliittymä, erinomainen perhe/tiimijako
    • KeePass — täysin paikallinen, ei pilveä, täysi hallinta

    Kun salasana vuotaa

    1. Vaihda se välittömästi jokaisella tilillä, jossa käytit sitä
    2. Aktivoi 2FA kyseisellä tilillä
    3. Tarkista Have I Been Pwned — syötä sähköpostisi nähdäksesi aiemmat tietomurrot
    4. Tarkista aktiiviset istunnot ja peruuta kaikki tuntematon

    Suositukset tilin tyypin mukaan

    Rahoitustilit

    • 16+ merkkiä, kaikki merkkityypit
    • Yksilöllinen salasana, ei koskaan uudelleenkäytetty
    • 2FA autentikointisovelluksen kautta (ei SMS)

    Sähköposti

    • 14+ merkkiä — sähköpostisi nollaa jokaisen muun salasanan, tehden siitä turvallisuutesi kruunujalokivi
    • Pakollinen 2FA
    • Tarkista säännöllisesti kirjautuneet laitteet

    Sosiaalinen media

    • 12+ merkkiä
    • 2FA sovelluksen kautta — SMS-pohjainen 2FA on haavoittuvainen SIM-vaihtohyökkäyksille

    Työtilit

    • Noudata yrityksen käytäntöä (yleensä 14+)
    • Älä koskaan käytä henkilökohtaisia salasanoja työsysteemeissä; vaihda välittömästi lähtiessäsi

    Yleisiä virheitä, joita kannattaa välttää

    Salasanojen tallentaminen selkotekstinä (salasanat.txt, muistioapp, sähköpostiluonnokset) — käytä sen sijaan salattua salasananhallintaohjelmaa.

    Salasanojen jakaminen chatin tai sähköpostin kautta — käytä Bitwarden Send tai vastaavaa turvallista jakamista, jos sinun täytyy jakaa.

    Selaimeen luottaminen ainoana salasananhallintaohjelmana — selaimet paranevat, mutta omistautunut hallintaohjelma pääsalasanalla tarjoaa paremman salauksen ja monen alustan tuen.

    Suomalaiset suositukset

    Suomen Kyberturvallisuuskeskus (NCSC-FI, traficom.fi/kyberturvallisuus) suosittelee salasananhallintaohjelmia ja yksilöllisiä salasanoja. Suomi.fi-digitaalinen identiteettialusta käyttää vahvaa autentikointia — mutta kymmenet siihen liitetyt palvelut vaativat silti omia salasanoja. NCSC-FI:n vuosiraportit tunnistavat johdonmukaisesti tunnistautumistietojen varastamisen merkittäväksi uhaksi.

    Salasanojen turvallisuustilastot

    • 81 % yritystietomurroista sisältää varastettuja tai heikkoja salasanoja (Verizon DBIR)
    • 59 % ihmisistä käyttää salasanoja uudelleen useilla tileillä
    • 23 % yleisimmistä salasanoista voidaan murtaa alle 1 sekunnissa
    • Keskimääräisellä käyttäjällä on 100+ verkkotiliä, jotka vaativat salasanoja

    Usein kysytyt kysymykset

    Onko tämä generaattori todella yksityinen? Kyllä. Avaa selaimen kehittäjäkonsoli (F12) salasanaa luodessa ja tarkista Verkko-välilehti — näet nolla lähetettyä pyyntöä. Kaikki toimii paikallisesti.
    Kuinka usein minun pitäisi vaihtaa salasanoja? Kun on syy: tunnettu tietomurto, kompromissiepäilys tai pääsyn jakamisen jälkeen. NIST ei enää suosittele pakollista säännöllistä rotaatiota itsensä vuoksi — pakotetut tiheät muutokset johtavat yleensä heikompiin, ennustettavampiin salasanoihin.
    Voinko käyttää samaa salasanaa useille tileille? Ei. Yksi tietomurto paljastaa jokaisen tilin, joka jakaa kyseisen salasanan. Salasananhallintaohjelma mahdollistaa yksilöllisten salasanojen ylläpidon sadoille tileille vaivattomasti.
    Salasana vai salalause — kumpaa kannattaa käyttää? Käytä satunnaista salasanaa kaikkeen, minkä salasananhallintaohjelma kirjoittaa puolestasi, ja salalausetta niihin harvoihin salaisuuksiin, jotka joudut kirjoittamaan itse: hallintaohjelman pääsalasana, levyn salaus, kannettavan kirjautuminen. Viisi sanaa EFF:n listalta on noin 65 bittiä entropiaa — verrattavissa 10 merkin satunnaiseen salasanaan, jossa on kaikki neljä merkkityyppiä — ja huomattavasti helpompi kirjoittaa oikein puhelimella tai TV:n kaukosäätimellä.
    Voinko luoda satunnaisen PIN-koodin? Kyllä, PIN-välilehti tuottaa 3–12 numeroa ja hylkää ennalta arvattavat: 1234, 0000, toistuvat numerot ja syntymävuodet. Kuusi numeroa neljän tavanomaisen sijaan maksaa kirjoittamisessa lähes ei mitään, mutta kertoo hyökkääjän tarvitsemien arvausten määrän sadalla.
    Voinko käyttää tätä API-avaimiin ja sovellusten salaisuuksiin? Juuri siihen Avaimet-välilehti on tarkoitettu: heksadesimaali-, Base64- tai kirjain-numero-tuloste, mitoitettuna tavuina. 32 tavua on 256-bittinen avain, jota useimmat kirjastot tarkoittavat vahvalla salaisuudella kohteille JWT_SECRET, SECRET_KEY tai webhookin allekirjoitukselle. Sama välilehti luo myös kaksivaiheisen tunnistautumisen varakoodit.
    Voinko luoda useamman kuin yhden kerralla? Luo useita kerralla tuottaa jopa 1 000 arvoa ja lataa ne muodossa TXT, CSV, JSON, YAML, .env tai SQL. Se käyttää satunnaisen salasanan asetuksia tai mallinettasi, joten se on tarkoitettu tilien ja testidatan alustamiseen, ei salalause- tai PIN-välilehteen.
    Kumpi on vahvempaa — pituus vai monimutkaisuus? Pituus. 20 merkin salasana pelkistä pienistä kirjaimista on enemmän entropiaa kuin 10 merkin salasana kaikilla merkkityypeillä. Käytä molempia, mutta priorisoi pituus.
    Entä jos unohdan salasanan? Käytä salasananhallintaohjelmaa, jotta sinun täytyy muistaa vain yksi pääsalasana. Ohjelmattomille tileille useimmat palvelut tarjoavat sähköpostipohjaisen palautuksen — siksi sähköpostisi suojaaminen vahvalla salasanalla ja 2FA:lla on välttämätöntä.

    Arvostaisin, jos voisit jakaa nämä sivut ystävien kanssa, tallentaa ne kirjanmerkkeihin tai linkittää niihin. Kiitos! 🙏