מחולל סיסמאות

Acrafto Team אבטחה
עודכן
קיצורי מקלדת: מקש רווח — יצירה · C — העתקה
אפשרויות מתקדמות
מינימום לכל סוג תו
הצגת החישוב

זמן לפריצה
זמן לפריצה
המהירות תלויה באופן שבו האתר היעד מגבב סיסמאות, לא רק בחומרה של התוקף.
ההפעלה הנוכחית
    נשמר בזיכרון בלבד. סגירת הלשונית מוחקת אותו.

    יצירת כמה בבת אחת

    הגדרות שמורות

    הכול רץ בדפדפן שלכם. שום סיסמה לא נשלחת, נשמרת או נרשמת ביומן.

    סיסמאות, ביטויי סיסמה, PIN ומפתחות

    הכרטיסיות שמעל הפלט עוברות בין ארבעה סוגי סוד. כולן שואבות מאותו מקור אקראיות מקומי — רק הא”ב והכללים משתנים.

    אקראית — אורך בין 4 ל-128 עם כל שילוב של אותיות גדולות, אותיות קטנות, ספרות וסמלים. תחת אפשרויות מתקדמות נמצאות ההגדרות שהאתרים עצמם כופים: החרגת תווים דומים (0/O, 1/l/I) לכל סיסמה שתקלידו ידנית, איסור תווים ספציפיים שאתר דוחה, דרישת מינימום לכל סוג תו, איסור חזרות או רצפים כמו abc ו-qwe, או קביעת הצורה המדויקת באמצעות תבנית (A אות גדולה, a אות קטנה, # ספרה, ! סמל, C עיצור, v תנועה).

    ביטוי סיסמה — כמה מילים אקראיות במקום מחרוזת מבולבלת אחת, הרעיון של correct-horse-battery-staple מ-XKCD 936. המילים לקוחות מ-EFF large wordlist, 7,776 ערכים והתקן המקובל ליצירת ביטויי סיסמה בקוביות, כך שכל מילה מוסיפה 12.9 ביטים: חמש מילים הן כ-65 ביטים, ובניגוד ל-xK9#mP2$vL5@nQ8 אפשר לזכור אותן מספיק זמן כדי להקליד אותן בטלפון. אפשר לקבוע את המפריד, להפוך את האות הראשונה של כל מילה לגדולה, או להוסיף ספרות וסמל כשאתר מתעקש. הסגנון השני מדלג לגמרי על מילים אנגליות ובונה הברות הניתנות להגייה (tokrilmufsad) — קל יותר להכתיב בטלפון, והוא לא מניח שום דבר על פריסת המקלדת שלכם.

    PIN — בין 3 ל-12 ספרות לנעילת טלפון, כרטיסי SIM, לוחות אזעקה וכרטיסי בנק. הקודים הצפויים לעולם לא יוצאים: 1234, 0000, ספרות זהות ברצף וכל דבר שנראה כמו שנת לידה נדחים ומוגרלים מחדש. הסינון הזה חשוב יותר משנשמע — בניתוחים של מאגרי PIN שדלפו, עשרים הצירופים הנפוצים ביותר בני ארבע ספרות מהווים כרבע מכלל הצירופים.

    מפתחות — סודות אקראיים בפורמטים שהקוד מצפה להם: הקסדצימלי, Base64, או אותיות וספרות בלבד. הגודל נקבע בבייטים, כך ש-32 בייטים נותנים מפתח בן 256 ביטים (64 תווים הקסדצימליים, 44 ב-Base64) עבור מפתח API, סוד הפעלה, JWT_SECRET או SECRET_KEY. אותה כרטיסייה מפיקה גם קודי גיבוי לאימות דו-שלבי בפורמט המוכר מ-GitHub (k7fp-2mqx), הבנויים מא”ב ללא תווים דומים כדי שישרדו כתיבה על נייר.

    מדוע כלי זה פועל רק בדפדפן שלך

    רוב מחוללי הסיסמאות עובדים טוב — עד שאתה עוצר לחשוב מה בעצם קורה. כאשר אתה יוצר סיסמה על שרת, השרת הזה רואה אותה תיאורטית. עבור רוב האתרים זה כנראה בסדר. אבל “כנראה” אינו הוודאות שאתה רוצה בעת הגדרת חשבון הבנק או האימייל שלך.

    מחולל זה נבנה סביב עיקרון אחד: הסיסמה לעולם לא עוזבת את המכשיר שלך. הכול פועל ב-JavaScript ישירות בדפדפן שלך. החלק הרלוונטי בקוד:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() שואב אנטרופיה ממחולל המספרים האקראיים של מערכת ההפעלה שלך — אותו המקור שספריות קריפטוגרפיות משתמשות בו. סגור את הלשונית הזו והסיסמה נעלמת. אין יומנים, אין מסד נתונים, אין שרת.

    הבעיה עם “טריקים” לסיסמאות

    במשך שנים, עצות האבטחה נשמעו כך: קח מילה, שים אות גדולה בתחילה, הוסף מספר בסוף, החלף אות אחת בסמל. משהו כמו S1sma@t.

    התוקפים יודעים את הטריקים האלה. התקפות מילון לא מנסות רק מילים נפוצות — הן מנסות מילים נפוצות עם שינויים נפוצים. S1sma@t אינה סיסמה חזקה; זו סיסמה חלשה מחופשת.

    «סיסמאות הן כמו תחתונים: אל תתן לאנשים לראות אותם, החלף אותם לעתים קרובות, ואל תשתף אותם עם זרים.»
    — Chris Pirillo

    השינוי האמיתי הגיע עם מנהלי סיסמאות. כאשר אינך צריך לזכור סיסמה — כאשר היא חיה בבטחה ב-Bitwarden, 1Password, או KeePass — אין סיבה שלא להשתמש במשהו כמו xK9#mP2$vL5@nQ8 לכל חשבון. צור, העתק, שמור. זה כל תהליך העבודה.

    הצורך לשנות סיסמאות באופן קבוע היה אחד הסיבות המקוריות ליצירת כלי זה. סיבוב סיסמה צריך לקחת 30 שניות, לא לגרום לכאב ראש.

    כמה ארוך זה מספיק ארוך?

    אורך חשוב יותר ממורכבות. סיסמה של 20 תווים מאותיות קטנות בלבד יש לה יותר אנטרופיה מסיסמה של 10 תווים עם כל ארבעת סוגי התווים. שניהם חשובים, אבל האורך מנצח.

    סיסמהאורךזמן פריצה
    password12311 תווים< 1 שנייה
    YossiCohen198514 תווים3 שעות
    Abc123!@#9 תווים2 ימים
    MyD0g!sF1uffy13 תווים5 שנים
    Tr$7mK@p9Lq212 תווים200+ שנים
    xK9#mP2$vL5@nQ815 תווים34,000 שנים

    NIST Special Publication 800-63B ממליץ על מינימום 8 תווים אך מציין כי האורך הוא הגורם העיקרי לחוזק — דרישות חובה לתווים מיוחדים לעתים קרובות מתנגדות למטרתן על ידי הפיכת הסיסמאות לצפויות יותר.

    מה עושים סוגי התווים

    • אותיות גדולות (A–Z) — 26 אפשרויות לכל מיקום
    • אותיות קטנות (a–z) — עוד 26
    • מספרים (0–9) — 10
    • סמלים (!@#$%…) — 32+ בהתאם לסט התווים

    עם 16 תווים וכל ארבעת הסוגים (94 ערכים אפשריים לכל מיקום): 94¹⁶ ≈ 3.7 × 10³¹ צירופים. אשכול GPU מודרני הפורץ מיליארד סיסמאות בשנייה ידרוש זמן ארוך יותר מגיל היקום.

    למפתחים: מפתחות, סודות ופלט בכמות גדולה

    הכרטיסייה מפתחות קיימת כי changeme ו-secret123 מגיעים לקבצי .env יותר ממה שמישהו מוכן להודות. יוצרים את הערך בפורמט שהספרייה בפועל מצפה לו — הקסדצימלי לכל דבר שדורש מפתח גולמי, Base64 לאסימונים וכותרות, אותיות וספרות במקום שבו shell או כתובת URL ייתקעו על + ו-/ — וקובעים את הגודל בבייטים ולא בתווים, כי כך מוגדר חוזק המפתח: 16 בייטים הם מפתח בן 128 ביטים, 32 בייטים הם 256 ביטים.

    הכול מגיע מ-crypto.getRandomValues(), מחולל המספרים הפסאודו-אקראיים הקריפטוגרפי של הדפדפן — אותה משפחת מקורות כמו secrets בפייתון או crypto/rand ב-Go, ובהחלט לא Math.random(), שצפוי מספיק כדי לשחזר אותו.

    מתחת ללוחות, יצירת כמה בבת אחת מפיקה עד 1,000 ערכים ומורידה אותם כ-TXT, CSV, JSON, YAML, .env או SQL — לזריעת חשבונות בדיקה, חלוקת אישורי גישה ראשוניים, או מילוי עמודה בלי לכתוב סקריפט חד-פעמי. הפלט בכמות גדולה עוקב אחר הגדרות הסיסמה האקראית (או התבנית שלכם), לא אחר כרטיסיות ביטוי הסיסמה וה-PIN.

    שתי נוחיות קטנות נוספות: ניקוי לוח ההעתקה 60 שניות לאחר ההעתקה מגביל כמה זמן סוד נשאר בלוח ההעתקה של המערכת, והגדרות שמורות שומרות בדפדפן שלכם מערך חוקים בעל שם, כך שמדיניות שאתם חוזרים אליה לעיתים קרובות — 20 תווים, בלי סמלים, בלי תווים דומים — נמצאת במרחק קליק אחד. כתובת העמוד נושאת גם היא את ההגדרות האלה, לעולם לא את הערך שנוצר, כך שבטוח לשמור מדיניות כסימנייה או לשלוח אותה לעמית.

    הטיעון לטובת מנהל סיסמאות

    יצירת סיסמאות חזקות חסרת תועלת אם אתה עושה בהן שימוש חוזר או שומר אותן ב-sismot.txt בשולחן העבודה. דוח חקירות הפרת הנתונים של Verizon מוצא באופן עקבי כי 81% מהפרצות כוללות סיסמאות גנובות או חלשות. הסיבה הנפוצה ביותר לשימוש חוזר: חשבונות רבים מדי למעקב.

    מנהלי סיסמאות פותרים זאת בנקיות:

    • Bitwarden — קוד פתוח, הרמה החינמית מכסה את רוב הצרכים, פועלת בכל הפלטפורמות
    • 1Password — ממשק מוצחק, שיתוף משפחתי/צוותי מצוין
    • KeePass — מקומי לחלוטין, ללא ענן, שליטה מלאה

    כאשר סיסמה דולפת

    1. שנה אותה מיד בכל חשבון שבו השתמשת בה
    2. הפעל 2FA בחשבון המושפע
    3. בדוק Have I Been Pwned — הכנס את האימייל שלך לראות פרצות עבר
    4. סקור הפעלות פעילות ובטל כל דבר לא מוכר

    המלצות לפי סוג חשבון

    חשבונות פיננסיים

    • 16+ תווים, כל סוגי התווים
    • סיסמה ייחודית, לעולם לא בשימוש חוזר
    • 2FA דרך אפליקציית אימות (לא SMS)

    אימייל

    • 14+ תווים — האימייל שלך מאפס כל סיסמה אחרת, מה שהופך אותו לאבן חן בכתר האבטחה שלך
    • 2FA חובה
    • בדוק מכשירים מחוברים באופן קבוע

    רשתות חברתיות

    • 12+ תווים
    • 2FA דרך אפליקציה — 2FA מבוסס SMS פגיע להתקפות SIM-swapping

    חשבונות עבודה

    • עקוב אחר מדיניות החברה (בדרך כלל 14+)
    • לעולם אל תשתמש בסיסמאות אישיות במערכות עבודה; שנה מיד עם עזיבה

    שגיאות נפוצות שכדאי להימנע מהן

    שמירת סיסמאות כטקסט רגיל (sismot.txt, אפליקציית הערות, טיוטות אימייל) — השתמש במנהל סיסמאות מוצפן במקום.

    שיתוף סיסמאות בצ’אט או אימייל — השתמש ב-Bitwarden Send או שיתוף מאובטח דומה אם עליך לשתף.

    להסתמך על הדפדפן כמנהל הסיסמאות היחיד — דפדפנים משתפרים, אך מנהל ייעודי עם סיסמת-על מציע הצפנה טובה יותר ותמיכה רב-פלטפורמית.

    המלצות ישראליות

    המנהלת הקיברנטית הלאומית של ישראל (INCD, gov.il/incd) היא אחת מסוכנויות אבטחת הסייבר הפעילות ביותר בעולם ומפרסמת הנחיות מפורטות לסיסמאות. תשתית הזהות הדיגיטלית ומערכות הבנקאות בישראל משתמשות באימות רב-גורמי חזק. INCD ממליצה על מנהלי סיסמאות ומזהירה במפורש מפני שימוש חוזר בסיסמאות בין חשבונות ממשל, בנקאות ורשתות חברתיות — שלוש קטגוריות הניצבות בפני רמות איום שונות מאוד.

    סטטיסטיקות אבטחת סיסמאות

    • 81% מהפרצות עסקיות כוללות סיסמאות גנובות או חלשות (Verizon DBIR)
    • 59% מהאנשים עושים שימוש חוזר בסיסמאות על פני חשבונות מרובים
    • 23% מהסיסמאות הנפוצות ביותר ניתנות לפריצה בפחות משנייה
    • למשתמש הממוצע יש 100+ חשבונות מקוונים הדורשים סיסמאות

    שאלות נפוצות

    האם מחולל זה פרטי באמת? כן. פתח את קונסולת המפתחים בדפדפן (F12) בזמן יצירת סיסמה ובדוק את לשונית הרשת — תראה אפס בקשות שנשלחו. הכול פועל מקומית.
    באיזו תדירות עלי לשנות סיסמאות? כאשר יש סיבה: פרצה ידועה, חשד לפגיעה, או לאחר שיתוף גישה. NIST כבר לא ממליץ על סיבוב תקופתי חובה לשמו עצמו — שינויים תכופים מאולצים מובילים בדרך כלל לסיסמאות חלשות ויותר צפויות.
    האם אוכל להשתמש באותה סיסמה לחשבונות מרובים? לא. פרצה אחת חושפת כל חשבון שחולק את הסיסמה הזו. מנהל סיסמאות מקל על שמירת סיסמאות ייחודיות למאות חשבונות.
    סיסמה או ביטוי סיסמה — מה כדאי להשתמש בו? השתמשו בסיסמה אקראית לכל דבר שמנהל הסיסמאות מקליד עבורכם, ובביטוי סיסמה למעט הסודות שאתם חייבים להקליד בעצמכם: סיסמת-העל של המנהל, הצפנת הדיסק, ההתחברות למחשב הנייד. חמש מילים מרשימת EFF הן כ-65 ביטים של אנטרופיה — דומה לסיסמה אקראית בת 10 תווים עם כל ארבעת סוגי התווים — והרבה יותר קל להקליד נכון בטלפון או בשלט טלוויזיה.
    אפשר ליצור PIN אקראי? כן, הכרטיסייה PIN מפיקה בין 3 ל-12 ספרות ומסרבת לקודים הצפויים: 1234, 0000, ספרות זהות ברצף ושנות לידה. שש ספרות במקום ארבע עולות כמעט כלום בהקלדה ומכפילות פי מאה את מספר הניחושים הנדרש מתוקף.
    אפשר להשתמש בזה למפתחות API ולסודות אפליקציה? לזה בדיוק נועדה הכרטיסייה מפתחות: פלט הקסדצימלי, Base64 או אותיות וספרות, בגודל שנקבע בבייטים. 32 בייטים הם מפתח בן 256 ביטים, וזה מה שרוב הספריות מתכוונות אליו כשהן מדברות על סוד חזק עבור JWT_SECRET, SECRET_KEY או חתימת webhook. אותה כרטיסייה מפיקה גם קודי גיבוי לאימות דו-שלבי.
    אפשר ליצור יותר מאחת בבת אחת? יצירת כמה בבת אחת מפיקה עד 1,000 ערכים ומורידה אותם כ-TXT, CSV, JSON, YAML, .env או SQL. היא משתמשת בהגדרות הסיסמה האקראית או בתבנית שלכם, כך שהיא מיועדת לזריעת חשבונות ונתוני בדיקה ולא לכרטיסיות ביטוי הסיסמה וה-PIN.
    מה חזק יותר — אורך או מורכבות? אורך. סיסמה של 20 תווים מאותיות קטנות בלבד יש לה יותר אנטרופיה מסיסמה של 10 תווים עם כל סוגי התווים. השתמש בשניהם, אך תעדיף אורך.
    מה אם אשכח סיסמה? השתמש במנהל סיסמאות כדי שתצטרך לזכור רק סיסמת-על אחת. לחשבונות ללא מנהל, רוב השירותים מציעים שחזור מבוסס אימייל — לכן הגנה על האימייל שלך בסיסמה חזקה ו-2FA היא הכרחית.

    אשמח אם תוכלו לשתף את הדפים האלה עם חברים, לשמור אותם במועדפים או לקשר אליהם. תודה! 🙏