Generator lozinki
Zašto ovaj alat radi samo u vašem pregledniku
Većina generatora lozinki radi dobro — sve dok se ne zapitate što se zapravo događa. Kada generirate lozinku na poslužitelju, taj poslužitelj je teoretski vidi. Za većinu web stranica to je vjerojatno u redu. Ali „vjerojatno” nije sigurnost koju želite pri postavljanju bankovnog računa ili e-maila.
Ovaj generator izgrađen je oko jednog načela: lozinka nikada ne napušta vaš uređaj. Sve se izvršava u JavaScriptu izravno u vašem pregledniku. Relevantni dio koda:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() crpi entropiju iz generatora slučajnih brojeva vašeg operacijskog sustava — istog izvora koji koriste kriptografske biblioteke. Zatvorite karticu i lozinka nestaje. Bez zapisa, bez baze podataka, bez poslužitelja.
Problem s „trikovima” za lozinke
Godinama su sigurnosni savjeti zvučali ovako: uzmite riječ, stavite veliko slovo na početku, dodajte broj na kraju, zamijenite jedno slovo simbolom. Nešto kao L0zinka!.
Napadači poznaju te trikove. Napadi rječnikom ne pokušavaju samo uobičajene riječi — pokušavaju uobičajene riječi s uobičajenim modifikacijama. L0zinka! nije jaka lozinka; to je slaba lozinka u preruhu.
„Lozinke su poput donjeg rublja: ne puštaj ljude da ih vide, mijenjaj ih često i ne bi ih trebao dijeliti sa strancima.”
— Chris Pirillo
Pravi pomak došao je s upravljačima lozinki. Kada ne morate pamtiti lozinku — kada sigurno živi u Bitwarden, 1Password ili KeePass — nema razloga ne koristiti nešto kao xK9#mP2$vL5@nQ8 za svaki račun. Generirajte, kopirajte, pohranite. To je cijeli radni tok.
Potreba redovite promjene lozinki bila je jedan od izvornih razloga zbog kojih je ovaj alat stvoren. Rotacija lozinke trebala bi trajati 30 sekundi, a ne izazvati glavobolju.
Koliko dugo je dovoljno dugo?
Duljina je važnija od složenosti. Lozinka od 20 znakova od samih malih slova ima više entropije od lozinke od 10 znakova sa sva četiri tipa znakova. Oboje je važno, ali duljina pobjeđuje.
| Lozinka | Duljina | Vrijeme probijanja |
|---|---|---|
password123 | 11 znakova | < 1 sekunda |
IvanHorvat1985 | 14 znakova | 3 sata |
Abc123!@# | 9 znakova | 2 dana |
MyD0g!sF1uffy | 13 znakova | 5 godina |
Tr$7mK@p9Lq2 | 12 znakova | 200+ godina |
xK9#mP2$vL5@nQ8 | 15 znakova | 34 000 godina |
NIST Special Publication 800-63B preporučuje minimum od 8 znakova, ali napominje da je duljina primarni čimbenik snage — obavezni zahtjevi za posebne znakove često imaju suprotan učinak čineći lozinke predvidljivijima.
Što rade tipovi znakova
- Velika slova (A–Z) — 26 mogućnosti po poziciji
- Mala slova (a–z) — još 26
- Brojevi (0–9) — 10
- Simboli (!@#$%…) — 32+ ovisno o skupu znakova
S 16 znakova i sva četiri tipa (94 moguće vrijednosti po poziciji): 94¹⁶ ≈ 3,7 × 10³¹ kombinacija. Moderni GPU klaster koji probija milijardu lozinki u sekundi trebao bi dulje od starosti svemira.
Argument za upravljač lozinki
Generiranje jakih lozinki je besmisleno ako ih ponovo koristite ili pohranjujete u lozinke.txt na radnoj površini. Verizonov Izvještaj o istrazi kršenja podataka dosljedno utvrđuje da 81% kršenja uključuje ukradene ili slabe lozinke. Najčešći razlog ponovnog korištenja: previše računa za praćenje.
Upravljači lozinki rješavaju to čisto:
- Bitwarden — otvoreni kod, besplatna razina pokriva većinu potreba, radi na svim platformama
- 1Password — uglađeno sučelje, izvrsno dijeljenje obitelji/tima
- KeePass — potpuno lokalni, bez oblaka, potpuna kontrola
Kada lozinka procuri
- Odmah je promijenite na svakom računu gdje ste je koristili
- Aktivirajte 2FA na pogođenom računu
- Provjerite Have I Been Pwned — unesite e-mail da vidite prošla kršenja
- Pregledajte aktivne sesije i opozovite sve nepoznato
Preporuke prema vrsti računa
Financijski računi
- 16+ znakova, svi tipovi znakova
- Jedinstvena lozinka, nikada ponovo korištena
- 2FA putem aplikacije za provjeru autentičnosti (ne SMS)
- 14+ znakova — vaš e-mail resetira svaku drugu lozinku, čineći ga krunom vaše sigurnosti
- Obavezno 2FA
- Redovito provjeravajte prijavljene uređaje
Društvene mreže
- 12+ znakova
- 2FA putem aplikacije — SMS-baziran 2FA osjetljiv je na SIM-swapping napade
Poslovni računi
- Slijedite politiku tvrtke (obično 14+)
- Nikad ne koristite osobne lozinke na poslovnim sustavima; odmah promijenite pri odlasku
Uobičajene pogreške koje vrijedi izbjegavati
Pohrana lozinki u običnom tekstu (lozinke.txt, aplikacija bilješki, nacrti e-maila) — umjesto toga koristite šifrirani upravljač lozinki.
Dijeljenje lozinki putem chata ili e-maila — koristite Bitwarden Send ili slično sigurno dijeljenje ako uopće morate dijeliti.
Oslanjanje na preglednik kao jedini upravljač lozinki — preglednici se poboljšavaju, ali namjenski upravljač s glavnom lozinkom nudi bolje šifriranje i višeplatformsku podršku.
Hrvatske preporuke
Hrvatski CERT (cert.hr) i HAKOM objavljuju smjernice o kibersigurnosti. Hrvatski e-vladini sustavi (e-Građani) i bankarstvo zahtijevaju snažnu autentifikaciju od kada je pristupanje EU uskladilo hrvatska pravila s europskim standardima.
Statistike sigurnosti lozinki
- 81% korporativnih kršenja uključuje ukradene ili slabe lozinke (Verizon DBIR)
- 59% ljudi ponovo koristi lozinke na više računa
- 23% najčešćih lozinki može se probiti za manje od 1 sekunde
- Prosječni korisnik ima 100+ online računa koji zahtijevaju lozinke