Cijenio bih ako biste podijelili ove stranice s prijateljima, spremili ih u favorite ili linkali na njih. Hvala! 🙏

Generator lozinki

Acrafto Team Sigurnost
Ažurirano
Tipkovnički prečaci: Razmaknica — generiraj · C — kopiraj
Napredne postavke
Minimalni broj po vrsti znaka
Prikaži izračun

Vrijeme razbijanja
Vrijeme razbijanja
Brzina ovisi o tome kako ciljana stranica hashira lozinke, ne samo o hardveru napadača.
Ova sesija
    Čuva se samo u memoriji. Zatvaranje kartice briše je.

    Generiraj više odjednom

    Spremljene postavke

    Sve radi u vašem pregledniku. Nijedna lozinka se nikad ne šalje, ne sprema niti se bilježi.

    Lozinke, fraze, PIN-ovi i ključevi

    Kartice iznad ispisa prebacuju između četiri vrste tajnih podataka. Sve četiri crpe iz istog lokalnog izvora slučajnosti — mijenja se samo abeceda i pravila.

    Nasumično — duljina od 4 do 128 znakova s bilo kojom kombinacijom velikih slova, malih slova, brojeva i simbola. Pod Napredne postavke nalaze se postavke koje prave stranice od vas zahtijevaju: isključivanje sličnih znakova (0/O, 1/l/I) za sve što upisujete ručno, zabrana pojedinih znakova koje stranica odbija, zahtjev za minimalnim brojem po vrsti znaka, zabrana ponavljanja ili nizova poput abc i qwe, ili zadavanje točnog oblika predloškom (A veliko slovo, a malo slovo, # znamenka, ! simbol, C suglasnik, v samoglasnik).

    Fraza — nekoliko nasumičnih riječi umjesto jednog izmiješanog niza, ideja correct-horse-battery-staple s XKCD 936. Riječi dolaze s EFF-ovog velikog popisa riječi, 7.776 unosa i standarda diceware, pa svaka riječ dodaje 12,9 bita: pet riječi je otprilike 65 bita i, za razliku od xK9#mP2$vL5@nQ8, možete ih zapamtiti dovoljno dugo da ih utipkate na telefonu. Postavite razdjelnik, veliko početno slovo svake riječi ili dodajte brojeve i simbol kad stranica to zahtijeva. Riječi dolaze s engleskog EFF popisa, pa fraza izgleda engleski bez obzira na vaš jezik. Drugi stil potpuno izostavlja engleske riječi i gradi izgovorljive slogove (tokrilmufsad) — lakše ih je izdiktirati telefonom i ne pretpostavljaju ništa o vašem rasporedu tipkovnice.

    PIN — od 3 do 12 znamenki za zaključavanje telefona, SIM kartice, alarmne panele i bankovne kartice. Predvidljivi se nikad ne pojave: 1234, 0000, sve iste znamenke i sve što izgleda kao godina rođenja se odbacuje i ponovno generira. Taj filtar znači više nego što zvuči — u analizama procurjelih baza PIN-ova, dvadeset najčešćih četveroznamenkastih kombinacija čini otprilike četvrtinu svih njih.

    Ključevi — nasumični tajni podaci u formatima koje kod očekuje: heksadecimalno, Base64 ili obična slova i brojevi. Veličinu određujete u bajtovima, pa 32 bajta daje 256-bitni ključ (64 heksadecimalna znaka, 44 u Base64) za API ključ, tajnu sesije, JWT_SECRET ili SECRET_KEY. Ista kartica generira i rezervne kodove za 2FA u formatu poznatom s GitHuba (k7fp-2mqx), izgrađene iz abecede bez sličnih znakova kako bi preživjeli zapisivanje na papir.

    Zašto ovaj alat radi samo u vašem pregledniku

    Većina generatora lozinki radi dobro — sve dok se ne zapitate što se zapravo događa. Kada generirate lozinku na poslužitelju, taj poslužitelj je teoretski vidi. Za većinu web stranica to je vjerojatno u redu. Ali „vjerojatno” nije sigurnost koju želite pri postavljanju bankovnog računa ili e-maila.

    Ovaj generator izgrađen je oko jednog načela: lozinka nikada ne napušta vaš uređaj. Sve se izvršava u JavaScriptu izravno u vašem pregledniku. Relevantni dio koda:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() crpi entropiju iz generatora slučajnih brojeva vašeg operacijskog sustava — istog izvora koji koriste kriptografske biblioteke. Zatvorite karticu i lozinka nestaje. Bez zapisa, bez baze podataka, bez poslužitelja.

    Problem s „trikovima” za lozinke

    Godinama su sigurnosni savjeti zvučali ovako: uzmite riječ, stavite veliko slovo na početku, dodajte broj na kraju, zamijenite jedno slovo simbolom. Nešto kao L0zinka!.

    Napadači poznaju te trikove. Napadi rječnikom ne pokušavaju samo uobičajene riječi — pokušavaju uobičajene riječi s uobičajenim modifikacijama. L0zinka! nije jaka lozinka; to je slaba lozinka u preruhu.

    „Lozinke su poput donjeg rublja: ne puštaj ljude da ih vide, mijenjaj ih često i ne bi ih trebao dijeliti sa strancima.”
    — Chris Pirillo

    Pravi pomak došao je s upravljačima lozinki. Kada ne morate pamtiti lozinku — kada sigurno živi u Bitwarden, 1Password ili KeePass — nema razloga ne koristiti nešto kao xK9#mP2$vL5@nQ8 za svaki račun. Generirajte, kopirajte, pohranite. To je cijeli radni tok.

    Potreba redovite promjene lozinki bila je jedan od izvornih razloga zbog kojih je ovaj alat stvoren. Rotacija lozinke trebala bi trajati 30 sekundi, a ne izazvati glavobolju.

    Koliko dugo je dovoljno dugo?

    Duljina je važnija od složenosti. Lozinka od 20 znakova od samih malih slova ima više entropije od lozinke od 10 znakova sa sva četiri tipa znakova. Oboje je važno, ali duljina pobjeđuje.

    LozinkaDuljinaVrijeme probijanja
    password12311 znakova< 1 sekunda
    IvanHorvat198514 znakova3 sata
    Abc123!@#9 znakova2 dana
    MyD0g!sF1uffy13 znakova5 godina
    Tr$7mK@p9Lq212 znakova200+ godina
    xK9#mP2$vL5@nQ815 znakova34 000 godina

    NIST Special Publication 800-63B preporučuje minimum od 8 znakova, ali napominje da je duljina primarni čimbenik snage — obavezni zahtjevi za posebne znakove često imaju suprotan učinak čineći lozinke predvidljivijima.

    Što rade tipovi znakova

    • Velika slova (A–Z) — 26 mogućnosti po poziciji
    • Mala slova (a–z) — još 26
    • Brojevi (0–9) — 10
    • Simboli (!@#$%…) — 32+ ovisno o skupu znakova

    S 16 znakova i sva četiri tipa (94 moguće vrijednosti po poziciji): 94¹⁶ ≈ 3,7 × 10³¹ kombinacija. Moderni GPU klaster koji probija milijardu lozinki u sekundi trebao bi dulje od starosti svemira.

    Za programere: ključevi, tajni podaci i skupno generiranje

    Kartica Ključevi postoji jer changeme i secret123 završe u .env datotekama češće nego što itko priznaje. Generirajte vrijednost u formatu koji biblioteka zapravo očekuje — heksadecimalno za sve što traži sirovi ključ, Base64 za tokene i zaglavlja, alfanumerički kad bi se shell ili URL zagrcnuo na + i / — i odredite veličinu u bajtovima, a ne znakovima, jer se tako izražava snaga ključa: 16 bajtova je 128-bitni ključ, 32 bajta je 256-bitni.

    Sve dolazi iz crypto.getRandomValues(), CSPRNG-a preglednika — iste klase izvora kao secrets u Pythonu ili crypto/rand u Go-u, a nikako ne Math.random(), koji je dovoljno predvidljiv da se rekonstruira.

    Ispod ploča, Generiraj više odjednom proizvodi do 1.000 vrijednosti i preuzima ih kao TXT, CSV, JSON, YAML, .env ili SQL — za pripremu testnih računa, dijeljenje početnih vjerodajnica ili popunjavanje stupca bez pisanja jednokratne skripte. Skupno generiranje prati postavke nasumične lozinke (ili vaš predložak), a ne kartice fraze i PIN-a.

    Dvije manje pogodnosti: Očisti međuspremnik 60 sekundi nakon kopiranja ograničava koliko dugo tajni podatak ostaje u međuspremniku sustava, a Spremljene postavke čuva imenovani skup pravila u vašem pregledniku, tako da je politika kojoj se često vraćate — 20 znakova, bez simbola, bez sličnih znakova — udaljena jedan klik. Adresa stranice također nosi te postavke, nikad generiranu vrijednost, pa je politiku sigurno spremiti u favorite ili poslati kolegi.

    Argument za upravljač lozinki

    Generiranje jakih lozinki je besmisleno ako ih ponovo koristite ili pohranjujete u lozinke.txt na radnoj površini. Verizonov Izvještaj o istrazi kršenja podataka dosljedno utvrđuje da 81% kršenja uključuje ukradene ili slabe lozinke. Najčešći razlog ponovnog korištenja: previše računa za praćenje.

    Upravljači lozinki rješavaju to čisto:

    • Bitwarden — otvoreni kod, besplatna razina pokriva većinu potreba, radi na svim platformama
    • 1Password — uglađeno sučelje, izvrsno dijeljenje obitelji/tima
    • KeePass — potpuno lokalni, bez oblaka, potpuna kontrola

    Kada lozinka procuri

    1. Odmah je promijenite na svakom računu gdje ste je koristili
    2. Aktivirajte 2FA na pogođenom računu
    3. Provjerite Have I Been Pwned — unesite e-mail da vidite prošla kršenja
    4. Pregledajte aktivne sesije i opozovite sve nepoznato

    Preporuke prema vrsti računa

    Financijski računi

    • 16+ znakova, svi tipovi znakova
    • Jedinstvena lozinka, nikada ponovo korištena
    • 2FA putem aplikacije za provjeru autentičnosti (ne SMS)

    E-mail

    • 14+ znakova — vaš e-mail resetira svaku drugu lozinku, čineći ga krunom vaše sigurnosti
    • Obavezno 2FA
    • Redovito provjeravajte prijavljene uređaje

    Društvene mreže

    • 12+ znakova
    • 2FA putem aplikacije — SMS-baziran 2FA osjetljiv je na SIM-swapping napade

    Poslovni računi

    • Slijedite politiku tvrtke (obično 14+)
    • Nikad ne koristite osobne lozinke na poslovnim sustavima; odmah promijenite pri odlasku

    Uobičajene pogreške koje vrijedi izbjegavati

    Pohrana lozinki u običnom tekstu (lozinke.txt, aplikacija bilješki, nacrti e-maila) — umjesto toga koristite šifrirani upravljač lozinki.

    Dijeljenje lozinki putem chata ili e-maila — koristite Bitwarden Send ili slično sigurno dijeljenje ako uopće morate dijeliti.

    Oslanjanje na preglednik kao jedini upravljač lozinki — preglednici se poboljšavaju, ali namjenski upravljač s glavnom lozinkom nudi bolje šifriranje i višeplatformsku podršku.

    Hrvatske preporuke

    Hrvatski CERT (cert.hr) i HAKOM objavljuju smjernice o kibersigurnosti. Hrvatski e-vladini sustavi (e-Građani) i bankarstvo zahtijevaju snažnu autentifikaciju od kada je pristupanje EU uskladilo hrvatska pravila s europskim standardima.

    Statistike sigurnosti lozinki

    • 81% korporativnih kršenja uključuje ukradene ili slabe lozinke (Verizon DBIR)
    • 59% ljudi ponovo koristi lozinke na više računa
    • 23% najčešćih lozinki može se probiti za manje od 1 sekunde
    • Prosječni korisnik ima 100+ online računa koji zahtijevaju lozinke

    Često postavljana pitanja

    Je li ovaj generator zaista privatan? Da. Otvorite konzolu za razvojne programere (F12) dok generirate lozinku i provjerite karticu Mreža — vidjet ćete nula poslanih zahtjeva. Sve se izvršava lokalno.
    Koliko često trebam mijenjati lozinke? Kada postoji razlog: poznato kršenje, sumnja na kompromitaciju ili nakon dijeljenja pristupa. NIST više ne preporučuje obaveznu periodičnu rotaciju radi nje same — prisilne česte promjene obično rezultiraju slabijim, predvidljivijim lozinkama.
    Mogu li koristiti istu lozinku za više računa? Ne. Jedno kršenje otkriva svaki račun koji dijeli tu lozinku. Upravljač lozinki čini lakim održavanje jedinstvenih lozinki za stotine računa.
    Lozinka ili fraza — što odabrati? Koristite nasumičnu lozinku za sve što upravljač lozinki upisuje umjesto vas, a frazu za onih nekoliko tajni koje morate sami utipkati: glavnu lozinku upravljača, šifriranje diska, prijavu na laptop. Pet riječi s EFF popisa daje otprilike 65 bita entropije — usporedivo s 10-znakovnom nasumičnom lozinkom koja koristi sva četiri tipa znakova — i puno se lakše ispravno unosi na telefonu ili TV daljinskom.
    Mogu li generirati nasumični PIN? Da, kartica PIN generira od 3 do 12 znamenki i odbacuje predvidljive: 1234, 0000, ponovljene znamenke i godine rođenja. Šest znamenki umjesto uobičajene četiri gotovo ništa ne košta pri upisivanju, a napadaču množi broj potrebnih pokušaja sa sto.
    Mogu li ovo koristiti za API ključeve i tajne podatke aplikacija? Upravo za to postoji kartica Ključevi: heksadecimalni, Base64 ili alfanumerički izlaz, veličine određene u bajtovima. 32 bajta je 256-bitni ključ, što većina biblioteka smatra jakom tajnom za JWT_SECRET, SECRET_KEY ili potpis webhooka. Ista kartica generira i rezervne kodove za 2FA.
    Mogu li generirati više njih odjednom? Generiraj više odjednom proizvodi do 1.000 vrijednosti i preuzima ih kao TXT, CSV, JSON, YAML, .env ili SQL. Koristi postavke nasumične lozinke ili vaš predložak, pa je namijenjeno pripremi računa i testnih podataka, a ne karticama fraze i PIN-a.
    Što je jače — duljina ili složenost? Duljina. Lozinka od 20 znakova samo malih slova ima više entropije od lozinke od 10 znakova sa svim tipovima znakova. Koristite oboje, ali dajte prednost duljini.
    Što ako zaboravim lozinku? Koristite upravljač lozinki da biste morali pamtiti samo jednu glavnu lozinku. Za račune bez upravljača, većina usluga nudi oporavak putem e-maila — zato je zaštita e-maila jakom lozinkom i 2FA ključna.