Jelszó Generátor
Speciális beállítások
A szavak az angol EFF listából származnak, így a jelmondat angolul néz ki, függetlenül a nyelvétől.
Szólista: EFF large wordlist, az Electronic Frontier Foundation gondozásában, CC BY 3.0 US licenc alatt. eff.org/diceSzámítás megjelenítése
| Feltörési idő |
|---|
Ez a munkamenet
Több generálása egyszerre
Mentett beállítások
Jelszavak, jelmondatok, PIN-ek és kulcsok
A kimenet feletti fülek négyféle titok között váltanak. Mind a négy ugyanabból a helyi véletlenforrásból merít — csak az ábécé és a szabályok változnak.
Véletlenszerű — 4-től 128 karakterig bármilyen kombinációban nagybetűkkel, kisbetűkkel, számokkal és szimbólumokkal. A Speciális beállítások alatt találhatók azok a szabályok, amelyeket a valódi oldalak rákényszerítenek: az összetéveszthető karakterek kizárása (0/O, 1/l/I) mindenhez, amit kézzel gépel be újra, adott karakterek tiltása, ha egy oldal nem fogadja el őket, minimum darabszám előírása karaktertípusonként, ismétlődések vagy billentyűzet-sorozatok (abc, qwe) tiltása, vagy a pontos forma megadása sablonnal (A nagybetű, a kisbetű, # számjegy, ! szimbólum, C mássalhangzó, v magánhangzó).
Jelmondat — több véletlen szó egyetlen összekevert karaktersor helyett, a correct-horse-battery-staple ötlete a XKCD 936-ból. A szavak az EFF large wordlist-ből származnak, 7 776 elemből, ez a diceware szabvány, így minden szó 12,9 bitet ad hozzá: öt szó nagyjából 65 bit, és — az xK9#mP2$vL5@nQ8-tól eltérően — elég sokáig megjegyezhető ahhoz, hogy egy telefonon be lehessen gépelni. Beállítható az elválasztó, a szavak nagybetűsítése, vagy számjegy és szimbólum hozzáadása, ha egy oldal ezt megköveteli. A másik stílus teljesen kihagyja az angol szavakat, és kiejthető szótagokat épít belőle (tokrilmufsad) — telefonon könnyebb lediktálni, és semmit nem feltételez a billentyűzet kiosztásáról.
PIN — 3-tól 12 számjegyig, telefonzárakhoz, SIM-kártyákhoz, riasztókhoz és bankkártyákhoz. A kiszámítható kombinációk soha nem jönnek ki: az 1234, a 0000, a csupa azonos számjegy és minden, ami születési évnek tűnik, ki van zárva és újra van sorsolva. Ez a szűrés fontosabb, mint amilyennek hangzik — kiszivárgott PIN-adatkészletek elemzései szerint a húsz leggyakoribb négyjegyű kombináció az összes körülbelül negyedét teszi ki.
Kulcsok — véletlen titkok abban a formátumban, amit a kód elvár: hexadecimális, Base64 vagy egyszerű betűk és számok. A méret bájtokban adható meg, így 32 bájt egy 256 bites kulcsot ad (64 hexadecimális karakter, Base64-ben 44) API-kulcsokhoz, munkamenet-titkokhoz, JWT_SECRET-hez vagy SECRET_KEY-hez. Ugyanez a fül állítja elő a GitHubról ismerős formátumú (k7fp-2mqx) kétfaktoros tartalék kódokat is, olyan ábécéből, amelyben nincsenek összetéveszthető karakterek, így papírra írva is használhatók maradnak.
Miért működik ez az eszköz csak a böngészőjében
A legtöbb jelszógenerátor jól működik — amíg meg nem áll gondolkodni arról, mi is történik valójában. Amikor egy szerveren generál jelszót, az a szerver elméletileg látja azt. A legtöbb webhelynél ez valószínűleg rendben van. De a „valószínűleg” nem az a bizonyosság, amelyet a bankszámlája vagy e-mailje beállításakor szeretne.
Ez a generátor egyetlen elvköré épült: a jelszó soha nem hagyja el az eszközét. Minden JavaScript-ben fut közvetlenül a böngészőjében. A releváns kódrészlet:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
A crypto.getRandomValues() entrópiát merít az operációs rendszer véletlen szám generátorából — ugyanabból a forrásból, amelyet a kriptográfiai könyvtárak is használnak. Zárja be a fület és a jelszó eltűnik. Nincsenek naplók, nincsenek adatbázisok, nincsenek szerverek.
A jelszó-„trükkök” problémája
Éveken át a biztonsági tanácsok így hangzottak: vegyen egy szót, tegye nagybetűssé az első betűt, adjon hozzá egy számot a végén, cseréljen ki egy betűt egy szimbólumra. Valami ilyen: J3lsz0!.
A támadók ismerik ezeket a trükköket. A szótári támadások nem csak közönséges szavakat próbálnak — közönséges szavakat próbálnak közönséges módosításokkal. A J3lsz0! nem erős jelszó; egy gyenge jelszó jelmezben.
„A jelszavak olyanok, mint az alsóneműk: ne engedd, hogy mások lássák őket, cseréld often, és ne oszd meg idegenekkel.”
— Chris Pirillo
Az igazi áttörés a jelszókezelőkkel jött. Ha nem kell emlékeznie egy jelszóra — ha biztonságosan él a Bitwarden-ban, 1Passwordben vagy KeePassban — nincs ok arra, hogy ne használjon valami olyat, mint az xK9#mP2$vL5@nQ8 minden fiókhoz. Generálás, másolás, tárolás. Ez az egész munkafolyamat.
A jelszavak rendszeres cseréjének szükségessége volt az egyik eredeti oka annak, hogy ezt az eszközt létrehozták. Egy jelszó váltásának 30 másodpercig kellene tartania, nem fejfájást okozni.
Milyen hosszú az elég hosszú?
A hossz fontosabb a bonyolultságnál. Egy 20 karakteres, csak kisbetűs jelszónak több az entrópiája, mint egy 10 karakteres jelszónak mind a négy karaktertípussal. Mindkettő számít, de a hossz győz.
| Jelszó | Hossz | Feltörési idő |
|---|---|---|
password123 | 11 karakter | < 1 másodperc |
KovacsJanos1985 | 15 karakter | 3 óra |
Abc123!@# | 9 karakter | 2 nap |
MyD0g!sF1uffy | 13 karakter | 5 év |
Tr$7mK@p9Lq2 | 12 karakter | 200+ év |
xK9#mP2$vL5@nQ8 | 15 karakter | 34 000 év |
A NIST Special Publication 800-63B minimum 8 karaktert ajánl, de megjegyzi, hogy a hossz az erősség elsődleges tényezője — a kötelező speciális karakter követelmények gyakran visszafelé sülnek el, kiszámíthatóbbá téve a jelszavakat.
Mit tesznek a karaktertípusok
- Nagybetűk (A–Z) — 26 lehetőség pozíciónként
- Kisbetűk (a–z) — további 26
- Számok (0–9) — 10
- Szimbólumok (!@#$%…) — 32+ a karakterkészlettől függően
16 karakter esetén mind a négy típussal (94 lehetséges érték pozíciónként): 94¹⁶ ≈ 3,7 × 10³¹ kombináció. Egy modern GPU-klaszter, amely másodpercenként egymilliárd jelszót tör fel, az univerzum koránál tovább tartana.
Fejlesztőknek: kulcsok, titkok és tömeges exportálás
A Kulcsok fül azért létezik, mert a changeme és a secret123 gyakrabban köt ki .env fájlokban, mint azt bárki beismerné. Generálja az értéket abban a formátumban, amit a könyvtár ténylegesen elvár — hexadecimálisat mindenhez, ami nyers kulcsot akar, Base64-et tokenekhez és fejlécekhez, betűket és számokat ott, ahol egy shell vagy egy URL fennakadna a + vagy a / jelen —, és bájtokban adja meg a méretet karakterek helyett, mert a kulcserősséget így szokás megadni: 16 bájt egy 128 bites kulcs, 32 bájt 256 bites.
Minden a crypto.getRandomValues()-ból származik, a böngésző kriptográfiailag biztonságos véletlenszám-generátorából — ugyanabból a kategóriából, mint a Python secrets modulja vagy a Go crypto/rand csomagja, és határozottan nem a Math.random(), ami elég kiszámítható ahhoz, hogy visszafejthető legyen.
A panelek alatt a Több generálása egyszerre akár 1 000 értéket is előállít, és letölti őket TXT, CSV, JSON, YAML, .env vagy SQL formátumban — teszt fiókok feltöltéséhez, kezdeti hitelesítő adatok kiosztásához, vagy egy oszlop kitöltéséhez anélkül, hogy eldobható szkriptet kellene írni. A tömeges kimenet a véletlenszerű jelszó beállításait (vagy a sablont) követi, nem a jelmondat és a PIN fület.
Két kisebb kényelmi funkció: a Vágólap törlése 60 másodperccel a másolás után korlátozza, meddig marad egy titok a rendszer vágólapján, a Mentett beállítások pedig egy elnevezett szabálykészletet őriz meg a böngészőben, így egy gyakran használt szabály — 20 karakter, szimbólumok nélkül, összetéveszthető karakterek nélkül — egy kattintásra van. Az oldal URL-je is ezeket a beállításokat viszi magával, soha nem a generált értéket, így egy szabály nyugodtan könyvjelzőzhető vagy elküldhető egy kollégának.
Az érv a jelszókezelő mellett
Az erős jelszavak generálása értelmetlen, ha újra felhasználja őket, vagy egy jelszavak.txt fájlban tárolja az asztalon. A Verizon adatvédelmi incidens vizsgálati jelentés következetesen megállapítja, hogy az incidensek 81%-a lopott vagy gyenge jelszavakat érint. A leggyakoribb ok, amiért az emberek újra felhasználják a jelszavakat: túl sok fiókot kell nyomon követni.
A jelszókezelők ezt rendesen megoldják:
- Bitwarden — nyílt forráskódú, az ingyenes szint a legtöbb igényt fedezi, minden platformon működik
- 1Password — kifinomult felhasználói felület, kiváló família/csapat megosztás
- KeePass — teljesen helyi, felhő nélkül, teljes ellenőrzés
Amikor egy jelszó kiszivárog
- Azonnal változtassa meg minden fiókon, ahol használta
- Aktiválja a 2FA-t az érintett fiókon
- Ellenőrizze a Have I Been Pwned webhelyet — adja meg az e-mail-címét, hogy lássa a korábbi incidensseket
- Tekintse át az aktív munkameneteket, és vonja vissza az ismeretlen dolgokat
Ajánlások fiók típusonként
Pénzügyi számlák
- 16+ karakter, minden karaktertípus
- Egyedi jelszó, soha nem használható újra
- 2FA hitelesítő alkalmazáson keresztül (nem SMS-en)
- 14+ karakter — az e-mail minden más jelszót visszaállít, így a biztonság koronagyémántjává válik
- Kötelező 2FA
- Rendszeresen ellenőrizze a bejelentkezett eszközöket
Közösségi média
- 12+ karakter
- 2FA hitelesítő alkalmazáson keresztül — az SMS-alapú 2FA sebezhető a SIM-csere támadásokkal szemben
Munkahelyi fiókok
- Kövesse a vállalati szabályzatot (általában 14+)
- Soha ne használjon személyes jelszavakat munkahelyi rendszereken; azonnal változtassa meg a távozáskor
Elkerülendő gyakori hibák
Jelszavak egyszerű szövegként való tárolása (jelszavak.txt, notes alkalmazás, e-mail piszkozatok) — ehelyett használjon titkosított jelszókezelőt.
Jelszavak megosztása chaten vagy e-mailen — ha egyáltalán meg kell osztania, használja a Bitwarden Send vagy hasonló biztonságos megosztást.
Kizárólag a böngészőre támaszkodva mint jelszókezelőre — a böngészők fejlődnek, de a mesterjelszóval rendelkező dedikált kezelő jobb titkosítást és platformok közötti támogatást nyújt.
Magyar ajánlások
Magyarország NBSZ (Nemzeti Biztonsági Szakszolgálat) kiberbiztonsági osztálya az nbsz.gov.hu oldalon tesz közzé iránymutatásokat. A magyar pénzügyi intézmények 2021 óta vezették be a PSD2-kompatibilis erős hitelesítést. A kutatások azt mutatják, hogy a „jelszo123” (password123 magyarul) és a labdarúgó csapatok nevei továbbra is gyakoriak a kiszivárgott adatkészletekben.
Jelszóbiztonság statisztikák
- A vállalatok elleni incidensek 81%-a érint lopott vagy gyenge jelszavakat (Verizon DBIR)
- Az emberek 59%-a újra felhasználja a jelszavakat több fiókon
- A leggyakoribb jelszavak 23%-a 1 másodpercnél rövidebb idő alatt feltörhető
- Az átlagfelhasználónak 100+ online fiókja van, amelyek jelszót igényelnek
Gyakran ismételt kérdések
Ez a generátor valóban privát?
Igen. Nyissa meg a böngésző fejlesztői konzolját (F12) jelszó generálása közben, és ellenőrizze a Hálózat fület — nulla elküldött kérést fog látni. Minden helyileg fut.Milyen gyakran kell jelszavakat váltanom?
Ha van rá ok: ismert incidens, kompromittálódás gyanúja, vagy hozzáférés megosztása után. A NIST már nem javasolja a kötelező időszakos rotációt önmagáért — a kényszeres gyakori változtatások jellemzően gyengébb, kiszámíthatóbb jelszavakhoz vezetnek.Használhatom ugyanazt a jelszót több fiókhoz?
Nem. Egyetlen incidens leleplezi az összes fiókot, amely ezt a jelszót osztja meg. Egy jelszókezelő megkönnyíti az egyedi jelszavak fenntartását számos fiókon.Jelszó vagy jelmondat — melyiket használjam?
Használjon véletlenszerű jelszót mindenhez, amit egy jelszókezelő gépel be ön helyett, és jelmondatot azokhoz a kevés titokhoz, amelyeket saját kezűleg kell begépelnie: a kezelő mesterjelszavához, a lemeztitkosításhoz, a laptop bejelentkezéshez. Öt szó az EFF listából nagyjából 65 bit entrópia — összevethető egy 10 karakteres, mind a négy karaktertípust használó véletlenszerű jelszóéval —, és sokkal könnyebb helyesen begépelni egy telefonon vagy egy TV-távirányítón.Tudok véletlenszerű PIN-kódot generálni?
Igen, a PIN fül 3-tól 12 számjegyig terjedő kódokat állít elő, és elutasítja a kiszámíthatókat: 1234, 0000, ismétlődő számjegyek és születési évek. A szokásos négy helyett hat számjegy begépelése szinte semmivel nem kerül többe, viszont százszorosára növeli a támadónak szükséges próbálkozások számát.Használhatom ezt API-kulcsokhoz és alkalmazás-titkokhoz?
Pontosan erre való a Kulcsok fül: hexadecimális, Base64 vagy alfanumerikus kimenet, bájtokban megadott mérettel. 32 bájt egy 256 bites kulcs, amit a legtöbb könyvtár erős titoknak tekintJWT_SECRET, SECRET_KEY vagy egy webhook aláírás esetén. Ugyanez a fül kétfaktoros tartalék kódokat is generál.