Jelszó Generátor
Miért működik ez az eszköz csak a böngészőjében
A legtöbb jelszógenerátor jól működik — amíg meg nem áll gondolkodni arról, mi is történik valójában. Amikor egy szerveren generál jelszót, az a szerver elméletileg látja azt. A legtöbb webhelynél ez valószínűleg rendben van. De a „valószínűleg” nem az a bizonyosság, amelyet a bankszámlája vagy e-mailje beállításakor szeretne.
Ez a generátor egyetlen elvköré épült: a jelszó soha nem hagyja el az eszközét. Minden JavaScript-ben fut közvetlenül a böngészőjében. A releváns kódrészlet:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
A crypto.getRandomValues() entrópiát merít az operációs rendszer véletlen szám generátorából — ugyanabból a forrásból, amelyet a kriptográfiai könyvtárak is használnak. Zárja be a fület és a jelszó eltűnik. Nincsenek naplók, nincsenek adatbázisok, nincsenek szerverek.
A jelszó-„trükkök” problémája
Éveken át a biztonsági tanácsok így hangzottak: vegyen egy szót, tegye nagybetűssé az első betűt, adjon hozzá egy számot a végén, cseréljen ki egy betűt egy szimbólumra. Valami ilyen: J3lsz0!.
A támadók ismerik ezeket a trükköket. A szótári támadások nem csak közönséges szavakat próbálnak — közönséges szavakat próbálnak közönséges módosításokkal. A J3lsz0! nem erős jelszó; egy gyenge jelszó jelmezben.
„A jelszavak olyanok, mint az alsóneműk: ne engedd, hogy mások lássák őket, cseréld often, és ne oszd meg idegenekkel.”
— Chris Pirillo
Az igazi áttörés a jelszókezelőkkel jött. Ha nem kell emlékeznie egy jelszóra — ha biztonságosan él a Bitwarden-ban, 1Passwordben vagy KeePassban — nincs ok arra, hogy ne használjon valami olyat, mint az xK9#mP2$vL5@nQ8 minden fiókhoz. Generálás, másolás, tárolás. Ez az egész munkafolyamat.
A jelszavak rendszeres cseréjének szükségessége volt az egyik eredeti oka annak, hogy ezt az eszközt létrehozták. Egy jelszó váltásának 30 másodpercig kellene tartania, nem fejfájást okozni.
Milyen hosszú az elég hosszú?
A hossz fontosabb a bonyolultságnál. Egy 20 karakteres, csak kisbetűs jelszónak több az entrópiája, mint egy 10 karakteres jelszónak mind a négy karaktertípussal. Mindkettő számít, de a hossz győz.
| Jelszó | Hossz | Feltörési idő |
|---|---|---|
password123 | 11 karakter | < 1 másodperc |
KovacsJanos1985 | 15 karakter | 3 óra |
Abc123!@# | 9 karakter | 2 nap |
MyD0g!sF1uffy | 13 karakter | 5 év |
Tr$7mK@p9Lq2 | 12 karakter | 200+ év |
xK9#mP2$vL5@nQ8 | 15 karakter | 34 000 év |
A NIST Special Publication 800-63B minimum 8 karaktert ajánl, de megjegyzi, hogy a hossz az erősség elsődleges tényezője — a kötelező speciális karakter követelmények gyakran visszafelé sülnek el, kiszámíthatóbbá téve a jelszavakat.
Mit tesznek a karaktertípusok
- Nagybetűk (A–Z) — 26 lehetőség pozíciónként
- Kisbetűk (a–z) — további 26
- Számok (0–9) — 10
- Szimbólumok (!@#$%…) — 32+ a karakterkészlettől függően
16 karakter esetén mind a négy típussal (94 lehetséges érték pozíciónként): 94¹⁶ ≈ 3,7 × 10³¹ kombináció. Egy modern GPU-klaszter, amely másodpercenként egymilliárd jelszót tör fel, az univerzum koránál tovább tartana.
Az érv a jelszókezelő mellett
Az erős jelszavak generálása értelmetlen, ha újra felhasználja őket, vagy egy jelszavak.txt fájlban tárolja az asztalon. A Verizon adatvédelmi incidens vizsgálati jelentés következetesen megállapítja, hogy az incidensek 81%-a lopott vagy gyenge jelszavakat érint. A leggyakoribb ok, amiért az emberek újra felhasználják a jelszavakat: túl sok fiókot kell nyomon követni.
A jelszókezelők ezt rendesen megoldják:
- Bitwarden — nyílt forráskódú, az ingyenes szint a legtöbb igényt fedezi, minden platformon működik
- 1Password — kifinomult felhasználói felület, kiváló família/csapat megosztás
- KeePass — teljesen helyi, felhő nélkül, teljes ellenőrzés
Amikor egy jelszó kiszivárog
- Azonnal változtassa meg minden fiókon, ahol használta
- Aktiválja a 2FA-t az érintett fiókon
- Ellenőrizze a Have I Been Pwned webhelyet — adja meg az e-mail-címét, hogy lássa a korábbi incidensseket
- Tekintse át az aktív munkameneteket, és vonja vissza az ismeretlen dolgokat
Ajánlások fiók típusonként
Pénzügyi számlák
- 16+ karakter, minden karaktertípus
- Egyedi jelszó, soha nem használható újra
- 2FA hitelesítő alkalmazáson keresztül (nem SMS-en)
- 14+ karakter — az e-mail minden más jelszót visszaállít, így a biztonság koronagyémántjává válik
- Kötelező 2FA
- Rendszeresen ellenőrizze a bejelentkezett eszközöket
Közösségi média
- 12+ karakter
- 2FA hitelesítő alkalmazáson keresztül — az SMS-alapú 2FA sebezhető a SIM-csere támadásokkal szemben
Munkahelyi fiókok
- Kövesse a vállalati szabályzatot (általában 14+)
- Soha ne használjon személyes jelszavakat munkahelyi rendszereken; azonnal változtassa meg a távozáskor
Elkerülendő gyakori hibák
Jelszavak egyszerű szövegként való tárolása (jelszavak.txt, notes alkalmazás, e-mail piszkozatok) — ehelyett használjon titkosított jelszókezelőt.
Jelszavak megosztása chaten vagy e-mailen — ha egyáltalán meg kell osztania, használja a Bitwarden Send vagy hasonló biztonságos megosztást.
Kizárólag a böngészőre támaszkodva mint jelszókezelőre — a böngészők fejlődnek, de a mesterjelszóval rendelkező dedikált kezelő jobb titkosítást és platformok közötti támogatást nyújt.
Magyar ajánlások
Magyarország NBSZ (Nemzeti Biztonsági Szakszolgálat) kiberbiztonsági osztálya az nbsz.gov.hu oldalon tesz közzé iránymutatásokat. A magyar pénzügyi intézmények 2021 óta vezették be a PSD2-kompatibilis erős hitelesítést. A kutatások azt mutatják, hogy a „jelszo123” (password123 magyarul) és a labdarúgó csapatok nevei továbbra is gyakoriak a kiszivárgott adatkészletekben.
Jelszóbiztonság statisztikák
- A vállalatok elleni incidensek 81%-a érint lopott vagy gyenge jelszavakat (Verizon DBIR)
- Az emberek 59%-a újra felhasználja a jelszavakat több fiókon
- A leggyakoribb jelszavak 23%-a 1 másodpercnél rövidebb idő alatt feltörhető
- Az átlagfelhasználónak 100+ online fiókja van, amelyek jelszót igényelnek