Örülnék, ha megosztanád ezeket az oldalakat barátaiddal, elmentenéd a könyvjelzőkbe vagy linkelnéd őket. Köszönöm! 🙏

Jelszó Generátor

Acrafto Team Biztonság
Frissítve

Miért működik ez az eszköz csak a böngészőjében

A legtöbb jelszógenerátor jól működik — amíg meg nem áll gondolkodni arról, mi is történik valójában. Amikor egy szerveren generál jelszót, az a szerver elméletileg látja azt. A legtöbb webhelynél ez valószínűleg rendben van. De a „valószínűleg” nem az a bizonyosság, amelyet a bankszámlája vagy e-mailje beállításakor szeretne.

Ez a generátor egyetlen elvköré épült: a jelszó soha nem hagyja el az eszközét. Minden JavaScript-ben fut közvetlenül a böngészőjében. A releváns kódrészlet:

const array = new Uint8Array(length);
crypto.getRandomValues(array);

A crypto.getRandomValues() entrópiát merít az operációs rendszer véletlen szám generátorából — ugyanabból a forrásból, amelyet a kriptográfiai könyvtárak is használnak. Zárja be a fület és a jelszó eltűnik. Nincsenek naplók, nincsenek adatbázisok, nincsenek szerverek.

A jelszó-„trükkök” problémája

Éveken át a biztonsági tanácsok így hangzottak: vegyen egy szót, tegye nagybetűssé az első betűt, adjon hozzá egy számot a végén, cseréljen ki egy betűt egy szimbólumra. Valami ilyen: J3lsz0!.

A támadók ismerik ezeket a trükköket. A szótári támadások nem csak közönséges szavakat próbálnak — közönséges szavakat próbálnak közönséges módosításokkal. A J3lsz0! nem erős jelszó; egy gyenge jelszó jelmezben.

„A jelszavak olyanok, mint az alsóneműk: ne engedd, hogy mások lássák őket, cseréld often, és ne oszd meg idegenekkel.”
— Chris Pirillo

Az igazi áttörés a jelszókezelőkkel jött. Ha nem kell emlékeznie egy jelszóra — ha biztonságosan él a Bitwarden-ban, 1Passwordben vagy KeePassban — nincs ok arra, hogy ne használjon valami olyat, mint az xK9#mP2$vL5@nQ8 minden fiókhoz. Generálás, másolás, tárolás. Ez az egész munkafolyamat.

A jelszavak rendszeres cseréjének szükségessége volt az egyik eredeti oka annak, hogy ezt az eszközt létrehozták. Egy jelszó váltásának 30 másodpercig kellene tartania, nem fejfájást okozni.

Milyen hosszú az elég hosszú?

A hossz fontosabb a bonyolultságnál. Egy 20 karakteres, csak kisbetűs jelszónak több az entrópiája, mint egy 10 karakteres jelszónak mind a négy karaktertípussal. Mindkettő számít, de a hossz győz.

JelszóHosszFeltörési idő
password12311 karakter< 1 másodperc
KovacsJanos198515 karakter3 óra
Abc123!@#9 karakter2 nap
MyD0g!sF1uffy13 karakter5 év
Tr$7mK@p9Lq212 karakter200+ év
xK9#mP2$vL5@nQ815 karakter34 000 év

A NIST Special Publication 800-63B minimum 8 karaktert ajánl, de megjegyzi, hogy a hossz az erősség elsődleges tényezője — a kötelező speciális karakter követelmények gyakran visszafelé sülnek el, kiszámíthatóbbá téve a jelszavakat.

Mit tesznek a karaktertípusok

  • Nagybetűk (A–Z) — 26 lehetőség pozíciónként
  • Kisbetűk (a–z) — további 26
  • Számok (0–9) — 10
  • Szimbólumok (!@#$%…) — 32+ a karakterkészlettől függően

16 karakter esetén mind a négy típussal (94 lehetséges érték pozíciónként): 94¹⁶ ≈ 3,7 × 10³¹ kombináció. Egy modern GPU-klaszter, amely másodpercenként egymilliárd jelszót tör fel, az univerzum koránál tovább tartana.

Az érv a jelszókezelő mellett

Az erős jelszavak generálása értelmetlen, ha újra felhasználja őket, vagy egy jelszavak.txt fájlban tárolja az asztalon. A Verizon adatvédelmi incidens vizsgálati jelentés következetesen megállapítja, hogy az incidensek 81%-a lopott vagy gyenge jelszavakat érint. A leggyakoribb ok, amiért az emberek újra felhasználják a jelszavakat: túl sok fiókot kell nyomon követni.

A jelszókezelők ezt rendesen megoldják:

  • Bitwarden — nyílt forráskódú, az ingyenes szint a legtöbb igényt fedezi, minden platformon működik
  • 1Password — kifinomult felhasználói felület, kiváló família/csapat megosztás
  • KeePass — teljesen helyi, felhő nélkül, teljes ellenőrzés

Amikor egy jelszó kiszivárog

  1. Azonnal változtassa meg minden fiókon, ahol használta
  2. Aktiválja a 2FA-t az érintett fiókon
  3. Ellenőrizze a Have I Been Pwned webhelyet — adja meg az e-mail-címét, hogy lássa a korábbi incidensseket
  4. Tekintse át az aktív munkameneteket, és vonja vissza az ismeretlen dolgokat

Ajánlások fiók típusonként

Pénzügyi számlák

  • 16+ karakter, minden karaktertípus
  • Egyedi jelszó, soha nem használható újra
  • 2FA hitelesítő alkalmazáson keresztül (nem SMS-en)

E-mail

  • 14+ karakter — az e-mail minden más jelszót visszaállít, így a biztonság koronagyémántjává válik
  • Kötelező 2FA
  • Rendszeresen ellenőrizze a bejelentkezett eszközöket

Közösségi média

  • 12+ karakter
  • 2FA hitelesítő alkalmazáson keresztül — az SMS-alapú 2FA sebezhető a SIM-csere támadásokkal szemben

Munkahelyi fiókok

  • Kövesse a vállalati szabályzatot (általában 14+)
  • Soha ne használjon személyes jelszavakat munkahelyi rendszereken; azonnal változtassa meg a távozáskor

Elkerülendő gyakori hibák

Jelszavak egyszerű szövegként való tárolása (jelszavak.txt, notes alkalmazás, e-mail piszkozatok) — ehelyett használjon titkosított jelszókezelőt.

Jelszavak megosztása chaten vagy e-mailen — ha egyáltalán meg kell osztania, használja a Bitwarden Send vagy hasonló biztonságos megosztást.

Kizárólag a böngészőre támaszkodva mint jelszókezelőre — a böngészők fejlődnek, de a mesterjelszóval rendelkező dedikált kezelő jobb titkosítást és platformok közötti támogatást nyújt.

Magyar ajánlások

Magyarország NBSZ (Nemzeti Biztonsági Szakszolgálat) kiberbiztonsági osztálya az nbsz.gov.hu oldalon tesz közzé iránymutatásokat. A magyar pénzügyi intézmények 2021 óta vezették be a PSD2-kompatibilis erős hitelesítést. A kutatások azt mutatják, hogy a „jelszo123” (password123 magyarul) és a labdarúgó csapatok nevei továbbra is gyakoriak a kiszivárgott adatkészletekben.

Jelszóbiztonság statisztikák

  • A vállalatok elleni incidensek 81%-a érint lopott vagy gyenge jelszavakat (Verizon DBIR)
  • Az emberek 59%-a újra felhasználja a jelszavakat több fiókon
  • A leggyakoribb jelszavak 23%-a 1 másodpercnél rövidebb idő alatt feltörhető
  • Az átlagfelhasználónak 100+ online fiókja van, amelyek jelszót igényelnek

Gyakran ismételt kérdések

Ez a generátor valóban privát? Igen. Nyissa meg a böngésző fejlesztői konzolját (F12) jelszó generálása közben, és ellenőrizze a Hálózat fület — nulla elküldött kérést fog látni. Minden helyileg fut.
Milyen gyakran kell jelszavakat váltanom? Ha van rá ok: ismert incidens, kompromittálódás gyanúja, vagy hozzáférés megosztása után. A NIST már nem javasolja a kötelező időszakos rotációt önmagáért — a kényszeres gyakori változtatások jellemzően gyengébb, kiszámíthatóbb jelszavakhoz vezetnek.
Használhatom ugyanazt a jelszót több fiókhoz? Nem. Egyetlen incidens leleplezi az összes fiókot, amely ezt a jelszót osztja meg. Egy jelszókezelő megkönnyíti az egyedi jelszavak fenntartását számos fiókon.
Mi az erősebb — a hossz vagy a bonyolultság? A hossz. Egy 20 karakteres, csak kisbetűs jelszónak több az entrópiája, mint egy 10 karakteres jelszónak minden karaktertípussal. Használja mindkettőt, de előnyben részesítse a hosszt.
Mi van, ha elfelejtem a jelszót? Használjon jelszókezelőt, hogy csak egy mesterjelszót kelljen megjegyeznie. A kezelő nélküli fiókok esetében a legtöbb szolgáltatás e-mail alapú visszaállítást kínál — ezért az e-mail erős jelszóval és 2FA-val való védelme elengedhetetlen.