Jelszó Generátor

Acrafto Team Biztonság
Frissítve
Billentyűparancsok: Szóköz — generálás · C — másolás
Speciális beállítások
Minimum karakterenkénti típus szerint
Számítás megjelenítése

Feltörési idő
Feltörési idő
A sebesség attól függ, hogyan hasheli a jelszót a céloldal, nem csak a támadó hardverétől.
Ez a munkamenet
    Csak a memóriában tárolva. A lap bezárása törli.

    Több generálása egyszerre

    Mentett beállítások

    Minden a böngészőjében fut. Jelszó soha nem kerül elküldésre, tárolásra vagy naplózásra.

    Jelszavak, jelmondatok, PIN-ek és kulcsok

    A kimenet feletti fülek négyféle titok között váltanak. Mind a négy ugyanabból a helyi véletlenforrásból merít — csak az ábécé és a szabályok változnak.

    Véletlenszerű — 4-től 128 karakterig bármilyen kombinációban nagybetűkkel, kisbetűkkel, számokkal és szimbólumokkal. A Speciális beállítások alatt találhatók azok a szabályok, amelyeket a valódi oldalak rákényszerítenek: az összetéveszthető karakterek kizárása (0/O, 1/l/I) mindenhez, amit kézzel gépel be újra, adott karakterek tiltása, ha egy oldal nem fogadja el őket, minimum darabszám előírása karaktertípusonként, ismétlődések vagy billentyűzet-sorozatok (abc, qwe) tiltása, vagy a pontos forma megadása sablonnal (A nagybetű, a kisbetű, # számjegy, ! szimbólum, C mássalhangzó, v magánhangzó).

    Jelmondat — több véletlen szó egyetlen összekevert karaktersor helyett, a correct-horse-battery-staple ötlete a XKCD 936-ból. A szavak az EFF large wordlist-ből származnak, 7 776 elemből, ez a diceware szabvány, így minden szó 12,9 bitet ad hozzá: öt szó nagyjából 65 bit, és — az xK9#mP2$vL5@nQ8-tól eltérően — elég sokáig megjegyezhető ahhoz, hogy egy telefonon be lehessen gépelni. Beállítható az elválasztó, a szavak nagybetűsítése, vagy számjegy és szimbólum hozzáadása, ha egy oldal ezt megköveteli. A másik stílus teljesen kihagyja az angol szavakat, és kiejthető szótagokat épít belőle (tokrilmufsad) — telefonon könnyebb lediktálni, és semmit nem feltételez a billentyűzet kiosztásáról.

    PIN — 3-tól 12 számjegyig, telefonzárakhoz, SIM-kártyákhoz, riasztókhoz és bankkártyákhoz. A kiszámítható kombinációk soha nem jönnek ki: az 1234, a 0000, a csupa azonos számjegy és minden, ami születési évnek tűnik, ki van zárva és újra van sorsolva. Ez a szűrés fontosabb, mint amilyennek hangzik — kiszivárgott PIN-adatkészletek elemzései szerint a húsz leggyakoribb négyjegyű kombináció az összes körülbelül negyedét teszi ki.

    Kulcsok — véletlen titkok abban a formátumban, amit a kód elvár: hexadecimális, Base64 vagy egyszerű betűk és számok. A méret bájtokban adható meg, így 32 bájt egy 256 bites kulcsot ad (64 hexadecimális karakter, Base64-ben 44) API-kulcsokhoz, munkamenet-titkokhoz, JWT_SECRET-hez vagy SECRET_KEY-hez. Ugyanez a fül állítja elő a GitHubról ismerős formátumú (k7fp-2mqx) kétfaktoros tartalék kódokat is, olyan ábécéből, amelyben nincsenek összetéveszthető karakterek, így papírra írva is használhatók maradnak.

    Miért működik ez az eszköz csak a böngészőjében

    A legtöbb jelszógenerátor jól működik — amíg meg nem áll gondolkodni arról, mi is történik valójában. Amikor egy szerveren generál jelszót, az a szerver elméletileg látja azt. A legtöbb webhelynél ez valószínűleg rendben van. De a „valószínűleg” nem az a bizonyosság, amelyet a bankszámlája vagy e-mailje beállításakor szeretne.

    Ez a generátor egyetlen elvköré épült: a jelszó soha nem hagyja el az eszközét. Minden JavaScript-ben fut közvetlenül a böngészőjében. A releváns kódrészlet:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    A crypto.getRandomValues() entrópiát merít az operációs rendszer véletlen szám generátorából — ugyanabból a forrásból, amelyet a kriptográfiai könyvtárak is használnak. Zárja be a fület és a jelszó eltűnik. Nincsenek naplók, nincsenek adatbázisok, nincsenek szerverek.

    A jelszó-„trükkök” problémája

    Éveken át a biztonsági tanácsok így hangzottak: vegyen egy szót, tegye nagybetűssé az első betűt, adjon hozzá egy számot a végén, cseréljen ki egy betűt egy szimbólumra. Valami ilyen: J3lsz0!.

    A támadók ismerik ezeket a trükköket. A szótári támadások nem csak közönséges szavakat próbálnak — közönséges szavakat próbálnak közönséges módosításokkal. A J3lsz0! nem erős jelszó; egy gyenge jelszó jelmezben.

    „A jelszavak olyanok, mint az alsóneműk: ne engedd, hogy mások lássák őket, cseréld often, és ne oszd meg idegenekkel.”
    — Chris Pirillo

    Az igazi áttörés a jelszókezelőkkel jött. Ha nem kell emlékeznie egy jelszóra — ha biztonságosan él a Bitwarden-ban, 1Passwordben vagy KeePassban — nincs ok arra, hogy ne használjon valami olyat, mint az xK9#mP2$vL5@nQ8 minden fiókhoz. Generálás, másolás, tárolás. Ez az egész munkafolyamat.

    A jelszavak rendszeres cseréjének szükségessége volt az egyik eredeti oka annak, hogy ezt az eszközt létrehozták. Egy jelszó váltásának 30 másodpercig kellene tartania, nem fejfájást okozni.

    Milyen hosszú az elég hosszú?

    A hossz fontosabb a bonyolultságnál. Egy 20 karakteres, csak kisbetűs jelszónak több az entrópiája, mint egy 10 karakteres jelszónak mind a négy karaktertípussal. Mindkettő számít, de a hossz győz.

    JelszóHosszFeltörési idő
    password12311 karakter< 1 másodperc
    KovacsJanos198515 karakter3 óra
    Abc123!@#9 karakter2 nap
    MyD0g!sF1uffy13 karakter5 év
    Tr$7mK@p9Lq212 karakter200+ év
    xK9#mP2$vL5@nQ815 karakter34 000 év

    A NIST Special Publication 800-63B minimum 8 karaktert ajánl, de megjegyzi, hogy a hossz az erősség elsődleges tényezője — a kötelező speciális karakter követelmények gyakran visszafelé sülnek el, kiszámíthatóbbá téve a jelszavakat.

    Mit tesznek a karaktertípusok

    • Nagybetűk (A–Z) — 26 lehetőség pozíciónként
    • Kisbetűk (a–z) — további 26
    • Számok (0–9) — 10
    • Szimbólumok (!@#$%…) — 32+ a karakterkészlettől függően

    16 karakter esetén mind a négy típussal (94 lehetséges érték pozíciónként): 94¹⁶ ≈ 3,7 × 10³¹ kombináció. Egy modern GPU-klaszter, amely másodpercenként egymilliárd jelszót tör fel, az univerzum koránál tovább tartana.

    Fejlesztőknek: kulcsok, titkok és tömeges exportálás

    A Kulcsok fül azért létezik, mert a changeme és a secret123 gyakrabban köt ki .env fájlokban, mint azt bárki beismerné. Generálja az értéket abban a formátumban, amit a könyvtár ténylegesen elvár — hexadecimálisat mindenhez, ami nyers kulcsot akar, Base64-et tokenekhez és fejlécekhez, betűket és számokat ott, ahol egy shell vagy egy URL fennakadna a + vagy a / jelen —, és bájtokban adja meg a méretet karakterek helyett, mert a kulcserősséget így szokás megadni: 16 bájt egy 128 bites kulcs, 32 bájt 256 bites.

    Minden a crypto.getRandomValues()-ból származik, a böngésző kriptográfiailag biztonságos véletlenszám-generátorából — ugyanabból a kategóriából, mint a Python secrets modulja vagy a Go crypto/rand csomagja, és határozottan nem a Math.random(), ami elég kiszámítható ahhoz, hogy visszafejthető legyen.

    A panelek alatt a Több generálása egyszerre akár 1 000 értéket is előállít, és letölti őket TXT, CSV, JSON, YAML, .env vagy SQL formátumban — teszt fiókok feltöltéséhez, kezdeti hitelesítő adatok kiosztásához, vagy egy oszlop kitöltéséhez anélkül, hogy eldobható szkriptet kellene írni. A tömeges kimenet a véletlenszerű jelszó beállításait (vagy a sablont) követi, nem a jelmondat és a PIN fület.

    Két kisebb kényelmi funkció: a Vágólap törlése 60 másodperccel a másolás után korlátozza, meddig marad egy titok a rendszer vágólapján, a Mentett beállítások pedig egy elnevezett szabálykészletet őriz meg a böngészőben, így egy gyakran használt szabály — 20 karakter, szimbólumok nélkül, összetéveszthető karakterek nélkül — egy kattintásra van. Az oldal URL-je is ezeket a beállításokat viszi magával, soha nem a generált értéket, így egy szabály nyugodtan könyvjelzőzhető vagy elküldhető egy kollégának.

    Az érv a jelszókezelő mellett

    Az erős jelszavak generálása értelmetlen, ha újra felhasználja őket, vagy egy jelszavak.txt fájlban tárolja az asztalon. A Verizon adatvédelmi incidens vizsgálati jelentés következetesen megállapítja, hogy az incidensek 81%-a lopott vagy gyenge jelszavakat érint. A leggyakoribb ok, amiért az emberek újra felhasználják a jelszavakat: túl sok fiókot kell nyomon követni.

    A jelszókezelők ezt rendesen megoldják:

    • Bitwarden — nyílt forráskódú, az ingyenes szint a legtöbb igényt fedezi, minden platformon működik
    • 1Password — kifinomult felhasználói felület, kiváló família/csapat megosztás
    • KeePass — teljesen helyi, felhő nélkül, teljes ellenőrzés

    Amikor egy jelszó kiszivárog

    1. Azonnal változtassa meg minden fiókon, ahol használta
    2. Aktiválja a 2FA-t az érintett fiókon
    3. Ellenőrizze a Have I Been Pwned webhelyet — adja meg az e-mail-címét, hogy lássa a korábbi incidensseket
    4. Tekintse át az aktív munkameneteket, és vonja vissza az ismeretlen dolgokat

    Ajánlások fiók típusonként

    Pénzügyi számlák

    • 16+ karakter, minden karaktertípus
    • Egyedi jelszó, soha nem használható újra
    • 2FA hitelesítő alkalmazáson keresztül (nem SMS-en)

    E-mail

    • 14+ karakter — az e-mail minden más jelszót visszaállít, így a biztonság koronagyémántjává válik
    • Kötelező 2FA
    • Rendszeresen ellenőrizze a bejelentkezett eszközöket

    Közösségi média

    • 12+ karakter
    • 2FA hitelesítő alkalmazáson keresztül — az SMS-alapú 2FA sebezhető a SIM-csere támadásokkal szemben

    Munkahelyi fiókok

    • Kövesse a vállalati szabályzatot (általában 14+)
    • Soha ne használjon személyes jelszavakat munkahelyi rendszereken; azonnal változtassa meg a távozáskor

    Elkerülendő gyakori hibák

    Jelszavak egyszerű szövegként való tárolása (jelszavak.txt, notes alkalmazás, e-mail piszkozatok) — ehelyett használjon titkosított jelszókezelőt.

    Jelszavak megosztása chaten vagy e-mailen — ha egyáltalán meg kell osztania, használja a Bitwarden Send vagy hasonló biztonságos megosztást.

    Kizárólag a böngészőre támaszkodva mint jelszókezelőre — a böngészők fejlődnek, de a mesterjelszóval rendelkező dedikált kezelő jobb titkosítást és platformok közötti támogatást nyújt.

    Magyar ajánlások

    Magyarország NBSZ (Nemzeti Biztonsági Szakszolgálat) kiberbiztonsági osztálya az nbsz.gov.hu oldalon tesz közzé iránymutatásokat. A magyar pénzügyi intézmények 2021 óta vezették be a PSD2-kompatibilis erős hitelesítést. A kutatások azt mutatják, hogy a „jelszo123” (password123 magyarul) és a labdarúgó csapatok nevei továbbra is gyakoriak a kiszivárgott adatkészletekben.

    Jelszóbiztonság statisztikák

    • A vállalatok elleni incidensek 81%-a érint lopott vagy gyenge jelszavakat (Verizon DBIR)
    • Az emberek 59%-a újra felhasználja a jelszavakat több fiókon
    • A leggyakoribb jelszavak 23%-a 1 másodpercnél rövidebb idő alatt feltörhető
    • Az átlagfelhasználónak 100+ online fiókja van, amelyek jelszót igényelnek

    Gyakran ismételt kérdések

    Ez a generátor valóban privát? Igen. Nyissa meg a böngésző fejlesztői konzolját (F12) jelszó generálása közben, és ellenőrizze a Hálózat fület — nulla elküldött kérést fog látni. Minden helyileg fut.
    Milyen gyakran kell jelszavakat váltanom? Ha van rá ok: ismert incidens, kompromittálódás gyanúja, vagy hozzáférés megosztása után. A NIST már nem javasolja a kötelező időszakos rotációt önmagáért — a kényszeres gyakori változtatások jellemzően gyengébb, kiszámíthatóbb jelszavakhoz vezetnek.
    Használhatom ugyanazt a jelszót több fiókhoz? Nem. Egyetlen incidens leleplezi az összes fiókot, amely ezt a jelszót osztja meg. Egy jelszókezelő megkönnyíti az egyedi jelszavak fenntartását számos fiókon.
    Jelszó vagy jelmondat — melyiket használjam? Használjon véletlenszerű jelszót mindenhez, amit egy jelszókezelő gépel be ön helyett, és jelmondatot azokhoz a kevés titokhoz, amelyeket saját kezűleg kell begépelnie: a kezelő mesterjelszavához, a lemeztitkosításhoz, a laptop bejelentkezéshez. Öt szó az EFF listából nagyjából 65 bit entrópia — összevethető egy 10 karakteres, mind a négy karaktertípust használó véletlenszerű jelszóéval —, és sokkal könnyebb helyesen begépelni egy telefonon vagy egy TV-távirányítón.
    Tudok véletlenszerű PIN-kódot generálni? Igen, a PIN fül 3-tól 12 számjegyig terjedő kódokat állít elő, és elutasítja a kiszámíthatókat: 1234, 0000, ismétlődő számjegyek és születési évek. A szokásos négy helyett hat számjegy begépelése szinte semmivel nem kerül többe, viszont százszorosára növeli a támadónak szükséges próbálkozások számát.
    Használhatom ezt API-kulcsokhoz és alkalmazás-titkokhoz? Pontosan erre való a Kulcsok fül: hexadecimális, Base64 vagy alfanumerikus kimenet, bájtokban megadott mérettel. 32 bájt egy 256 bites kulcs, amit a legtöbb könyvtár erős titoknak tekint JWT_SECRET, SECRET_KEY vagy egy webhook aláírás esetén. Ugyanez a fül kétfaktoros tartalék kódokat is generál.
    Tudok egyszerre többet is generálni? A Több generálása egyszerre akár 1 000 értéket is előállít, és letölti őket TXT, CSV, JSON, YAML, .env vagy SQL formátumban. A véletlenszerű jelszó beállításait vagy a sablont használja, tehát fiókok és tesztadatok feltöltésére szolgál, nem a jelmondat és a PIN fülekhez.
    Mi az erősebb — a hossz vagy a bonyolultság? A hossz. Egy 20 karakteres, csak kisbetűs jelszónak több az entrópiája, mint egy 10 karakteres jelszónak minden karaktertípussal. Használja mindkettőt, de előnyben részesítse a hosszt.
    Mi van, ha elfelejtem a jelszót? Használjon jelszókezelőt, hogy csak egy mesterjelszót kelljen megjegyeznie. A kezelő nélküli fiókok esetében a legtöbb szolgáltatás e-mail alapú visszaállítást kínál — ezért az e-mail erős jelszóval és 2FA-val való védelme elengedhetetlen.

    Örülnék, ha megosztanád ezeket az oldalakat barátaiddal, elmentenéd a könyvjelzőkbe vagy linkelnéd őket. Köszönöm! 🙏