Slaptažodžių generatorius
Papildomi nustatymai
Žodžiai paimti iš anglų kalbos EFF sąrašo, todėl slaptafrazė atrodo angliška, nepriklausomai nuo jūsų kalbos.
Žodynas: EFF large wordlist, sudarytas Electronic Frontier Foundation, licencijuotas CC BY 3.0 US. eff.org/diceRodyti skaičiavimą
| Įminimo laikas |
|---|
Šis seansas
Generuoti kelis iš karto
Išsaugoti nustatymai
Kodėl šis įrankis veikia tik jūsų naršyklėje
Dauguma slaptažodžių generatorių veikia gerai — kol nesustosite pagalvoti, kas iš tikrųjų vyksta. Kai generuojate slaptažodį serveryje, tas serveris teoriškai jį mato. Daugeliui svetainių tai greičiausiai tinka. Tačiau „greičiausiai” nėra tikrumas, kurio norite konfigūruodami banko sąskaitą ar el. paštą.
Šis generatorius sukurtas pagal vieną principą: slaptažodis niekada nepalieka jūsų įrenginio. Viskas veikia JavaScript tiesiai jūsų naršyklėje. Atitinkama kodo dalis:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() semia entropiją iš jūsų operacinės sistemos atsitiktinių skaičių generatoriaus — to paties šaltinio, kurį naudoja kriptografinės bibliotekos. Uždarykite šį skirtuką ir slaptažodis dingsta. Jokie žurnalai, jokie duomenų bazė, jokio serverio.
Slaptažodžių „gudrybių” problema
Metų metai saugumo patarimai skambėjo taip: paimkite žodį, pirmą raidę parašykite didžiąja, prie galo pridėkite skaičių, vieną raidę pakeiskite simboliu. Kažkas panašaus į Sl@ptazodis1.
Užpuolikai žino šias gudrybes. Žodyno atakos nebando tik įprastų žodžių — jos bando įprastus žodžius su įprastomis modifikacijomis. Sl@ptazodis1 nėra stiprus slaptažodis; tai silpnas slaptažodis persirengęs.
„Slaptažodžiai yra kaip apatiniai: neleisk žmonėms jų matyti, dažnai keisk ir neturėtum dalintis su nepažįstamaisiais.”
— Chris Pirillo
Tikrasis lūžis atėjo su slaptažodžių tvarkytuvais. Kai nereikia atsiminti slaptažodžio — kai jis saugiai gyvena Bitwarden, 1Password ar KeePass — nėra priežasties nenaudoti kažko panašaus į xK9#mP2$vL5@nQ8 kiekvienai paskyrai. Sugeneruokite, nukopijuokite, išsaugokite. Tai ir yra visas darbo procesas.
Poreikis reguliariai keisti slaptažodžius buvo viena iš pirminių priežasčių, kodėl buvo sukurtas šis įrankis. Slaptažodžio keitimas turėtų trukti 30 sekundžių, o ne sukelti galvos skausmą.
Koks ilgis yra pakankamai ilgas?
Ilgis svarbesnis nei sudėtingumas. 20 simbolių slaptažodis tik iš mažųjų raidžių turi daugiau entropijos nei 10 simbolių slaptažodis su visais keturiais simbolių tipais. Abu svarbūs, bet ilgis laimi.
| Slaptažodis | Ilgis | Nulaužimo laikas |
|---|---|---|
password123 | 11 simb. | < 1 sekundė |
JonasJonaitis1985 | 17 simb. | 3 valandos |
Abc123!@# | 9 simb. | 2 dienos |
MyD0g!sF1uffy | 13 simb. | 5 metai |
Tr$7mK@p9Lq2 | 12 simb. | 200+ metų |
xK9#mP2$vL5@nQ8 | 15 simb. | 34 000 metų |
NIST Special Publication 800-63B rekomenduoja mažiausiai 8 simbolius, tačiau pažymi, kad ilgis yra pagrindinis stiprumo veiksnys — privalomi specialiųjų simbolių reikalavimai dažnai duoda priešingą rezultatą, nes slaptažodžiai tampa labiau nuspėjami.
Ką daro simbolių tipai
- Didžiosios raidės (A–Z) — 26 galimybės vienai pozicijai
- Mažosios raidės (a–z) — dar 26
- Skaičiai (0–9) — 10
- Simboliai (!@#$%…) — 32+ priklausomai nuo simbolių rinkinio
Su 16 simbolių ir visais keturiais tipais (94 galimos reikšmės vienai pozicijai): 94¹⁶ ≈ 3,7 × 10³¹ kombinacijų. Šiuolaikinis GPU klasteris, nulaužiantis milijardą slaptažodžių per sekundę, reikėtų daugiau laiko nei visatos amžius.
Argumentas slaptažodžių tvarkytuvų naudai
Generuoti stiprius slaptažodžius beprasmiška, jei juos pakartotinai naudojate ar laikote slaptazodziai.txt faile darbalaukyje. Verizon duomenų pažeidimų tyrimo ataskaita nuosekliai nustato, kad 81% pažeidimų apima pavogtus ar silpnus slaptažodžius. Dažniausia priežastis, kodėl žmonės pakartotinai naudoja slaptažodžius: per daug paskyrų sekti.
Slaptažodžių tvarkytojai tai sprendžia švariai:
- Bitwarden — atviras kodas, nemokamas lygis patenkina daugumą poreikių, veikia visose platformose
- 1Password — šlifuota sąsaja, puikus šeimos/komandos dalijimasis
- KeePass — visiškai vietinis, be debesies, visiškas valdymas
Kai slaptažodis nuteka
- Nedelsdami pakeiskite jį kiekvienoje paskyroje, kur jį naudojote
- Įjunkite 2FA paveiktoje paskyroje
- Patikrinkite Have I Been Pwned — įveskite savo el. paštą ir pamatykite praeities pažeidimus
- Peržiūrėkite aktyvias sesijas ir atšaukite viską nežinoma
Rekomendacijos pagal paskyros tipą
Finansinės paskyros
- 16+ simbolių, visi simbolių tipai
- Unikalus slaptažodis, niekada nepakartojamas
- 2FA per autentifikatoriaus programėlę (ne SMS)
El. paštas
- 14+ simbolių — jūsų el. paštas atstato kiekvieną kitą slaptažodį, todėl jis yra jūsų saugumo karūnos brangakmenis
- Privalomas 2FA
- Reguliariai tikrinkite prisijungusius įrenginius
Socialiniai tinklai
- 12+ simbolių
- 2FA per programėlę — SMS pagrindu veikiantis 2FA yra pažeidžiamas SIM keitimo atakų atžvilgiu
Darbo paskyros
- Laikykitės įmonės politikos (paprastai 14+)
- Niekada nenaudokite asmeninių slaptažodžių darbo sistemose; nedelsdami pakeiskite išeidami
Įprastos klaidos, kurių verta vengti
Slaptažodžių laikymas paprastu tekstu (slaptazodziai.txt, užrašų programėlė, el. pašto juodraščiai) — vietoj to naudokite šifruotą slaptažodžių tvarkytuvą.
Slaptažodžių dalijimasis per pokalbius ar el. paštą — naudokite Bitwarden Send ar panašų saugų dalijimąsi, jei apskritai turite dalintis.
Pasikliovimas naršyklė kaip vieninteliu slaptažodžių tvarkytoju — naršyklės gerėja, tačiau skirtas tvarkytojas su pagrindiniu slaptažodžiu siūlo geresnį šifravimą ir daugelio platformų palaikymą.
Lietuvos rekomendacijos
Lietuvos CERT (cert.lt) ir NKSC (Nacionalinis kibernetinio saugumo centras) skelbia slaptažodžių saugumo gaires. Lietuvos el. valdžios paslaugos (elektroniniai.valdzia.lt) reikalauja stipraus autentifikavimo. NKSC pastebi, kad silpni slaptažodžiai tebėra pagrindiniai atakų prieš Lietuvos įmones įėjimo taškai.
Slaptažodžių saugumo statistika
- 81% verslo pažeidimų apima pavogtus ar silpnus slaptažodžius (Verizon DBIR)
- 59% žmonių pakartotinai naudoja slaptažodžius keliose paskyrse
- 23% dažniausiai naudojamų slaptažodžių gali būti nulaužta per mažiau nei 1 sekundę
- Vidutinis naudotojas turi 100+ internetinių paskyrų, kurioms reikalingi slaptažodžiai