Būčiau dėkingas, jei pasidalintumėte šiais puslapiais su draugais, išsaugotumėte juos žymėse ar nuorodą. Ačiū! 🙏

Slaptažodžių generatorius

Acrafto Team Saugumas
Atnaujinta
Klaviatūros trumpiniai: Tarpo klavišas — generuoti · C — kopijuoti
Papildomi nustatymai
Minimalus kiekis pagal simbolių tipą
Rodyti skaičiavimą

Įminimo laikas
Įminimo laikas
Greitis priklauso nuo to, kaip tikslinė svetainė hešuoja slaptažodžius, o ne vien nuo užpuoliko techninės įrangos.
Šis seansas
    Saugoma tik atmintyje. Uždarius skirtuką, ji ištrinama.

    Generuoti kelis iš karto

    Išsaugoti nustatymai

    Viskas vyksta jūsų naršyklėje. Nė vienas slaptažodis niekada nesiunčiamas, nesaugomas ir neregistruojamas.

    Slaptažodžiai, slaptafrazės, PIN kodai ir raktai

    Virš rezultato esančios kortelės perjungia tarp keturių paslapties tipų. Visos keturios naudoja tą patį vietinį atsitiktinumo šaltinį — skiriasi tik abėcėlė ir taisyklės.

    Atsitiktinis — ilgis nuo 4 iki 128 simbolių, laisvai derinant didžiąsias, mažąsias raides, skaičius ir simbolius. Po Papildomi nustatymai slepiasi tai, ko reikalauja realios svetainės: panašių simbolių (0/O, 1/l/I) atmetimas viskam, ką reikės perrašyti ranka, konkrečių simbolių draudimas, kai svetainė juos atmeta, minimalaus kiekio reikalavimas kiekvienam simbolių tipui, pasikartojimų ar klaviatūros sekų (abc, qwe) draudimas, arba tikslios formos nurodymas šablonu (A didžioji raidė, a mažoji raidė, # skaitmuo, ! simbolis, C priebalsis, v balsis).

    Slaptafrazė — keli atsitiktiniai žodžiai vietoj vienos sumaišytos eilutės, idėja iš XKCD 936 (correct-horse-battery-staple). Žodžiai imami iš EFF large wordlist, 7 776 įrašų sąrašo, kuris yra diceware standartas — kiekvienas žodis prideda 12,9 bito, tad penki žodžiai duoda maždaug 65 bitus ir, priešingai nei xK9#mP2$vL5@nQ8, tokią frazę galima atsiminti tiek, kiek reikia surinkti telefone. Galima nustatyti skirtuką, rašyti žodžius didžiąja raide arba pridėti skaitmenis ir simbolį, kai svetainė to reikalauja. Kitas stilius apskritai apeina angliškus žodžius ir kuria sugalvotus, tariamus skiemenis (tokrilmufsad) — patogiau perduoti telefonu ir nepriklauso nuo klaviatūros išdėstymo.

    PIN — nuo 3 iki 12 skaitmenų telefonų užraktams, SIM kortelėms, signalizacijoms ir banko kortelėms. Nuspėjami variantai niekada neišlenda: 1234, 0000, visi vienodi skaitmenys ir bet kas panašaus į gimimo metus yra atmetama ir generuojama iš naujo. Šis filtras svarbesnis, nei atrodo — nutekėjusių PIN duomenų analizėse dvidešimt dažniausių keturženklių derinių sudaro apie ketvirtadalį visų atvejų.

    Raktai — atsitiktinės paslaptys formatuose, kurių tikisi kodas: šešioliktainis, Base64 arba grynos raidės ir skaičiai. Dydį nurodote baitais, todėl 32 baitai duoda 256 bitų raktą (64 šešioliktainiai simboliai, 44 Base64) API raktui, seanso paslapčiai, JWT_SECRET ar SECRET_KEY. Ta pati kortelė sugeneruoja ir 2FA atsarginius kodus formatu, žinomu iš GitHub (k7fp-2mqx), sudarytus iš abėcėlės be panašių simbolių, kad išliktų aiškūs net užrašyti ant popieriaus.

    Kodėl šis įrankis veikia tik jūsų naršyklėje

    Dauguma slaptažodžių generatorių veikia gerai — kol nesustosite pagalvoti, kas iš tikrųjų vyksta. Kai generuojate slaptažodį serveryje, tas serveris teoriškai jį mato. Daugeliui svetainių tai greičiausiai tinka. Tačiau „greičiausiai” nėra tikrumas, kurio norite konfigūruodami banko sąskaitą ar el. paštą.

    Šis generatorius sukurtas pagal vieną principą: slaptažodis niekada nepalieka jūsų įrenginio. Viskas veikia JavaScript tiesiai jūsų naršyklėje. Atitinkama kodo dalis:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() semia entropiją iš jūsų operacinės sistemos atsitiktinių skaičių generatoriaus — to paties šaltinio, kurį naudoja kriptografinės bibliotekos. Uždarykite šį skirtuką ir slaptažodis dingsta. Jokie žurnalai, jokie duomenų bazė, jokio serverio.

    Slaptažodžių „gudrybių” problema

    Metų metai saugumo patarimai skambėjo taip: paimkite žodį, pirmą raidę parašykite didžiąja, prie galo pridėkite skaičių, vieną raidę pakeiskite simboliu. Kažkas panašaus į Sl@ptazodis1.

    Užpuolikai žino šias gudrybes. Žodyno atakos nebando tik įprastų žodžių — jos bando įprastus žodžius su įprastomis modifikacijomis. Sl@ptazodis1 nėra stiprus slaptažodis; tai silpnas slaptažodis persirengęs.

    „Slaptažodžiai yra kaip apatiniai: neleisk žmonėms jų matyti, dažnai keisk ir neturėtum dalintis su nepažįstamaisiais.”
    — Chris Pirillo

    Tikrasis lūžis atėjo su slaptažodžių tvarkytuvais. Kai nereikia atsiminti slaptažodžio — kai jis saugiai gyvena Bitwarden, 1Password ar KeePass — nėra priežasties nenaudoti kažko panašaus į xK9#mP2$vL5@nQ8 kiekvienai paskyrai. Sugeneruokite, nukopijuokite, išsaugokite. Tai ir yra visas darbo procesas.

    Poreikis reguliariai keisti slaptažodžius buvo viena iš pirminių priežasčių, kodėl buvo sukurtas šis įrankis. Slaptažodžio keitimas turėtų trukti 30 sekundžių, o ne sukelti galvos skausmą.

    Koks ilgis yra pakankamai ilgas?

    Ilgis svarbesnis nei sudėtingumas. 20 simbolių slaptažodis tik iš mažųjų raidžių turi daugiau entropijos nei 10 simbolių slaptažodis su visais keturiais simbolių tipais. Abu svarbūs, bet ilgis laimi.

    SlaptažodisIlgisNulaužimo laikas
    password12311 simb.< 1 sekundė
    JonasJonaitis198517 simb.3 valandos
    Abc123!@#9 simb.2 dienos
    MyD0g!sF1uffy13 simb.5 metai
    Tr$7mK@p9Lq212 simb.200+ metų
    xK9#mP2$vL5@nQ815 simb.34 000 metų

    NIST Special Publication 800-63B rekomenduoja mažiausiai 8 simbolius, tačiau pažymi, kad ilgis yra pagrindinis stiprumo veiksnys — privalomi specialiųjų simbolių reikalavimai dažnai duoda priešingą rezultatą, nes slaptažodžiai tampa labiau nuspėjami.

    Ką daro simbolių tipai

    • Didžiosios raidės (A–Z) — 26 galimybės vienai pozicijai
    • Mažosios raidės (a–z) — dar 26
    • Skaičiai (0–9) — 10
    • Simboliai (!@#$%…) — 32+ priklausomai nuo simbolių rinkinio

    Su 16 simbolių ir visais keturiais tipais (94 galimos reikšmės vienai pozicijai): 94¹⁶ ≈ 3,7 × 10³¹ kombinacijų. Šiuolaikinis GPU klasteris, nulaužiantis milijardą slaptažodžių per sekundę, reikėtų daugiau laiko nei visatos amžius.

    Kūrėjams: raktai, paslaptys ir masinis generavimas

    Kortelė Raktai egzistuoja todėl, kad changeme ir secret123 .env failuose atsiranda dažniau, nei bet kas nori pripažinti. Sugeneruokite reikšmę formatu, kurio iš tikrųjų tikisi biblioteka — šešioliktainį, kai reikia žalio rakto, Base64 žetonams ir antraštėms, raides bei skaičius, kai apvalkalas ar URL užkliūtų už + ir / — ir nurodykite dydį baitais, o ne simboliais, nes būtent taip nusakomas rakto stiprumas: 16 baitų yra 128 bitų raktas, 32 baitai — 256 bitų.

    Viskas kilę iš crypto.getRandomValues(), naršyklės CSPRNG — tos pačios klasės šaltinio kaip secrets Python kalboje ar crypto/rand Go kalboje, ir jokiu būdu ne Math.random(), kurį galima pakankamai lengvai atkurti.

    Po skydeliais Generuoti kelis iš karto sugeneruoja iki 1 000 reikšmių ir atsisiunčia jas kaip TXT, CSV, JSON, YAML, .env arba SQL — testinėms paskyroms užpildyti, pradiniams prisijungimo duomenims išdalinti ar stulpeliui užpildyti nerašant vienkartinio scenarijaus. Masinis generavimas naudoja atsitiktinio slaptažodžio nustatymus (arba jūsų šabloną), o ne slaptafrazės ar PIN kortelių nustatymus.

    Dvi mažesnės patogybės: Išvalyti iškarpinę praėjus 60 sekundžių po kopijavimo apriboja, kiek laiko paslaptis lieka sistemos iškarpinėje, o Išsaugoti nustatymai naršyklėje palaiko pavadintą taisyklių rinkinį, tad dažnai naudojama politika — 20 simbolių, be simbolių, be panašių raidžių — visada per vieną paspaudimą. Puslapio adresas taip pat perduoda šiuos nustatymus, bet niekada sugeneruotą reikšmę, todėl politiką saugu įsiminti ar nusiųsti kolegai.

    Argumentas slaptažodžių tvarkytuvų naudai

    Generuoti stiprius slaptažodžius beprasmiška, jei juos pakartotinai naudojate ar laikote slaptazodziai.txt faile darbalaukyje. Verizon duomenų pažeidimų tyrimo ataskaita nuosekliai nustato, kad 81% pažeidimų apima pavogtus ar silpnus slaptažodžius. Dažniausia priežastis, kodėl žmonės pakartotinai naudoja slaptažodžius: per daug paskyrų sekti.

    Slaptažodžių tvarkytojai tai sprendžia švariai:

    • Bitwarden — atviras kodas, nemokamas lygis patenkina daugumą poreikių, veikia visose platformose
    • 1Password — šlifuota sąsaja, puikus šeimos/komandos dalijimasis
    • KeePass — visiškai vietinis, be debesies, visiškas valdymas

    Kai slaptažodis nuteka

    1. Nedelsdami pakeiskite jį kiekvienoje paskyroje, kur jį naudojote
    2. Įjunkite 2FA paveiktoje paskyroje
    3. Patikrinkite Have I Been Pwned — įveskite savo el. paštą ir pamatykite praeities pažeidimus
    4. Peržiūrėkite aktyvias sesijas ir atšaukite viską nežinoma

    Rekomendacijos pagal paskyros tipą

    Finansinės paskyros

    • 16+ simbolių, visi simbolių tipai
    • Unikalus slaptažodis, niekada nepakartojamas
    • 2FA per autentifikatoriaus programėlę (ne SMS)

    El. paštas

    • 14+ simbolių — jūsų el. paštas atstato kiekvieną kitą slaptažodį, todėl jis yra jūsų saugumo karūnos brangakmenis
    • Privalomas 2FA
    • Reguliariai tikrinkite prisijungusius įrenginius

    Socialiniai tinklai

    • 12+ simbolių
    • 2FA per programėlę — SMS pagrindu veikiantis 2FA yra pažeidžiamas SIM keitimo atakų atžvilgiu

    Darbo paskyros

    • Laikykitės įmonės politikos (paprastai 14+)
    • Niekada nenaudokite asmeninių slaptažodžių darbo sistemose; nedelsdami pakeiskite išeidami

    Įprastos klaidos, kurių verta vengti

    Slaptažodžių laikymas paprastu tekstu (slaptazodziai.txt, užrašų programėlė, el. pašto juodraščiai) — vietoj to naudokite šifruotą slaptažodžių tvarkytuvą.

    Slaptažodžių dalijimasis per pokalbius ar el. paštą — naudokite Bitwarden Send ar panašų saugų dalijimąsi, jei apskritai turite dalintis.

    Pasikliovimas naršyklė kaip vieninteliu slaptažodžių tvarkytoju — naršyklės gerėja, tačiau skirtas tvarkytojas su pagrindiniu slaptažodžiu siūlo geresnį šifravimą ir daugelio platformų palaikymą.

    Lietuvos rekomendacijos

    Lietuvos CERT (cert.lt) ir NKSC (Nacionalinis kibernetinio saugumo centras) skelbia slaptažodžių saugumo gaires. Lietuvos el. valdžios paslaugos (elektroniniai.valdzia.lt) reikalauja stipraus autentifikavimo. NKSC pastebi, kad silpni slaptažodžiai tebėra pagrindiniai atakų prieš Lietuvos įmones įėjimo taškai.

    Slaptažodžių saugumo statistika

    • 81% verslo pažeidimų apima pavogtus ar silpnus slaptažodžius (Verizon DBIR)
    • 59% žmonių pakartotinai naudoja slaptažodžius keliose paskyrse
    • 23% dažniausiai naudojamų slaptažodžių gali būti nulaužta per mažiau nei 1 sekundę
    • Vidutinis naudotojas turi 100+ internetinių paskyrų, kurioms reikalingi slaptažodžiai

    Dažnai užduodami klausimai

    Ar šis generatorius tikrai privatus? Taip. Atidarykite naršyklės kūrėjo konsolę (F12) generuodami slaptažodį ir patikrinkite Tinklo skirtuką — pamatysite nulį išsiųstų užklausų. Viskas veikia vietiškai.
    Kaip dažnai turėčiau keisti slaptažodžius? Kai yra priežastis: žinomas pažeidimas, įtarimas dėl kompromitavimo ar po prieigos dalijimosi. NIST neberekomendūoja privalomo periodinio keitimo dėl jo paties — priverstiniai dažni pakeitimai paprastai lemia silpnesnius, nuspėjamus slaptažodžius.
    Ar galiu naudoti tą patį slaptažodį kelioms paskyroms? Ne. Vienas pažeidimas atskleidžia kiekvieną paskyrą, dalijančią šį slaptažodį. Slaptažodžių tvarkytojas leidžia be pastangų palaikyti unikalius slaptažodžius šimtams paskyrų.
    Slaptažodis ar slaptafrazė — kurį rinktis? Naudokite atsitiktinį slaptažodį viskam, ką už jus įveda slaptažodžių tvarkytuvas, o slaptafrazę pasilikite retiems atvejams, kai turite ją įvesti patys: tvarkytuvo pagrindiniam slaptažodžiui, disko šifravimui, savo nešiojamojo kompiuterio prisijungimui. Penki žodžiai iš EFF sąrašo duoda apie 65 bitus entropijos — panašiai kaip 10 simbolių atsitiktinis slaptažodis su visais keturiais simbolių tipais — ir juos kur kas lengviau teisingai įvesti telefone ar televizoriaus pulteliu.
    Ar galiu sugeneruoti atsitiktinį PIN kodą? Taip, kortelė PIN sugeneruoja nuo 3 iki 12 skaitmenų ir atmeta nuspėjamus variantus: 1234, 0000, pasikartojančius skaitmenis ir gimimo metus. Šeši skaitmenys vietoj įprastų keturių beveik nieko nekainuoja įvedant, tačiau padidina užpuolikui reikalingų bandymų skaičių šimtą kartų.
    Ar galiu tai naudoti API raktams ir programų paslaptims? Tam ir skirta kortelė Raktai: šešioliktainis, Base64 arba raidžių ir skaičių rezultatas, nurodomas baitais. 32 baitai yra 256 bitų raktas — tiek dauguma bibliotekų laiko stipria paslaptimi JWT_SECRET, SECRET_KEY ar webhook parašui. Ta pati kortelė taip pat sugeneruoja 2FA atsarginius kodus.
    Ar galiu sugeneruoti daugiau nei vieną iš karto? Generuoti kelis iš karto sukuria iki 1 000 reikšmių ir atsisiunčia jas kaip TXT, CSV, JSON, YAML, .env arba SQL. Naudojami atsitiktinio slaptažodžio nustatymai arba jūsų šablonas, todėl tai skirta paskyroms ir testiniams duomenims užpildyti, o ne slaptafrazės ar PIN kortelėms.
    Kas stipriau — ilgis ar sudėtingumas? Ilgis. 20 simbolių slaptažodis tik iš mažųjų raidžių turi daugiau entropijos nei 10 simbolių slaptažodis su visais simbolių tipais. Naudokite abu, bet teikite pirmenybę ilgiui.
    Ką daryti, jei pamirštau slaptažodį? Naudokite slaptažodžių tvarkytuvą, kad reikėtų atsiminti tik vieną pagrindinį slaptažodį. Paskyroms be tvarkytūvo dauguma paslaugų siūlo atkūrimą el. paštu — todėl el. pašto apsauga stipriu slaptažodžiu ir 2FA yra būtina.