Slaptažodžių generatorius
Papildomi nustatymai
Žodžiai paimti iš anglų kalbos EFF sąrašo, todėl slaptafrazė atrodo angliška, nepriklausomai nuo jūsų kalbos.
Žodynas: EFF large wordlist, sudarytas Electronic Frontier Foundation, licencijuotas CC BY 3.0 US. eff.org/diceRodyti skaičiavimą
| Įminimo laikas |
|---|
Šis seansas
Generuoti kelis iš karto
Išsaugoti nustatymai
Slaptažodžiai, slaptafrazės, PIN kodai ir raktai
Virš rezultato esančios kortelės perjungia tarp keturių paslapties tipų. Visos keturios naudoja tą patį vietinį atsitiktinumo šaltinį — skiriasi tik abėcėlė ir taisyklės.
Atsitiktinis — ilgis nuo 4 iki 128 simbolių, laisvai derinant didžiąsias, mažąsias raides, skaičius ir simbolius. Po Papildomi nustatymai slepiasi tai, ko reikalauja realios svetainės: panašių simbolių (0/O, 1/l/I) atmetimas viskam, ką reikės perrašyti ranka, konkrečių simbolių draudimas, kai svetainė juos atmeta, minimalaus kiekio reikalavimas kiekvienam simbolių tipui, pasikartojimų ar klaviatūros sekų (abc, qwe) draudimas, arba tikslios formos nurodymas šablonu (A didžioji raidė, a mažoji raidė, # skaitmuo, ! simbolis, C priebalsis, v balsis).
Slaptafrazė — keli atsitiktiniai žodžiai vietoj vienos sumaišytos eilutės, idėja iš XKCD 936 (correct-horse-battery-staple). Žodžiai imami iš EFF large wordlist, 7 776 įrašų sąrašo, kuris yra diceware standartas — kiekvienas žodis prideda 12,9 bito, tad penki žodžiai duoda maždaug 65 bitus ir, priešingai nei xK9#mP2$vL5@nQ8, tokią frazę galima atsiminti tiek, kiek reikia surinkti telefone. Galima nustatyti skirtuką, rašyti žodžius didžiąja raide arba pridėti skaitmenis ir simbolį, kai svetainė to reikalauja. Kitas stilius apskritai apeina angliškus žodžius ir kuria sugalvotus, tariamus skiemenis (tokrilmufsad) — patogiau perduoti telefonu ir nepriklauso nuo klaviatūros išdėstymo.
PIN — nuo 3 iki 12 skaitmenų telefonų užraktams, SIM kortelėms, signalizacijoms ir banko kortelėms. Nuspėjami variantai niekada neišlenda: 1234, 0000, visi vienodi skaitmenys ir bet kas panašaus į gimimo metus yra atmetama ir generuojama iš naujo. Šis filtras svarbesnis, nei atrodo — nutekėjusių PIN duomenų analizėse dvidešimt dažniausių keturženklių derinių sudaro apie ketvirtadalį visų atvejų.
Raktai — atsitiktinės paslaptys formatuose, kurių tikisi kodas: šešioliktainis, Base64 arba grynos raidės ir skaičiai. Dydį nurodote baitais, todėl 32 baitai duoda 256 bitų raktą (64 šešioliktainiai simboliai, 44 Base64) API raktui, seanso paslapčiai, JWT_SECRET ar SECRET_KEY. Ta pati kortelė sugeneruoja ir 2FA atsarginius kodus formatu, žinomu iš GitHub (k7fp-2mqx), sudarytus iš abėcėlės be panašių simbolių, kad išliktų aiškūs net užrašyti ant popieriaus.
Kodėl šis įrankis veikia tik jūsų naršyklėje
Dauguma slaptažodžių generatorių veikia gerai — kol nesustosite pagalvoti, kas iš tikrųjų vyksta. Kai generuojate slaptažodį serveryje, tas serveris teoriškai jį mato. Daugeliui svetainių tai greičiausiai tinka. Tačiau „greičiausiai” nėra tikrumas, kurio norite konfigūruodami banko sąskaitą ar el. paštą.
Šis generatorius sukurtas pagal vieną principą: slaptažodis niekada nepalieka jūsų įrenginio. Viskas veikia JavaScript tiesiai jūsų naršyklėje. Atitinkama kodo dalis:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() semia entropiją iš jūsų operacinės sistemos atsitiktinių skaičių generatoriaus — to paties šaltinio, kurį naudoja kriptografinės bibliotekos. Uždarykite šį skirtuką ir slaptažodis dingsta. Jokie žurnalai, jokie duomenų bazė, jokio serverio.
Slaptažodžių „gudrybių” problema
Metų metai saugumo patarimai skambėjo taip: paimkite žodį, pirmą raidę parašykite didžiąja, prie galo pridėkite skaičių, vieną raidę pakeiskite simboliu. Kažkas panašaus į Sl@ptazodis1.
Užpuolikai žino šias gudrybes. Žodyno atakos nebando tik įprastų žodžių — jos bando įprastus žodžius su įprastomis modifikacijomis. Sl@ptazodis1 nėra stiprus slaptažodis; tai silpnas slaptažodis persirengęs.
„Slaptažodžiai yra kaip apatiniai: neleisk žmonėms jų matyti, dažnai keisk ir neturėtum dalintis su nepažįstamaisiais.”
— Chris Pirillo
Tikrasis lūžis atėjo su slaptažodžių tvarkytuvais. Kai nereikia atsiminti slaptažodžio — kai jis saugiai gyvena Bitwarden, 1Password ar KeePass — nėra priežasties nenaudoti kažko panašaus į xK9#mP2$vL5@nQ8 kiekvienai paskyrai. Sugeneruokite, nukopijuokite, išsaugokite. Tai ir yra visas darbo procesas.
Poreikis reguliariai keisti slaptažodžius buvo viena iš pirminių priežasčių, kodėl buvo sukurtas šis įrankis. Slaptažodžio keitimas turėtų trukti 30 sekundžių, o ne sukelti galvos skausmą.
Koks ilgis yra pakankamai ilgas?
Ilgis svarbesnis nei sudėtingumas. 20 simbolių slaptažodis tik iš mažųjų raidžių turi daugiau entropijos nei 10 simbolių slaptažodis su visais keturiais simbolių tipais. Abu svarbūs, bet ilgis laimi.
| Slaptažodis | Ilgis | Nulaužimo laikas |
|---|---|---|
password123 | 11 simb. | < 1 sekundė |
JonasJonaitis1985 | 17 simb. | 3 valandos |
Abc123!@# | 9 simb. | 2 dienos |
MyD0g!sF1uffy | 13 simb. | 5 metai |
Tr$7mK@p9Lq2 | 12 simb. | 200+ metų |
xK9#mP2$vL5@nQ8 | 15 simb. | 34 000 metų |
NIST Special Publication 800-63B rekomenduoja mažiausiai 8 simbolius, tačiau pažymi, kad ilgis yra pagrindinis stiprumo veiksnys — privalomi specialiųjų simbolių reikalavimai dažnai duoda priešingą rezultatą, nes slaptažodžiai tampa labiau nuspėjami.
Ką daro simbolių tipai
- Didžiosios raidės (A–Z) — 26 galimybės vienai pozicijai
- Mažosios raidės (a–z) — dar 26
- Skaičiai (0–9) — 10
- Simboliai (!@#$%…) — 32+ priklausomai nuo simbolių rinkinio
Su 16 simbolių ir visais keturiais tipais (94 galimos reikšmės vienai pozicijai): 94¹⁶ ≈ 3,7 × 10³¹ kombinacijų. Šiuolaikinis GPU klasteris, nulaužiantis milijardą slaptažodžių per sekundę, reikėtų daugiau laiko nei visatos amžius.
Kūrėjams: raktai, paslaptys ir masinis generavimas
Kortelė Raktai egzistuoja todėl, kad changeme ir secret123 .env failuose atsiranda dažniau, nei bet kas nori pripažinti. Sugeneruokite reikšmę formatu, kurio iš tikrųjų tikisi biblioteka — šešioliktainį, kai reikia žalio rakto, Base64 žetonams ir antraštėms, raides bei skaičius, kai apvalkalas ar URL užkliūtų už + ir / — ir nurodykite dydį baitais, o ne simboliais, nes būtent taip nusakomas rakto stiprumas: 16 baitų yra 128 bitų raktas, 32 baitai — 256 bitų.
Viskas kilę iš crypto.getRandomValues(), naršyklės CSPRNG — tos pačios klasės šaltinio kaip secrets Python kalboje ar crypto/rand Go kalboje, ir jokiu būdu ne Math.random(), kurį galima pakankamai lengvai atkurti.
Po skydeliais Generuoti kelis iš karto sugeneruoja iki 1 000 reikšmių ir atsisiunčia jas kaip TXT, CSV, JSON, YAML, .env arba SQL — testinėms paskyroms užpildyti, pradiniams prisijungimo duomenims išdalinti ar stulpeliui užpildyti nerašant vienkartinio scenarijaus. Masinis generavimas naudoja atsitiktinio slaptažodžio nustatymus (arba jūsų šabloną), o ne slaptafrazės ar PIN kortelių nustatymus.
Dvi mažesnės patogybės: Išvalyti iškarpinę praėjus 60 sekundžių po kopijavimo apriboja, kiek laiko paslaptis lieka sistemos iškarpinėje, o Išsaugoti nustatymai naršyklėje palaiko pavadintą taisyklių rinkinį, tad dažnai naudojama politika — 20 simbolių, be simbolių, be panašių raidžių — visada per vieną paspaudimą. Puslapio adresas taip pat perduoda šiuos nustatymus, bet niekada sugeneruotą reikšmę, todėl politiką saugu įsiminti ar nusiųsti kolegai.
Argumentas slaptažodžių tvarkytuvų naudai
Generuoti stiprius slaptažodžius beprasmiška, jei juos pakartotinai naudojate ar laikote slaptazodziai.txt faile darbalaukyje. Verizon duomenų pažeidimų tyrimo ataskaita nuosekliai nustato, kad 81% pažeidimų apima pavogtus ar silpnus slaptažodžius. Dažniausia priežastis, kodėl žmonės pakartotinai naudoja slaptažodžius: per daug paskyrų sekti.
Slaptažodžių tvarkytojai tai sprendžia švariai:
- Bitwarden — atviras kodas, nemokamas lygis patenkina daugumą poreikių, veikia visose platformose
- 1Password — šlifuota sąsaja, puikus šeimos/komandos dalijimasis
- KeePass — visiškai vietinis, be debesies, visiškas valdymas
Kai slaptažodis nuteka
- Nedelsdami pakeiskite jį kiekvienoje paskyroje, kur jį naudojote
- Įjunkite 2FA paveiktoje paskyroje
- Patikrinkite Have I Been Pwned — įveskite savo el. paštą ir pamatykite praeities pažeidimus
- Peržiūrėkite aktyvias sesijas ir atšaukite viską nežinoma
Rekomendacijos pagal paskyros tipą
Finansinės paskyros
- 16+ simbolių, visi simbolių tipai
- Unikalus slaptažodis, niekada nepakartojamas
- 2FA per autentifikatoriaus programėlę (ne SMS)
El. paštas
- 14+ simbolių — jūsų el. paštas atstato kiekvieną kitą slaptažodį, todėl jis yra jūsų saugumo karūnos brangakmenis
- Privalomas 2FA
- Reguliariai tikrinkite prisijungusius įrenginius
Socialiniai tinklai
- 12+ simbolių
- 2FA per programėlę — SMS pagrindu veikiantis 2FA yra pažeidžiamas SIM keitimo atakų atžvilgiu
Darbo paskyros
- Laikykitės įmonės politikos (paprastai 14+)
- Niekada nenaudokite asmeninių slaptažodžių darbo sistemose; nedelsdami pakeiskite išeidami
Įprastos klaidos, kurių verta vengti
Slaptažodžių laikymas paprastu tekstu (slaptazodziai.txt, užrašų programėlė, el. pašto juodraščiai) — vietoj to naudokite šifruotą slaptažodžių tvarkytuvą.
Slaptažodžių dalijimasis per pokalbius ar el. paštą — naudokite Bitwarden Send ar panašų saugų dalijimąsi, jei apskritai turite dalintis.
Pasikliovimas naršyklė kaip vieninteliu slaptažodžių tvarkytoju — naršyklės gerėja, tačiau skirtas tvarkytojas su pagrindiniu slaptažodžiu siūlo geresnį šifravimą ir daugelio platformų palaikymą.
Lietuvos rekomendacijos
Lietuvos CERT (cert.lt) ir NKSC (Nacionalinis kibernetinio saugumo centras) skelbia slaptažodžių saugumo gaires. Lietuvos el. valdžios paslaugos (elektroniniai.valdzia.lt) reikalauja stipraus autentifikavimo. NKSC pastebi, kad silpni slaptažodžiai tebėra pagrindiniai atakų prieš Lietuvos įmones įėjimo taškai.
Slaptažodžių saugumo statistika
- 81% verslo pažeidimų apima pavogtus ar silpnus slaptažodžius (Verizon DBIR)
- 59% žmonių pakartotinai naudoja slaptažodžius keliose paskyrse
- 23% dažniausiai naudojamų slaptažodžių gali būti nulaužta per mažiau nei 1 sekundę
- Vidutinis naudotojas turi 100+ internetinių paskyrų, kurioms reikalingi slaptažodžiai
Dažnai užduodami klausimai
Ar šis generatorius tikrai privatus?
Taip. Atidarykite naršyklės kūrėjo konsolę (F12) generuodami slaptažodį ir patikrinkite Tinklo skirtuką — pamatysite nulį išsiųstų užklausų. Viskas veikia vietiškai.Kaip dažnai turėčiau keisti slaptažodžius?
Kai yra priežastis: žinomas pažeidimas, įtarimas dėl kompromitavimo ar po prieigos dalijimosi. NIST neberekomendūoja privalomo periodinio keitimo dėl jo paties — priverstiniai dažni pakeitimai paprastai lemia silpnesnius, nuspėjamus slaptažodžius.Ar galiu naudoti tą patį slaptažodį kelioms paskyroms?
Ne. Vienas pažeidimas atskleidžia kiekvieną paskyrą, dalijančią šį slaptažodį. Slaptažodžių tvarkytojas leidžia be pastangų palaikyti unikalius slaptažodžius šimtams paskyrų.Slaptažodis ar slaptafrazė — kurį rinktis?
Naudokite atsitiktinį slaptažodį viskam, ką už jus įveda slaptažodžių tvarkytuvas, o slaptafrazę pasilikite retiems atvejams, kai turite ją įvesti patys: tvarkytuvo pagrindiniam slaptažodžiui, disko šifravimui, savo nešiojamojo kompiuterio prisijungimui. Penki žodžiai iš EFF sąrašo duoda apie 65 bitus entropijos — panašiai kaip 10 simbolių atsitiktinis slaptažodis su visais keturiais simbolių tipais — ir juos kur kas lengviau teisingai įvesti telefone ar televizoriaus pulteliu.Ar galiu sugeneruoti atsitiktinį PIN kodą?
Taip, kortelė PIN sugeneruoja nuo 3 iki 12 skaitmenų ir atmeta nuspėjamus variantus: 1234, 0000, pasikartojančius skaitmenis ir gimimo metus. Šeši skaitmenys vietoj įprastų keturių beveik nieko nekainuoja įvedant, tačiau padidina užpuolikui reikalingų bandymų skaičių šimtą kartų.Ar galiu tai naudoti API raktams ir programų paslaptims?
Tam ir skirta kortelė Raktai: šešioliktainis, Base64 arba raidžių ir skaičių rezultatas, nurodomas baitais. 32 baitai yra 256 bitų raktas — tiek dauguma bibliotekų laiko stipria paslaptimiJWT_SECRET, SECRET_KEY ar webhook parašui. Ta pati kortelė taip pat sugeneruoja 2FA atsarginius kodus.