Paroles ģenerators

Acrafto Team Drošība
Atjaunināts
Tastatūras saīsnes: Atstarpe — ģenerēt · C — kopēt
Papildu iestatījumi
Minimālais skaits pēc rakstzīmju veida
Rādīt aprēķinu

Uzlaušanas laiks
Uzlaušanas laiks
Ātrums atkarīgs no tā, kā mērķa vietne hešo paroles, ne tikai no uzbrucēja aparatūras.
Šī sesija
    Saglabāts tikai atmiņā. Cilnes aizvēršana to izdzēš.

    Ģenerēt vairākus uzreiz

    Saglabātie iestatījumi

    Viss notiek jūsu pārlūkā. Neviena parole netiek nosūtīta, saglabāta vai reģistrēta.

    Paroles, frāzes, PIN kodi un atslēgas

    Cilnes virs izvades pārslēdz starp četriem noslēpumu veidiem. Visi četri izmanto to pašu lokālo nejaušības avotu — mainās tikai alfabēts un noteikumi.

    Nejaušs — garums no 4 līdz 128 rakstzīmēm ar jebkuru lielo burtu, mazo burtu, ciparu un simbolu kombināciju. Zem Papildu iestatījumi atrodas tie paši ierobežojumi, ko uzspiež reālas vietnes: izslēgt līdzīgas rakstzīmes (0/O, 1/l/I) visam, ko pārrakstīsiet ar roku, aizliegt konkrētas rakstzīmes, ko vietne nepieņem, pieprasīt minimālo skaitu katram rakstzīmju veidam, aizliegt atkārtojumus vai tastatūras virknes kā abc un qwe, vai noteikt precīzu formu ar veidni (A liels burts, a mazs burts, # cipars, ! simbols, C līdzskanis, v patskanis).

    Frāze — vairāki nejauši vārdi vienas sajauktas virknes vietā, XKCD 936 ideja ar correct-horse-battery-staple. Vārdi nāk no EFF large wordlist, 7 776 ierakstiem un diceware standarta, tāpēc katrs vārds pievieno 12,9 bitus: pieci vārdi ir aptuveni 65 biti, un atšķirībā no xK9#mP2$vL5@nQ8 to var noturēt galvā pietiekami ilgi, lai ierakstītu telefonā. Iestatiet atdalītāju, rakstiet vārdus ar lielo sākumburtu vai pievienojiet ciparus un simbolu, ja vietne uzstāj. Otrs stils pilnībā izlaiž angļu valodas vārdus un veido izrunājamas zilbes (tokrilmufsad) — vieglāk nodiktēt pa telefonu, un tas neko nepieņem par jūsu tastatūras izkārtojumu. Ņemiet vērā: vārdu saraksts ir tikai angļu valodā, tāpēc frāze izskatīsies angliski neatkarīgi no lapas valodas.

    PIN — no 3 līdz 12 cipariem telefonu bloķēšanai, SIM kartēm, signalizācijas panelēm un bankas kartēm. Prognozējamie nekad neparādās: 1234, 0000, visi vienādie cipari un viss, kas izskatās pēc dzimšanas gada, tiek noraidīts un ģenerēts no jauna. Šis filtrs ir svarīgāks, nekā šķiet — noplūdušo PIN datu kopu analīzēs divdesmit visbiežāk sastopamās četru ciparu kombinācijas veido apmēram ceturto daļu no visām.

    Atslēgas — nejauši noslēpumi formātos, ko sagaida kods: heksadecimāls, Base64 vai vienkārši burti un cipari. Izmēru norādāt baitos, tāpēc 32 baiti dod 256 bitu atslēgu (64 heksadecimālas rakstzīmes, 44 Base64) API atslēgai, sesijas noslēpumam, JWT_SECRET vai SECRET_KEY. Tā pati cilne ģenerē arī 2FA rezerves kodus formātā, ko pazīstat no GitHub (k7fp-2mqx), veidotus no alfabēta bez līdzīgām rakstzīmēm, lai tie izturētu pierakstīšanu uz papīra.

    Kāpēc šis rīks darbojas tikai jūsu pārlūkprogrammā

    Lielākā daļa paroļu ģeneratoru darbojas labi — līdz jūs apstājaties un padomājat, kas patiesībā notiek. Kad ģenerējat paroli serverī, tas serveris to teorētiski redz. Vairumam vietņu tas ir iespējams pieņemami. Bet „iespējams” nav drošība, ko vēlaties, iestatot bankas kontu vai e-pastu.

    Šis ģenerators veidots ap vienu principu: parole nekad neatstāj jūsu ierīci. Viss darbojas JavaScript tieši jūsu pārlūkprogrammā. Atbilstošā koda daļa:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() gūst entropiju no jūsu operētājsistēmas nejaušo skaitļu ģeneratora — tā paša avota, ko izmanto kriptogrāfiskās bibliotēkas. Aizveriet šo cilni un parole ir pazudusi. Nav žurnālu, nav datubāzes, nav servera.

    Paroļu „triku” problēma

    Gadiem ilgi drošības padomi izklausījās šādi: ņem vārdu, raksti pirmo burtu ar lielo, pievieno ciparu beigās, mainiet vienu burtu uz simbolu. Kaut kas kā P@role1.

    Uzbrucēji pazīst šos trikus. Vārdnīcu uzbrukumi nemēģina tikai parastos vārdus — tie mēģina parastos vārdus ar parastajām modifikācijām. P@role1 nav spēcīga parole; tā ir vāja parole maskēta.

    „Paroles ir kā apakšveļa: neļaujiet cilvēkiem tās redzēt, mainiet tās bieži un jums nevajadzētu tās kopīgot ar svešiniekiem.”
    — Chris Pirillo

    Patiesais pavērsiens nāca ar paroļu pārvaldniekiem. Kad jums nav jāatceras parole — kad tā droši dzīvo Bitwarden, 1Password vai KeePass — nav iemesla neizmantot ko līdzīgu xK9#mP2$vL5@nQ8 katram kontam. Ģenerēt, kopēt, saglabāt. Tā ir visa darbplūsma.

    Vajadzība regulāri mainīt paroles bija viens no sākotnējiem iemesliem, kāpēc šis rīks tika izveidots. Paroles rotēšanai vajadzētu aizņemt 30 sekundes, nevis radīt galvassāpes.

    Cik garš ir pietiekami garš?

    Garums ir svarīgāks par sarežģītību. 20 rakstzīmju parole tikai no mazajiem burtiem ir ar lielāku entropiju nekā 10 rakstzīmju parole ar visiem četriem rakstzīmju veidiem. Abi ir svarīgi, bet garums uzvar.

    ParoleGarumsUzlaušanas laiks
    password12311 rakstz.< 1 sekunde
    JanisKalnins198516 rakstz.3 stundas
    Abc123!@#9 rakstz.2 dienas
    MyD0g!sF1uffy13 rakstz.5 gadi
    Tr$7mK@p9Lq212 rakstz.200+ gadi
    xK9#mP2$vL5@nQ815 rakstz.34 000 gadi

    NIST Special Publication 800-63B iesaka minimumu 8 rakstzīmes, bet norāda, ka garums ir galvenais stipruma faktors — obligātās speciālo rakstzīmju prasības bieži vien rada pretēju efektu, padarot paroles prognozējamākas.

    Ko dara rakstzīmju veidi

    • Lielie burti (A–Z) — 26 iespējas katrai pozīcijai
    • Mazie burti (a–z) — vēl 26
    • Cipari (0–9) — 10
    • Simboli (!@#$%…) — 32+ atkarībā no rakstzīmju kopas

    Ar 16 rakstzīmēm un visiem četriem veidiem (94 iespējamās vērtības katrai pozīcijai): 94¹⁶ ≈ 3,7 × 10³¹ kombinācijas. Mūsdienīgs GPU klasteris, kas uzlauž miljardu paroļu sekundē, vajadzētu ilgāk nekā visuma vecumu.

    Izstrādātājiem: atslēgas, noslēpumi un masveida izvade

    Cilne Atslēgas pastāv, jo changeme un secret123 nonāk .env failos biežāk, nekā kāds atzīst. Ģenerējiet vērtību formātā, ko bibliotēka patiešām sagaida — heksadecimālu jebkam, kam vajag neapstrādātu atslēgu, Base64 marķieriem un galvenēm, burtciparu, kur čaula vai URL aizrīsies ar + un / — un norādiet izmēru baitos, nevis rakstzīmēs, jo tieši tā tiek noteikts atslēgas stiprums: 16 baiti ir 128 bitu atslēga, 32 baiti ir 256 bitu.

    Viss nāk no crypto.getRandomValues(), pārlūkprogrammas CSPRNG — tāda paša veida avota kā secrets Python valodā vai crypto/rand Go valodā, un noteikti nevis Math.random(), kas ir pietiekami paredzams, lai to atjaunotu.

    Zem paneļiem Ģenerēt vairākus uzreiz izveido līdz 1 000 vērtībām un lejupielādē tās kā TXT, CSV, JSON, YAML, .env vai SQL — testa kontu sagatavošanai, sākotnējo akreditācijas datu izdalei vai kolonnas aizpildīšanai bez vienreizējā skripta rakstīšanas. Masveida izvade seko nejaušas paroles iestatījumiem (vai jūsu veidnei), nevis frāzes un PIN cilnēm.

    Divas mazākas ērtības: Notīrīt starpliktuvi 60 sekundes pēc kopēšanas ierobežo, cik ilgi noslēpums paliek sistēmas starpliktuvē, un Saglabātie iestatījumi saglabā nosauktu noteikumu kopu jūsu pārlūkā, lai politika, pēc kuras bieži sniedzaties — 20 rakstzīmes, bez simboliem, bez līdzīgām rakstzīmēm — būtu pieejama ar vienu klikšķi. Lapas URL nes arī šos iestatījumus, nekad ģenerēto vērtību, tāpēc politiku ir droši pievienot grāmatzīmēm vai nosūtīt kolēģim.

    Arguments par labu paroļu pārvaldniekam

    Spēcīgu paroļu ģenerēšana ir bezjēdzīga, ja jūs tās atkārtoti lietojat vai saglabājat paroles.txt failā darbvirsmā. Verizon datu pārkāpumu izmeklēšanas ziņojums konsekventēji konstatē, ka 81% pārkāpumu ietver nozagtas vai vājas paroles. Visbiežākais iemesls, kāpēc cilvēki atkārtoti lieto paroles: pārāk daudz kontu, kas jāseko.

    Paroļu pārvaldnieki to risina tīri:

    • Bitwarden — atvērtais kods, bezmaksas līmenis sedz lielākās vajadzības, darbojas visās platformās
    • 1Password — noslīpēts lietotāja interfeiss, lieliskas ģimenes/komandas koplietošanas iespējas
    • KeePass — pilnīgi lokāls, bez mākoņa, pilnīga kontrole

    Kad parole noplūst

    1. Nekavējoties mainiet to katrā kontā, kur to izmantojāt
    2. Aktivizējiet 2FA ietekmētajā kontā
    3. Pārbaudiet Have I Been Pwned — ievadiet savu e-pastu, lai redzētu iepriekšējos pārkāpumus
    4. Pārskatiet aktīvās sesijas un atceliet visu nezināmo

    Ieteikumi pēc konta veida

    Finanšu konti

    • 16+ rakstzīmes, visi rakstzīmju veidi
    • Unikāla parole, nekad neatkārtota
    • 2FA caur autentifikatora lietotni (ne SMS)

    E-pasts

    • 14+ rakstzīmes — jūsu e-pasts atiestata katru citu paroli, padarot to par jūsu drošības galveno dārgumu
    • Obligāts 2FA
    • Regulāri pārbaudiet pieteikušās ierīces

    Sociālie tīkli

    • 12+ rakstzīmes
    • 2FA caur lietotni — SMS-bāzēts 2FA ir neaizsargāts pret SIM maiņas uzbrukumiem

    Darba konti

    • Sekojiet uzņēmuma politikai (parasti 14+)
    • Nekad nelietojiet personīgās paroles darba sistēmās; mainiet nekavējoties aizejot

    Biežas kļūdas, no kurām vērts izvairīties

    Paroļu glabāšana vienkāršā tekstā (paroles.txt, piezīmju lietotne, e-pasta melnraksti) — tā vietā izmantojiet šifrētu paroļu pārvaldnieku.

    Paroļu kopīgošana caur čatu vai e-pastu — izmantojiet Bitwarden Send vai līdzīgu drošu kopīgošanu, ja vispār vajag kopīgot.

    Paļaušanās uz pārlūkprogrammu kā vienīgo paroļu pārvaldnieku — pārlūkprogrammas uzlabojas, bet specializēts pārvaldnieks ar galveno paroli piedāvā labāku šifrēšanu un vairāku platformu atbalstu.

    Latvijas ieteikumi

    Latvijas CERT.LV (cert.lv) publicē regulārus drošības brīdinājumus un paroļu vadlīnijas. Latvijas tiešsaistes banku sistēmas un valdības portāli (latvija.gov.lv) ir ieviesuši spēcīgu autentifikāciju. CERT.LV ikgadējie ziņojumi rāda, ka akreditācijas datu zādzība ir galvenais konta kompromitēšanas cēlonis Latvijā.

    Paroļu drošības statistika

    • 81% uzņēmējdarbības pārkāpumu ietver nozagtas vai vājas paroles (Verizon DBIR)
    • 59% cilvēku atkārtoti lieto paroles vairākos kontos
    • 23% visbiežāk izmantoto paroļu var uzlauzt mazāk nekā 1 sekundes laikā
    • Vidējam lietotājam ir 100+ tiešsaistes kontu, kam nepieciešamas paroles

    Biežāk uzdotie jautājumi

    Vai šis ģenerators tiešām ir privāts? Jā. Atveriet pārlūkprogrammas izstrādātāja konsoli (F12), kamēr ģenerējat paroli, un pārbaudiet Tīkla cilni — redzēsiet nulles nosūtītos pieprasījumus. Viss darbojas lokāli.
    Cik bieži man vajadzētu mainīt paroles? Kad ir iemesls: zināms pārkāpums, aizdomas par kompromitēšanu, vai pēc piekļuves kopīgošanas. NIST vairs neiesaka obligātu periodisko rotēšanu pašas labā — spiestās biežās maiņas parasti noved pie vājākām, prognozējamām parolēm.
    Vai es varu izmantot vienu paroli vairākiem kontiem? Nē. Viens pārkāpums atklāj katru kontu, kas koplieto šo paroli. Paroļu pārvaldnieks padara unikālu paroļu uzturēšanu simtiem kontu bez piepūles.
    Parole vai frāze — ko izmantot? Izmantojiet nejaušu paroli visam, ko jūsu paroļu pārvaldnieks ieraksta jūsu vietā, un frāzi tiem retajiem noslēpumiem, kas jāieraksta pašam: pārvaldnieka galvenā parole, diska šifrēšana, klēpjdatora pieteikšanās. Pieci vārdi no EFF saraksta ir aptuveni 65 biti entropijas — salīdzināms ar 10 rakstzīmju nejaušu paroli ar visiem četriem rakstzīmju veidiem — un daudz vieglāk pareizi ievadāms telefonā vai TV pultī.
    Vai varu ģenerēt nejaušu PIN kodu? Jā, cilne PIN izveido no 3 līdz 12 cipariem un atsakās no prognozējamiem: 1234, 0000, atkārtoti cipari un dzimšanas gadi. Seši cipari četru vietā prasa gandrīz neko papildu ierakstīšanai, bet simtkārtīgi palielina uzbrucējam nepieciešamo minējumu skaitu.
    Vai varu šo izmantot API atslēgām un lietotņu noslēpumiem? Tieši tam ir cilne Atslēgas: heksadecimāla, Base64 vai burtciparu izvade, norādīta baitos. 32 baiti ir 256 bitu atslēga, ko lielākā daļa bibliotēku uzskata par stipru noslēpumu JWT_SECRET, SECRET_KEY vai webhook parakstam. Tā pati cilne ģenerē arī 2FA rezerves kodus.
    Vai varu ģenerēt vairāk nekā vienu reizi? Ģenerēt vairākus uzreiz izveido līdz 1 000 vērtībām un lejupielādē tās kā TXT, CSV, JSON, YAML, .env vai SQL. Tas izmanto nejaušas paroles iestatījumus vai jūsu veidni, tāpēc der kontu sagatavošanai un testa datiem, nevis frāzes un PIN cilnēm.
    Kas ir stiprāks — garums vai sarežģītība? Garums. 20 rakstzīmju parole tikai no mazajiem burtiem ir ar lielāku entropiju nekā 10 rakstzīmju parole ar visiem rakstzīmju veidiem. Izmantojiet abus, bet dodiet priekšroku garumam.
    Ko darīt, ja aizmirsīšu paroli? Izmantojiet paroļu pārvaldnieku, lai vajadzētu atcerēties tikai vienu galveno paroli. Kontiem bez pārvaldnieka lielākā daļa pakalpojumu piedāvā e-pasta atjaunošanu — tāpēc jūsu e-pasta aizsardzība ar spēcīgu paroli un 2FA ir neaizstājama.

    Es novērtētu, ja jūs dalītos ar šīm lapām ar draugiem, saglabātu tās grāmatzīmēs vai linkotu uz tām. Paldies! 🙏