Генератор на лозинки
Зошто овој алат работи само во вашиот прелистувач
Повеќето генератори на лозинки работат добро — се додека не застанете да размислите што всушност се случува. Кога генерирате лозинка на сервер, тој сервер теоретски ја гледа. За повеќето сајтови тоа е веројатно во ред. Но „веројатно” не е сигурноста која ја сакате при поставувањето на банкарска сметка или е-пошта.
Овој генератор е изграден околу еден принцип: лозинката никогаш не го напушта вашиот уред. Сѐ работи во JavaScript директно во вашиот прелистувач. Релевантниот дел од кодот:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() цепи ентропија од генераторот на случајни броеви на вашиот оперативен систем — истиот извор кој го користат криптографски библиотеки. Затворете го овој таб и лозинката исчезнува. Без логови, без база на податоци, без сервер.
Проблемот со „триковите” за лозинки
Со години безбедносните совети звучеа вака: земете збор, ставете голема буква на почетокот, додадете број на крајот, заменете една буква со симбол. Нешто како L0zinkata!.
Напаѓачите ги знаат овие трикови. Речничките напади не пробуваат само вообичаени зборови — пробуваат вообичаени зборови со вообичаени модификации. L0zinkata! не е силна лозинка; тоа е слаба лозинка во маскирање.
„Лозинките се како долна облека: не дозволувај им на луѓето да ги гледаат, менувај ги честопати и не треба да ги споделуваш со непознати.”
— Chris Pirillo
Вистинскиот пресврт дојде со менаџерите на лозинки. Кога не мора да памтите лозинка — кога таа живее безбедно во Bitwarden, 1Password или KeePass — нема причина да не користите нешто како xK9#mP2$vL5@nQ8 за секоја сметка. Генерирајте, копирајте, зачувајте. Тоа е целиот работен тек.
Потребата за редовно менување на лозинки беше еден од оригиналните причини зошто е создаден овој алат. Ротацијата на лозинка треба да трае 30 секунди, а не да предизвикува главоболка.
Колку долго е доволно долго?
Должината е поважна од сложеноста. Лозинка од 20 знаци само од мали букви има повеќе ентропија отколку лозинка од 10 знаци со сите четири типа знаци. И двете имаат значење, но должината победува.
| Лозинка | Должина | Време на пробивање |
|---|---|---|
password123 | 11 знаци | < 1 секунда |
AleksandarDim1985 | 17 знаци | 3 часа |
Abc123!@# | 9 знаци | 2 дена |
MyD0g!sF1uffy | 13 знаци | 5 години |
Tr$7mK@p9Lq2 | 12 знаци | 200+ години |
xK9#mP2$vL5@nQ8 | 15 знаци | 34 000 години |
NIST Special Publication 800-63B препорачува минимум 8 знаци, но забележува дека должината е основниот фактор на силата — задолжителните барања за специјални знаци честопати имаат обратен ефект правејќи ги лозинките попредвидливи.
Што прават типовите знаци
- Големи букви (A–Z) — 26 можности по позиција
- Мали букви (a–z) — уште 26
- Броеви (0–9) — 10
- Симболи (!@#$%…) — 32+ во зависност од множеството знаци
Со 16 знаци и сите четири типа (94 можни вредности по позиција): 94¹⁶ ≈ 3,7 × 10³¹ комбинации. Модерен GPU кластер кој пробива милијарда лозинки во секунда би требал подолго отколку возраста на вселената.
Аргументот за менаџер на лозинки
Генерирањето силни лозинки е беспредметно ако ги повторно користите или ги зачувувате во lozinki.txt на работната површина. Verizonовиот извештај за истрага на нарушувања на податоци конзистентно утврдува дека 81% од нарушувањата вклучуваат украдени или слаби лозинки. Најчестата причина за повторна употреба: премногу сметки за следење.
Менаџерите на лозинки го решаваат ова чисто:
- Bitwarden — отворен код, бесплатното ниво покрива повеќето потреби, работи на сите платформи
- 1Password — полиран интерфејс, одлично споделување за семејства/тимови
- KeePass — целосно локален, без облак, целосна контрола
Кога лозинка протекува
- Веднаш сменете ја на секоја сметка каде сте ја користеле
- Активирајте 2FA на погодената сметка
- Проверете Have I Been Pwned — внесете го вашиот е-мејл за да ги видите минатите нарушувања
- Прегледајте ги активните сесии и отповикајте сѐ непознато
Препораки по тип на сметка
Финансиски сметки
- 16+ знаци, сите типови знаци
- Уникатна лозинка, никогаш повторно користена
- 2FA преку апликација за автентикација (не SMS)
Е-пошта
- 14+ знаци — вашата е-пошта ресетира секоја друга лозинка, правејќи ја круна на вашата безбедност
- Задолжително 2FA
- Редовно проверувајте ги поврзаните уреди
Социјални мрежи
- 12+ знаци
- 2FA преку апликација — SMS базираниот 2FA е ранлив на SIM замена напади
Работни сметки
- Следете ја политиката на компанијата (обично 14+)
- Никогаш не користете лични лозинки на работни системи; сменете веднаш при заминување
Вообичаени грешки кои вредат да ги избегнувате
Зачувување лозинки во обичен текст (lozinki.txt, апликација за белешки, нацрти е-пошта) — наместо тоа користете шифриран менаџер на лозинки.
Споделување лозинки преку чет или е-пошта — користете Bitwarden Send или слично безбедно споделување ако мора да споделите.
Потпирање на прелистувачот како единствен менаџер на лозинки — прелистувачите се подобруваат, но наменски менаџер со главна лозинка нуди подобро шифрирање и поддршка за повеќе платформи.
Македонски препораки
МКД-ЦИРТ (mkd-cirt.mk) на Северна Македонија ги објавува безбедносните препораки. Е-владиниот портал на земјата (uslugi.gov.mk) се проширува и сè повеќе бара силна автентикација. Силно се препорачува користење на менаџер на лозинки и овозможување 2FA каде е достапно.
Статистики за безбедност на лозинките
- 81% од корпоративните нарушувања вклучуваат украдени или слаби лозинки (Verizon DBIR)
- 59% од луѓето повторно ги користат лозинките на повеќе сметки
- 23% од најчестите лозинки може да се пробијат за помалку од 1 секунда
- Просечниот корисник има 100+ онлајн сметки кои бараат лозинки