Passordgenerator
Hvorfor dette verktøyet kun fungerer i nettleseren din
De fleste passordgeneratorer fungerer bra — helt til du stopper opp og tenker over hva som faktisk skjer. Når du genererer et passord på en server, ser den serveren det i teorien. For de fleste nettsteder er dette sannsynligvis greit. Men «sannsynligvis» er ikke den sikkerheten du ønsker når du setter opp bankkontoen eller e-posten din.
Denne generatoren er bygget rundt ett enkelt prinsipp: passordet forlater aldri enheten din. Alt kjøres i JavaScript direkte i nettleseren din. Den relevante delen av koden:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() henter entropi fra operativsystemets tilfeldigtalsgenerator — samme kilde som brukes av kryptografiske biblioteker. Lukk denne fanen og passordet er borte. Ingen logger, ingen database, ingen server.
Problemet med passord-«triks»
I årevis lød sikkerhetsrådene slik: ta et ord, skriv den første bokstaven med stor bokstav, legg til et tall på slutten, bytt ut én bokstav med et symbol. Noe som P@ssord1.
Angripere kjenner disse triksene. Ordbokangrep prøver ikke bare vanlige ord — de prøver vanlige ord med vanlige modifikasjoner. P@ssord1 er ikke et sterkt passord; det er et svakt passord i forkledning.
«Passord er som undertøy: ikke la folk se dem, bytt dem ofte, og del dem ikke med fremmede.»
— Chris Pirillo
Det virkelige skiftet kom med passordadministratorer. Når du ikke trenger å huske et passord — når det bor trygt i Bitwarden, 1Password eller KeePass — er det ingen grunn til ikke å bruke noe som xK9#mP2$vL5@nQ8 for hver konto. Generer, kopier, lagre. Det er hele arbeidsflyten.
Behovet for å bytte passord regelmessig var en av de opprinnelige grunnene til at dette verktøyet ble laget. Å rotere et passord bør ta 30 sekunder, ikke gi hodepine.
Hvor langt er langt nok?
Lengde er viktigere enn kompleksitet. Et passord på 20 tegn kun med små bokstaver har mer entropi enn et passord på 10 tegn med alle fire tegntypene. Begge er viktige, men lengde vinner.
| Passord | Lengde | Tid for å knekke |
|---|---|---|
password123 | 11 tegn | < 1 sekund |
OlaNordmann1985 | 15 tegn | 3 timer |
Abc123!@# | 9 tegn | 2 dager |
MyD0g!sF1uffy | 13 tegn | 5 år |
Tr$7mK@p9Lq2 | 12 tegn | 200+ år |
xK9#mP2$vL5@nQ8 | 15 tegn | 34 000 år |
NIST Special Publication 800-63B anbefaler minimum 8 tegn, men bemerker at lengde er den primære faktoren for styrke — obligatoriske krav til spesialtegn slår ofte feil ved å gjøre passord mer forutsigbare.
Hva tegntypene gjør
- Store bokstaver (A–Z) — 26 muligheter per posisjon
- Små bokstaver (a–z) — ytterligere 26
- Tall (0–9) — 10
- Symboler (!@#$%…) — 32+ avhengig av tegnsett
Med 16 tegn og alle fire typer (94 mulige verdier per posisjon): 94¹⁶ ≈ 3,7 × 10³¹ kombinasjoner. En moderne GPU-klynge som knekker en milliard passord per sekund ville trenge lengre tid enn universets alder.
Argumentet for en passordadministrator
Å generere sterke passord er meningsløst hvis du gjenbruker dem eller lagrer dem i en passord.txt på skrivebordet. Verizons Data Breach Investigations Report finner konsekvent at 81 % av brudd involverer stjålne eller svake passord. Den vanligste grunnen til at folk gjenbruker passord: for mange kontoer å holde styr på.
Passordadministratorer løser dette rent:
- Bitwarden — åpen kildekode, gratisversjonen dekker de fleste behov, fungerer på alle plattformer
- 1Password — polert grensesnitt, utmerket familie/teamdeling
- KeePass — fullt lokalt, ingen sky, full kontroll
Når et passord lekker
- Bytt det umiddelbart på hver konto der du brukte det
- Aktiver 2FA på den berørte kontoen
- Sjekk Have I Been Pwned — skriv inn e-posten din for å se tidligere brudd
- Se gjennom aktive øktene og tilbakekall alt ukjent
Anbefalinger etter kontotype
Finansielle kontoer
- 16+ tegn, alle tegntypene
- Unikt passord, aldri gjenbrukt
- 2FA via autentiseringsapp (ikke SMS)
E-post
- 14+ tegn — e-posten din tilbakestiller hvert andre passord, noe som gjør den til kronjuvelen i sikkerheten din
- Obligatorisk 2FA
- Sjekk regelmessig tilkoblede enheter
Sosiale medier
- 12+ tegn
- 2FA via autentiseringsapp — SMS-basert 2FA er sårbar overfor SIM-bytteangrep
Jobbkontoer
- Følg selskapets policy (vanligvis 14+)
- Bruk aldri personlige passord på arbeidssystemer; bytt umiddelbart når du slutter
Vanlige feil det er verdt å unngå
Lagre passord som ren tekst (passord.txt, notisapp, e-postutkast) — bruk i stedet en kryptert passordadministrator.
Dele passord via chat eller e-post — bruk Bitwarden Send eller tilsvarende sikker deling hvis du må dele.
Stole på nettleseren som eneste passordadministrator — nettlesere blir bedre, men en dedikert administrator med et masterpassord tilbyr bedre kryptering og støtte for flere plattformer.
Norske anbefalinger
Norges Nasjonale Sikkerhetsmyndighet (NSM, nsm.no) anbefaler passord på minst 12 tegn, ideelt kombinert med en passordadministrator. BankID Norge, som brukes til bank og offentlige tjenester, gir sterk autentisering — men beskytter bare de spesifikke øktene. NSMs cybersikkerhetsrapporter viser at credential stuffing-angrep (ved bruk av lekkede passord fra andre nettsteder) er økende.
Passordsikkerhetsstatistikk
- 81 % av forretningsbrudd involverer stjålne eller svake passord (Verizon DBIR)
- 59 % av folk gjenbruker passord på tvers av flere kontoer
- 23 % av de vanligste passordene kan knekkes på under 1 sekund
- Den gjennomsnittlige brukeren har 100+ nettkontoer som krever passord