Passordgenerator

Acrafto Team Sikkerhet
Oppdatert
Hurtigtaster: Mellomrom — generer · C — kopier
Avanserte innstillinger
Minimum per tegntype
Vis utregningen

Tid til passordet knekkes
Tid til passordet knekkes
Hastigheten avhenger av hvordan nettstedet hasher passordet, ikke bare av angriperens maskinvare.
Denne økten
    Lagres kun i minnet. Lukker du fanen, forsvinner den.

    Generer flere samtidig

    Lagrede innstillinger

    Alt kjører i nettleseren din. Ingen passord sendes, lagres eller logges noe sted.

    Passord, passfraser, PIN-koder og nøkler

    Fanene over resultatet bytter mellom fire typer hemmeligheter. Alle fire henter tilfeldighet fra samme lokale kilde — det er bare alfabetet og reglene som endrer seg.

    Tilfeldig — lengde fra 4 til 128 tegn, med en hvilken som helst kombinasjon av store bokstaver, små bokstaver, tall og symboler. Under Avanserte innstillinger finner du reglene ekte nettsteder tvinger på deg: utelat tegn som ligner hverandre (0/O, 1/l/I) for alt du skal skrive av for hånd, blokker bestemte tegn et nettsted avviser, krev et minimum per tegntype, forby gjentakelser eller tastaturmønstre som abc og qwe, eller bestem den nøyaktige formen med en mal (A stor bokstav, a liten bokstav, # siffer, ! symbol, C konsonant, v vokal).

    Passfrase — flere tilfeldige ord i stedet for én oppblandet tegnrekke, samme idé som correct-horse-battery-staple fra XKCD 936. Ordene kommer fra EFF sin store ordliste, 7 776 ord og diceware-standarden, så hvert ord gir 12,9 bits: fem ord blir omtrent 65 bits, og i motsetning til xK9#mP2$vL5@nQ8 klarer du å huske det lenge nok til å skrive det på en mobil. Velg skilletegn, gjør ordene til store forbokstaver, eller legg til tall og et symbol når et nettsted krever det. Den andre stilen dropper engelske ord helt og bygger uttalbare stavelser (tokrilmufsad) — lettere å diktere over telefon, og den forutsetter ingenting om tastaturoppsettet ditt.

    PIN — 3 til 12 sifre for telefonlåser, SIM-kort, alarmpaneler og bankkort. De forutsigbare kommer aldri ut: 1234, 0000, sifre som gjentar seg og alt som ser ut som et fødselsår, blir avvist og generert på nytt. Det filteret betyr mer enn det høres ut som — i analyser av lekkede PIN-datasett står de tjue vanligste firesifrede kombinasjonene for rundt en fjerdedel av alle sammen.

    Nøkler — tilfeldige hemmeligheter i formatene kode forventer: heksadesimal, Base64, eller rene bokstaver og tall. Du angir størrelsen i byte, så 32 byte gir en 256-bit nøkkel (64 heksadesimale tegn, 44 i Base64) for en API-nøkkel, en øktnøkkel, en JWT_SECRET eller SECRET_KEY. Samme fane lager 2FA-reservekoder i formatet du kjenner fra GitHub (k7fp-2mqx), bygget fra et alfabet uten tegn som ligner hverandre, slik at de tåler å bli skrevet ned på papir.

    Hvorfor dette verktøyet kun fungerer i nettleseren din

    De fleste passordgeneratorer fungerer bra — helt til du stopper opp og tenker over hva som faktisk skjer. Når du genererer et passord på en server, ser den serveren det i teorien. For de fleste nettsteder er dette sannsynligvis greit. Men «sannsynligvis» er ikke den sikkerheten du ønsker når du setter opp bankkontoen eller e-posten din.

    Denne generatoren er bygget rundt ett enkelt prinsipp: passordet forlater aldri enheten din. Alt kjøres i JavaScript direkte i nettleseren din. Den relevante delen av koden:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() henter entropi fra operativsystemets tilfeldigtalsgenerator — samme kilde som brukes av kryptografiske biblioteker. Lukk denne fanen og passordet er borte. Ingen logger, ingen database, ingen server.

    Problemet med passord-«triks»

    I årevis lød sikkerhetsrådene slik: ta et ord, skriv den første bokstaven med stor bokstav, legg til et tall på slutten, bytt ut én bokstav med et symbol. Noe som P@ssord1.

    Angripere kjenner disse triksene. Ordbokangrep prøver ikke bare vanlige ord — de prøver vanlige ord med vanlige modifikasjoner. P@ssord1 er ikke et sterkt passord; det er et svakt passord i forkledning.

    «Passord er som undertøy: ikke la folk se dem, bytt dem ofte, og del dem ikke med fremmede.»
    — Chris Pirillo

    Det virkelige skiftet kom med passordadministratorer. Når du ikke trenger å huske et passord — når det bor trygt i Bitwarden, 1Password eller KeePass — er det ingen grunn til ikke å bruke noe som xK9#mP2$vL5@nQ8 for hver konto. Generer, kopier, lagre. Det er hele arbeidsflyten.

    Behovet for å bytte passord regelmessig var en av de opprinnelige grunnene til at dette verktøyet ble laget. Å rotere et passord bør ta 30 sekunder, ikke gi hodepine.

    Hvor langt er langt nok?

    Lengde er viktigere enn kompleksitet. Et passord på 20 tegn kun med små bokstaver har mer entropi enn et passord på 10 tegn med alle fire tegntypene. Begge er viktige, men lengde vinner.

    PassordLengdeTid for å knekke
    password12311 tegn< 1 sekund
    OlaNordmann198515 tegn3 timer
    Abc123!@#9 tegn2 dager
    MyD0g!sF1uffy13 tegn5 år
    Tr$7mK@p9Lq212 tegn200+ år
    xK9#mP2$vL5@nQ815 tegn34 000 år

    NIST Special Publication 800-63B anbefaler minimum 8 tegn, men bemerker at lengde er den primære faktoren for styrke — obligatoriske krav til spesialtegn slår ofte feil ved å gjøre passord mer forutsigbare.

    Hva tegntypene gjør

    • Store bokstaver (A–Z) — 26 muligheter per posisjon
    • Små bokstaver (a–z) — ytterligere 26
    • Tall (0–9) — 10
    • Symboler (!@#$%…) — 32+ avhengig av tegnsett

    Med 16 tegn og alle fire typer (94 mulige verdier per posisjon): 94¹⁶ ≈ 3,7 × 10³¹ kombinasjoner. En moderne GPU-klynge som knekker en milliard passord per sekund ville trenge lengre tid enn universets alder.

    For utviklere: nøkler, hemmeligheter og eksport i bulk

    Fanen Nøkler finnes fordi changeme og secret123 havner i .env-filer oftere enn noen vil innrømme. Generer verdien i formatet biblioteket faktisk forventer — heksadesimal for alt som vil ha en rå nøkkel, Base64 for tokens og headere, bokstaver og tall der et shell eller en URL ville satt seg fast på + og / — og angi størrelsen i byte i stedet for tegn, siden det er slik nøkkelstyrke oppgis: 16 byte er en 128-bit nøkkel, 32 byte er 256-bit.

    Alt kommer fra crypto.getRandomValues(), nettleserens CSPRNG — samme type kilde som secrets i Python eller crypto/rand i Go, og uttrykkelig ikke Math.random(), som er forutsigbar nok til å kunne rekonstrueres.

    Under panelene lager Generer flere samtidig opptil 1 000 verdier og laster dem ned som TXT, CSV, JSON, YAML, .env eller SQL — nyttig for å fylle testkontoer, dele ut første sett med innloggingsdetaljer, eller fylle en kolonne uten å skrive et engangsskript. Bulk-eksporten følger innstillingene for tilfeldig passord (eller malen din), ikke fanene for passfrase og PIN.

    To mindre bekvemmeligheter: Tøm utklippstavlen 60 sekunder etter kopiering begrenser hvor lenge en hemmelighet ligger i systemets utklippstavle, og Lagrede innstillinger holder på et navngitt sett med regler i nettleseren din, slik at en policy du bruker ofte — 20 tegn, ingen symboler, ingen tegn som ligner hverandre — er ett klikk unna. Side-URL-en bærer også disse innstillingene, aldri den genererte verdien, så en policy er trygg å bokmerke eller sende til en kollega.

    Argumentet for en passordadministrator

    Å generere sterke passord er meningsløst hvis du gjenbruker dem eller lagrer dem i en passord.txt på skrivebordet. Verizons Data Breach Investigations Report finner konsekvent at 81 % av brudd involverer stjålne eller svake passord. Den vanligste grunnen til at folk gjenbruker passord: for mange kontoer å holde styr på.

    Passordadministratorer løser dette rent:

    • Bitwarden — åpen kildekode, gratisversjonen dekker de fleste behov, fungerer på alle plattformer
    • 1Password — polert grensesnitt, utmerket familie/teamdeling
    • KeePass — fullt lokalt, ingen sky, full kontroll

    Når et passord lekker

    1. Bytt det umiddelbart på hver konto der du brukte det
    2. Aktiver 2FA på den berørte kontoen
    3. Sjekk Have I Been Pwned — skriv inn e-posten din for å se tidligere brudd
    4. Se gjennom aktive øktene og tilbakekall alt ukjent

    Anbefalinger etter kontotype

    Finansielle kontoer

    • 16+ tegn, alle tegntypene
    • Unikt passord, aldri gjenbrukt
    • 2FA via autentiseringsapp (ikke SMS)

    E-post

    • 14+ tegn — e-posten din tilbakestiller hvert andre passord, noe som gjør den til kronjuvelen i sikkerheten din
    • Obligatorisk 2FA
    • Sjekk regelmessig tilkoblede enheter

    Sosiale medier

    • 12+ tegn
    • 2FA via autentiseringsapp — SMS-basert 2FA er sårbar overfor SIM-bytteangrep

    Jobbkontoer

    • Følg selskapets policy (vanligvis 14+)
    • Bruk aldri personlige passord på arbeidssystemer; bytt umiddelbart når du slutter

    Vanlige feil det er verdt å unngå

    Lagre passord som ren tekst (passord.txt, notisapp, e-postutkast) — bruk i stedet en kryptert passordadministrator.

    Dele passord via chat eller e-post — bruk Bitwarden Send eller tilsvarende sikker deling hvis du må dele.

    Stole på nettleseren som eneste passordadministrator — nettlesere blir bedre, men en dedikert administrator med et masterpassord tilbyr bedre kryptering og støtte for flere plattformer.

    Norske anbefalinger

    Norges Nasjonale Sikkerhetsmyndighet (NSM, nsm.no) anbefaler passord på minst 12 tegn, ideelt kombinert med en passordadministrator. BankID Norge, som brukes til bank og offentlige tjenester, gir sterk autentisering — men beskytter bare de spesifikke øktene. NSMs cybersikkerhetsrapporter viser at credential stuffing-angrep (ved bruk av lekkede passord fra andre nettsteder) er økende.

    Passordsikkerhetsstatistikk

    • 81 % av forretningsbrudd involverer stjålne eller svake passord (Verizon DBIR)
    • 59 % av folk gjenbruker passord på tvers av flere kontoer
    • 23 % av de vanligste passordene kan knekkes på under 1 sekund
    • Den gjennomsnittlige brukeren har 100+ nettkontoer som krever passord

    Ofte stilte spørsmål

    Er denne generatoren virkelig privat? Ja. Åpne nettleserens utviklerkonsoll (F12) mens du genererer et passord og sjekk nettverksfanen — du vil se null sendte forespørsler. Alt kjøres lokalt.
    Hvor ofte bør jeg bytte passord? Når det er en grunn: et kjent brudd, mistanke om kompromiss eller etter å ha delt tilgang. NIST anbefaler ikke lenger obligatorisk periodisk rotasjon for sin egen skyld — tvungne hyppige endringer resulterer typisk i svakere, mer forutsigbare passord.
    Kan jeg bruke det samme passordet for flere kontoer? Nei. Et brudd avslører hver konto som deler det passordet. En passordadministrator gjør det enkelt å opprettholde unike passord for hundrevis av kontoer.
    Passord eller passfrase — hva bør jeg bruke? Bruk et tilfeldig passord til alt en passordadministrator skriver inn for deg, og en passfrase til de få hemmelighetene du må skrive selv: administratorens hovedpassord, diskkryptering, innloggingen på laptopen. Fem ord fra EFF-listen gir omtrent 65 bits entropi — sammenlignbart med et tilfeldig passord på 10 tegn med alle fire tegntypene — og er langt lettere å skrive riktig på en mobil eller en TV-fjernkontroll.
    Kan jeg generere en tilfeldig PIN-kode? Ja, fanen PIN lager 3 til 12 sifre og avviser de forutsigbare: 1234, 0000, gjentatte sifre og fødselsår. Seks sifre i stedet for de vanlige fire koster deg nesten ingenting ekstra å skrive, men multipliserer antallet gjetninger en angriper trenger, med hundre.
    Kan jeg bruke dette til API-nøkler og applikasjonshemmeligheter? Det er det fanen Nøkler er til: heksadesimal, Base64 eller bokstaver og tall som output, størrelse angitt i byte. 32 byte er en 256-bit nøkkel, som er det de fleste biblioteker mener med en sterk hemmelighet til JWT_SECRET, SECRET_KEY eller en webhook-signatur. Samme fane lager også 2FA-reservekoder.
    Kan jeg generere flere enn én om gangen? Generer flere samtidig lager opptil 1 000 verdier og laster dem ned som TXT, CSV, JSON, YAML, .env eller SQL. Den bruker innstillingene for tilfeldig passord eller malen din, så den er ment for å fylle testkontoer og testdata, ikke for fanene passfrase og PIN.
    Hva er sterkere — lengde eller kompleksitet? Lengde. Et passord på 20 tegn kun med små bokstaver har mer entropi enn et passord på 10 tegn med alle tegntypene. Bruk begge, men prioriter lengde.
    Hva om jeg glemmer et passord? Bruk en passordadministrator slik at du bare trenger å huske ett masterpassord. For kontoer uten administrator tilbyr de fleste tjenester e-postbasert gjenoppretting — derfor er det avgjørende å beskytte e-posten din med et sterkt passord og 2FA.

    Jeg ville satt pris på om du kunne dele disse sidene med venner, bokmerk dem eller lenk til dem. Takk! 🙏