Byłbym wdzięczny, gdybyś udostępnił te strony znajomym, dodał je do zakładek lub linkował do nich. Dziękuję! 🙏

Generator Silnych Haseł Online

Acrafto Team Bezpieczeństwo
Zaktualizowano

Dlaczego to narzędzie działa wyłącznie w Twojej przeglądarce

Większość generatorów haseł działa dobrze — dopóki nie zastanowisz się, co tak naprawdę się dzieje. Gdy generujesz hasło na serwerze, serwer teoretycznie je widzi. Dla większości stron to prawdopodobnie jest w porządku. Ale „prawdopodobnie” to nie ta pewność, której chcesz przy konfiguracji konta bankowego lub e-mail.

Ten generator został zbudowany wokół jednej zasady: hasło nigdy nie opuszcza Twojego urządzenia. Wszystko działa w JavaScript bezpośrednio w Twojej przeglądarce. Odpowiednia część kodu:

const array = new Uint8Array(length);
crypto.getRandomValues(array);

crypto.getRandomValues() czerpie entropię z generatora liczb losowych Twojego systemu operacyjnego — tego samego źródła, z którego korzystają biblioteki kryptograficzne. Zamknij tę kartę i hasło zniknie. Żadnych logów, żadnej bazy danych, żadnego serwera.

Problem z hasłowymi „trikami”

Przez lata porady dotyczące bezpieczeństwa brzmiały tak: weź słowo, napisz pierwszą literę wielką, dodaj cyfrę na końcu, zamień jedną literę na symbol. Typ H@sl0!.

Atakujący znają te triki. Ataki słownikowe nie próbują tylko popularnych słów — próbują popularnych słów z popularnymi modyfikacjami. H@sl0! to nie silne hasło; to słabe hasło w przebraniu.

„Hasła są jak bielizna: nie pozwól innym ich widzieć, zmieniaj je często i nie powinieneś ich udostępniać obcym.”
— Chris Pirillo

Prawdziwa zmiana przyszła wraz z menedżerami haseł. Gdy nie musisz pamiętać hasła — gdy żyje bezpiecznie w Bitwarden, 1Password lub KeePass — nie ma powodu, by nie używać czegoś jak xK9#mP2$vL5@nQ8 dla każdego konta. Wygeneruj, skopiuj, zapisz. To cały przepływ pracy.

Potrzeba regularnej zmiany haseł była jednym z pierwotnych powodów, dla których to narzędzie zostało stworzone. Rotacja hasła powinna zająć 30 sekund, a nie powodować ból głowy.

Jak długie jest wystarczająco długie?

Długość jest ważniejsza niż złożoność. Dwudziestoznakowe hasło składające się wyłącznie z małych liter ma większą entropię niż dziesięcioznakowe hasło ze wszystkimi czterema typami znaków. Oba są ważne, ale długość wygrywa.

HasłoDługośćCzas złamania
password12311 znaków< 1 sekunda
JanKowalski198515 znaków3 godziny
Abc123!@#9 znaków2 dni
MyD0g!sF1uffy13 znaków5 lat
Tr$7mK@p9Lq212 znaków200+ lat
xK9#mP2$vL5@nQ815 znaków34 000 lat

NIST Special Publication 800-63B zaleca minimum 8 znaków, ale zauważa, że długość jest głównym czynnikiem siły — obowiązkowe wymagania dotyczące znaków specjalnych często działają odwrotnie do zamierzeń, czyniąc hasła bardziej przewidywalnymi.

Co robią poszczególne typy znaków

  • Wielkie litery (A–Z) — 26 możliwości na pozycję
  • Małe litery (a–z) — kolejne 26
  • Cyfry (0–9) — 10
  • Symbole (!@#$%…) — 32+ w zależności od zestawu znaków

Przy 16 znakach ze wszystkimi czterema typami (94 możliwe wartości na pozycję): 94¹⁶ ≈ 3,7 × 10³¹ kombinacji. Nowoczesny klaster GPU łamiący miliard haseł na sekundę potrzebowałby dłużej niż wynosi wiek wszechświata.

Argument za menedżerem haseł

Generowanie silnych haseł jest bez sensu, jeśli je ponownie używasz lub przechowujesz w hasla.txt na pulpicie. Raport Verizon o naruszeniach danych konsekwentnie stwierdza, że 81% naruszeń dotyczy skradzionych lub słabych haseł. Najczęstszy powód, dla którego ludzie ponownie używają haseł: zbyt wiele kont do śledzenia.

Menedżery haseł rozwiązują to sprawnie:

  • Bitwarden — open source, bezpłatna wersja pokrywa większość potrzeb, działa na wszystkich platformach
  • 1Password — dopracowany interfejs, doskonałe udostępnianie rodzinne/zespołowe
  • KeePass — w pełni lokalny, bez chmury, pełna kontrola

Gdy hasło wycieknie

  1. Zmień je natychmiast na każdym koncie, gdzie go używałeś
  2. Włącz 2FA na dotkniętym koncie
  3. Sprawdź Have I Been Pwned — wpisz swój e-mail, aby zobaczyć przeszłe naruszenia
  4. Przejrzyj aktywne sesje i unieważnij wszystko nieznane

Zalecenia według typu konta

Konta finansowe

  • 16+ znaków, wszystkie typy znaków
  • Unikalne hasło, nigdy nie używane ponownie
  • 2FA przez aplikację uwierzytelniającą (nie SMS)

E-mail

  • 14+ znaków — Twój e-mail resetuje każde inne hasło, czyniąc go klejnotem koronnym Twojego bezpieczeństwa
  • Obowiązkowe 2FA
  • Regularnie sprawdzaj zalogowane urządzenia

Media społecznościowe

  • 12+ znaków
  • 2FA przez aplikację uwierzytelniającą — 2FA oparte na SMS jest podatne na ataki SIM-swapping

Konta służbowe

  • Postępuj zgodnie z polityką firmy (zwykle 14+)
  • Nigdy nie używaj prywatnych haseł w systemach służbowych; zmień natychmiast po odejściu

Typowe błędy warte unikania

Przechowywanie haseł w postaci zwykłego tekstu (hasla.txt, aplikacja notatek, wersje robocze e-maili) — zamiast tego użyj szyfrowanego menedżera haseł.

Udostępnianie haseł przez czat lub e-mail — użyj Bitwarden Send lub podobnego bezpiecznego udostępniania, jeśli musisz udostępniać.

Poleganie na przeglądarce jako jedynym menedżerze haseł — przeglądarki się poprawiają, ale dedykowany menedżer z hasłem głównym oferuje lepsze szyfrowanie i obsługę wieloplatformową.

Polskie zalecenia

CERT Polska (cert.pl) i UODO (urząd ochrony danych osobowych) regularnie publikują wytyczne dotyczące bezpieczeństwa haseł. Polskie usługi e-rządu (ePUAP, mObywatel) coraz częściej wymagają silnego uwierzytelniania. Badania CERT Polska konsekwentnie wykazują, że „qwerty123” i „polska” należą do najczęściej pojawiających się polskich haseł w wyciekach danych.

Statystyki bezpieczeństwa haseł

  • 81% naruszeń firmowych obejmuje skradzione lub słabe hasła (Verizon DBIR)
  • 59% ludzi ponownie używa haseł na wielu kontach
  • 23% najczęstszych haseł można złamać w mniej niż 1 sekundę
  • Przeciętny użytkownik ma 100+ kont online wymagających haseł

Często zadawane pytania

Czy ten generator jest naprawdę prywatny? Tak. Otwórz konsolę deweloperską przeglądarki (F12) podczas generowania hasła i sprawdź kartę Sieć — zobaczysz zero wysłanych żądań. Wszystko działa lokalnie.
Jak często powinienem zmieniać hasła? Gdy jest ku temu powód: znane naruszenie, podejrzenie kompromitacji lub po udostępnieniu dostępu. NIST nie zaleca już obowiązkowej okresowej rotacji dla jej własnego dobra — wymuszone częste zmiany zazwyczaj skutkują słabszymi, przewidywalnymi hasłami.
Czy mogę używać tego samego hasła dla wielu kont? Nie. Jedno naruszenie ujawnia każde konto dzielące to hasło. Menedżer haseł sprawia, że utrzymanie unikalnych haseł dla setek kont jest łatwe.
Co jest silniejsze — długość czy złożoność? Długość. Dwudziestoznakowe hasło składające się wyłącznie z małych liter ma większą entropię niż dziesięcioznakowe hasło ze wszystkimi typami znaków. Używaj obu, ale priorytetyzuj długość.
Co jeśli zapomnę hasło? Używaj menedżera haseł, aby pamiętać tylko jedno hasło główne. Dla kont bez menedżera większość usług oferuje odzyskiwanie przez e-mail — dlatego ochrona Twojego e-maila silnym hasłem i 2FA jest niezbędna.