Generator Silnych Haseł Online
Opcje zaawansowane
Słowa pochodzą z angielskiej listy EFF, więc fraza wygląda jak angielska niezależnie od Twojego języka.
Lista słów: EFF large wordlist autorstwa Electronic Frontier Foundation, licencja CC BY 3.0 US. eff.org/dicePokaż obliczenia
| Czas złamania |
|---|
Ta sesja
Generuj kilka naraz
Zapisane ustawienia
Hasła, frazy, PIN-y i klucze
Zakładki nad wynikiem przełączają między czterema rodzajami sekretu. Wszystkie korzystają z tego samego lokalnego źródła losowości — zmienia się tylko alfabet i reguły.
Losowe — długość od 4 do 128 znaków z dowolną kombinacją wielkich liter, małych liter, cyfr i symboli. W Opcjach zaawansowanych znajdziesz ustawienia, których wymagają prawdziwe strony: wykluczenie znaków podobnych do siebie (0/O, 1/l/I) dla wszystkiego, co przepisujesz ręcznie, zakaz konkretnych znaków odrzucanych przez daną stronę, wymóg minimalnej liczby znaków każdego typu, zakaz powtórzeń lub sekwencji klawiaturowych typu abc i qwe, albo narzucenie dokładnego kształtu hasła przez szablon (A wielka litera, a mała litera, # cyfra, ! symbol, C spółgłoska, v samogłoska).
Fraza — kilka losowych słów zamiast jednego pomieszanego ciągu znaków, pomysł correct-horse-battery-staple z XKCD 936. Słowa pochodzą z angielskiej listy EFF, 7776 pozycji i standard diceware, więc każde słowo dodaje 12,9 bita: pięć słów to około 65 bitów, porównywalne z 10-znakowym losowym hasłem wykorzystującym wszystkie cztery typy znaków, a w odróżnieniu od xK9#mP2$vL5@nQ8 da się to zapamiętać na tyle długo, by wpisać je na telefonie. Ustaw separator, wielką literę na początku każdego słowa albo dopisz cyfry i symbol, gdy strona tego wymaga. Drugi styl całkowicie pomija angielskie słowa i buduje wymawialne sylaby (tokrilmufsad) — łatwiejsze do podyktowania przez telefon i niezależne od układu klawiatury. Lista słów jest wyłącznie angielska — fraza będzie wyglądać jak angielska niezależnie od języka strony.
PIN — od 3 do 12 cyfr do blokady telefonu, karty SIM, panelu alarmowego czy karty bankowej. Te przewidywalne nigdy nie wychodzą: 1234, 0000, same identyczne cyfry i cokolwiek, co wygląda jak rocznik urodzenia, jest odrzucane i losowane od nowa. Ten filtr ma większe znaczenie, niż mogłoby się wydawać — w analizach wyciekłych baz PIN-ów dwadzieścia najpopularniejszych czterocyfrowych kombinacji odpowiada za mniej więcej jedną czwartą wszystkich.
Klucze — losowe sekrety w formatach, jakich oczekuje kod: szesnastkowym, Base64 albo zwykłych liter i cyfr. Rozmiar podajesz w bajtach, więc 32 bajty dają klucz 256-bitowy (64 znaki szesnastkowe, 44 w Base64) na potrzeby klucza API, sekretu sesji, JWT_SECRET czy SECRET_KEY. Ta sama zakładka generuje też kody zapasowe 2FA w formacie znanym z GitHuba (k7fp-2mqx), zbudowane z alfabetu bez znaków podobnych do siebie, więc przetrwają spisanie na kartce.
Dlaczego to narzędzie działa wyłącznie w Twojej przeglądarce
Większość generatorów haseł działa dobrze — dopóki nie zastanowisz się, co tak naprawdę się dzieje. Gdy generujesz hasło na serwerze, serwer teoretycznie je widzi. Dla większości stron to prawdopodobnie jest w porządku. Ale „prawdopodobnie” to nie ta pewność, której chcesz przy konfiguracji konta bankowego lub e-mail.
Ten generator został zbudowany wokół jednej zasady: hasło nigdy nie opuszcza Twojego urządzenia. Wszystko działa w JavaScript bezpośrednio w Twojej przeglądarce. Odpowiednia część kodu:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() czerpie entropię z generatora liczb losowych Twojego systemu operacyjnego — tego samego źródła, z którego korzystają biblioteki kryptograficzne. Zamknij tę kartę i hasło zniknie. Żadnych logów, żadnej bazy danych, żadnego serwera.
Problem z hasłowymi „trikami”
Przez lata porady dotyczące bezpieczeństwa brzmiały tak: weź słowo, napisz pierwszą literę wielką, dodaj cyfrę na końcu, zamień jedną literę na symbol. Typ H@sl0!.
Atakujący znają te triki. Ataki słownikowe nie próbują tylko popularnych słów — próbują popularnych słów z popularnymi modyfikacjami. H@sl0! to nie silne hasło; to słabe hasło w przebraniu.
„Hasła są jak bielizna: nie pozwól innym ich widzieć, zmieniaj je często i nie powinieneś ich udostępniać obcym.”
— Chris Pirillo
Prawdziwa zmiana przyszła wraz z menedżerami haseł. Gdy nie musisz pamiętać hasła — gdy żyje bezpiecznie w Bitwarden, 1Password lub KeePass — nie ma powodu, by nie używać czegoś jak xK9#mP2$vL5@nQ8 dla każdego konta. Wygeneruj, skopiuj, zapisz. To cały przepływ pracy.
Potrzeba regularnej zmiany haseł była jednym z pierwotnych powodów, dla których to narzędzie zostało stworzone. Rotacja hasła powinna zająć 30 sekund, a nie powodować ból głowy.
Jak długie jest wystarczająco długie?
Długość jest ważniejsza niż złożoność. Dwudziestoznakowe hasło składające się wyłącznie z małych liter ma większą entropię niż dziesięcioznakowe hasło ze wszystkimi czterema typami znaków. Oba są ważne, ale długość wygrywa.
| Hasło | Długość | Czas złamania |
|---|---|---|
password123 | 11 znaków | < 1 sekunda |
JanKowalski1985 | 15 znaków | 3 godziny |
Abc123!@# | 9 znaków | 2 dni |
MyD0g!sF1uffy | 13 znaków | 5 lat |
Tr$7mK@p9Lq2 | 12 znaków | 200+ lat |
xK9#mP2$vL5@nQ8 | 15 znaków | 34 000 lat |
NIST Special Publication 800-63B zaleca minimum 8 znaków, ale zauważa, że długość jest głównym czynnikiem siły — obowiązkowe wymagania dotyczące znaków specjalnych często działają odwrotnie do zamierzeń, czyniąc hasła bardziej przewidywalnymi.
Co robią poszczególne typy znaków
- Wielkie litery (A–Z) — 26 możliwości na pozycję
- Małe litery (a–z) — kolejne 26
- Cyfry (0–9) — 10
- Symbole (!@#$%…) — 32+ w zależności od zestawu znaków
Przy 16 znakach ze wszystkimi czterema typami (94 możliwe wartości na pozycję): 94¹⁶ ≈ 3,7 × 10³¹ kombinacji. Nowoczesny klaster GPU łamiący miliard haseł na sekundę potrzebowałby dłużej niż wynosi wiek wszechświata.
Dla programistów: klucze, sekrety i eksport masowy
Zakładka Klucze istnieje, bo changeme i secret123 trafiają do plików .env częściej, niż ktokolwiek chciałby przyznać. Wygeneruj wartość w formacie, jakiego faktycznie oczekuje biblioteka — szesnastkowym dla wszystkiego, co potrzebuje surowego klucza, Base64 dla tokenów i nagłówków, alfanumerycznym tam, gdzie powłoka lub URL zakrztusiłby się na + i / — i podaj rozmiar w bajtach, a nie w znakach, bo tak właśnie określa się siłę klucza: 16 bajtów to klucz 128-bitowy, 32 bajty to 256-bitowy.
Wszystko pochodzi z crypto.getRandomValues(), kryptograficznie bezpiecznego generatora przeglądarki — tej samej klasy źródła co secrets w Pythonie czy crypto/rand w Go, i zdecydowanie nie Math.random(), które jest na tyle przewidywalne, że da się je odtworzyć.
Pod panelami Generuj kilka naraz tworzy do 1000 wartości i pobiera je jako TXT, CSV, JSON, YAML, .env lub SQL — do zasiewania kont testowych, rozdawania początkowych danych logowania albo wypełniania kolumny bez pisania jednorazowego skryptu. Eksport masowy podąża za ustawieniami losowego hasła (albo Twoim szablonem), a nie za zakładkami frazy i PIN-u.
Dwie mniejsze wygody: Wyczyść schowek 60 sekund po skopiowaniu ogranicza czas, przez jaki sekret leży w systemowym schowku, a Zapisane ustawienia przechowuje w przeglądarce nazwany zestaw reguł, dzięki czemu polityka, po którą sięgasz często — 20 znaków, bez symboli, bez znaków podobnych do siebie — jest o jedno kliknięcie. Adres URL strony również przenosi te ustawienia, nigdy wygenerowaną wartość, więc politykę można bezpiecznie zapisać w zakładkach albo wysłać koledze.
Argument za menedżerem haseł
Generowanie silnych haseł jest bez sensu, jeśli je ponownie używasz lub przechowujesz w hasla.txt na pulpicie. Raport Verizon o naruszeniach danych konsekwentnie stwierdza, że 81% naruszeń dotyczy skradzionych lub słabych haseł. Najczęstszy powód, dla którego ludzie ponownie używają haseł: zbyt wiele kont do śledzenia.
Menedżery haseł rozwiązują to sprawnie:
- Bitwarden — open source, bezpłatna wersja pokrywa większość potrzeb, działa na wszystkich platformach
- 1Password — dopracowany interfejs, doskonałe udostępnianie rodzinne/zespołowe
- KeePass — w pełni lokalny, bez chmury, pełna kontrola
Gdy hasło wycieknie
- Zmień je natychmiast na każdym koncie, gdzie go używałeś
- Włącz 2FA na dotkniętym koncie
- Sprawdź Have I Been Pwned — wpisz swój e-mail, aby zobaczyć przeszłe naruszenia
- Przejrzyj aktywne sesje i unieważnij wszystko nieznane
Zalecenia według typu konta
Konta finansowe
- 16+ znaków, wszystkie typy znaków
- Unikalne hasło, nigdy nie używane ponownie
- 2FA przez aplikację uwierzytelniającą (nie SMS)
- 14+ znaków — Twój e-mail resetuje każde inne hasło, czyniąc go klejnotem koronnym Twojego bezpieczeństwa
- Obowiązkowe 2FA
- Regularnie sprawdzaj zalogowane urządzenia
Media społecznościowe
- 12+ znaków
- 2FA przez aplikację uwierzytelniającą — 2FA oparte na SMS jest podatne na ataki SIM-swapping
Konta służbowe
- Postępuj zgodnie z polityką firmy (zwykle 14+)
- Nigdy nie używaj prywatnych haseł w systemach służbowych; zmień natychmiast po odejściu
Typowe błędy warte unikania
Przechowywanie haseł w postaci zwykłego tekstu (hasla.txt, aplikacja notatek, wersje robocze e-maili) — zamiast tego użyj szyfrowanego menedżera haseł.
Udostępnianie haseł przez czat lub e-mail — użyj Bitwarden Send lub podobnego bezpiecznego udostępniania, jeśli musisz udostępniać.
Poleganie na przeglądarce jako jedynym menedżerze haseł — przeglądarki się poprawiają, ale dedykowany menedżer z hasłem głównym oferuje lepsze szyfrowanie i obsługę wieloplatformową.
Polskie zalecenia
CERT Polska (cert.pl) i UODO (urząd ochrony danych osobowych) regularnie publikują wytyczne dotyczące bezpieczeństwa haseł. Polskie usługi e-rządu (ePUAP, mObywatel) coraz częściej wymagają silnego uwierzytelniania. Badania CERT Polska konsekwentnie wykazują, że „qwerty123” i „polska” należą do najczęściej pojawiających się polskich haseł w wyciekach danych.
Statystyki bezpieczeństwa haseł
- 81% naruszeń firmowych obejmuje skradzione lub słabe hasła (Verizon DBIR)
- 59% ludzi ponownie używa haseł na wielu kontach
- 23% najczęstszych haseł można złamać w mniej niż 1 sekundę
- Przeciętny użytkownik ma 100+ kont online wymagających haseł
Często zadawane pytania
Czy ten generator jest naprawdę prywatny?
Tak. Otwórz konsolę deweloperską przeglądarki (F12) podczas generowania hasła i sprawdź kartę Sieć — zobaczysz zero wysłanych żądań. Wszystko działa lokalnie.Jak często powinienem zmieniać hasła?
Gdy jest ku temu powód: znane naruszenie, podejrzenie kompromitacji lub po udostępnieniu dostępu. NIST nie zaleca już obowiązkowej okresowej rotacji dla jej własnego dobra — wymuszone częste zmiany zazwyczaj skutkują słabszymi, przewidywalnymi hasłami.Czy mogę używać tego samego hasła dla wielu kont?
Nie. Jedno naruszenie ujawnia każde konto dzielące to hasło. Menedżer haseł sprawia, że utrzymanie unikalnych haseł dla setek kont jest łatwe.Hasło czy fraza — czego używać?
Losowego hasła używaj wszędzie tam, gdzie i tak wpisuje je za Ciebie menedżer haseł, a frazy — do tych nielicznych sekretów, które musisz wpisać sam: hasła głównego menedżera, szyfrowania dysku, logowania do laptopa. Pięć słów z listy EFF to około 65 bitów entropii — porównywalne z 10-znakowym losowym hasłem wykorzystującym wszystkie cztery typy znaków — a przy tym dużo łatwiej wpisać je poprawnie na telefonie czy pilocie od telewizora.Czy mogę wygenerować losowy PIN?
Tak, zakładka PIN tworzy od 3 do 12 cyfr i odrzuca te przewidywalne: 1234, 0000, powtórzone cyfry oraz roczniki urodzenia. Sześć cyfr zamiast standardowych czterech kosztuje Cię niemal nic przy wpisywaniu, a liczbę możliwych kombinacji, jaką musi sprawdzić atakujący, mnoży przez sto.Czy mogę użyć tego do kluczy API i sekretów aplikacji?
Do tego służy zakładka Klucze: format szesnastkowy, Base64 lub alfanumeryczny, w rozmiarze podawanym w bajtach. 32 bajty to klucz 256-bitowy, czyli to, co większość bibliotek rozumie jako silny sekret dlaJWT_SECRET, SECRET_KEY lub podpisu webhooka. Ta sama zakładka generuje też kody zapasowe 2FA.