Generator Silnych Haseł Online
Dlaczego to narzędzie działa wyłącznie w Twojej przeglądarce
Większość generatorów haseł działa dobrze — dopóki nie zastanowisz się, co tak naprawdę się dzieje. Gdy generujesz hasło na serwerze, serwer teoretycznie je widzi. Dla większości stron to prawdopodobnie jest w porządku. Ale „prawdopodobnie” to nie ta pewność, której chcesz przy konfiguracji konta bankowego lub e-mail.
Ten generator został zbudowany wokół jednej zasady: hasło nigdy nie opuszcza Twojego urządzenia. Wszystko działa w JavaScript bezpośrednio w Twojej przeglądarce. Odpowiednia część kodu:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() czerpie entropię z generatora liczb losowych Twojego systemu operacyjnego — tego samego źródła, z którego korzystają biblioteki kryptograficzne. Zamknij tę kartę i hasło zniknie. Żadnych logów, żadnej bazy danych, żadnego serwera.
Problem z hasłowymi „trikami”
Przez lata porady dotyczące bezpieczeństwa brzmiały tak: weź słowo, napisz pierwszą literę wielką, dodaj cyfrę na końcu, zamień jedną literę na symbol. Typ H@sl0!.
Atakujący znają te triki. Ataki słownikowe nie próbują tylko popularnych słów — próbują popularnych słów z popularnymi modyfikacjami. H@sl0! to nie silne hasło; to słabe hasło w przebraniu.
„Hasła są jak bielizna: nie pozwól innym ich widzieć, zmieniaj je często i nie powinieneś ich udostępniać obcym.”
— Chris Pirillo
Prawdziwa zmiana przyszła wraz z menedżerami haseł. Gdy nie musisz pamiętać hasła — gdy żyje bezpiecznie w Bitwarden, 1Password lub KeePass — nie ma powodu, by nie używać czegoś jak xK9#mP2$vL5@nQ8 dla każdego konta. Wygeneruj, skopiuj, zapisz. To cały przepływ pracy.
Potrzeba regularnej zmiany haseł była jednym z pierwotnych powodów, dla których to narzędzie zostało stworzone. Rotacja hasła powinna zająć 30 sekund, a nie powodować ból głowy.
Jak długie jest wystarczająco długie?
Długość jest ważniejsza niż złożoność. Dwudziestoznakowe hasło składające się wyłącznie z małych liter ma większą entropię niż dziesięcioznakowe hasło ze wszystkimi czterema typami znaków. Oba są ważne, ale długość wygrywa.
| Hasło | Długość | Czas złamania |
|---|---|---|
password123 | 11 znaków | < 1 sekunda |
JanKowalski1985 | 15 znaków | 3 godziny |
Abc123!@# | 9 znaków | 2 dni |
MyD0g!sF1uffy | 13 znaków | 5 lat |
Tr$7mK@p9Lq2 | 12 znaków | 200+ lat |
xK9#mP2$vL5@nQ8 | 15 znaków | 34 000 lat |
NIST Special Publication 800-63B zaleca minimum 8 znaków, ale zauważa, że długość jest głównym czynnikiem siły — obowiązkowe wymagania dotyczące znaków specjalnych często działają odwrotnie do zamierzeń, czyniąc hasła bardziej przewidywalnymi.
Co robią poszczególne typy znaków
- Wielkie litery (A–Z) — 26 możliwości na pozycję
- Małe litery (a–z) — kolejne 26
- Cyfry (0–9) — 10
- Symbole (!@#$%…) — 32+ w zależności od zestawu znaków
Przy 16 znakach ze wszystkimi czterema typami (94 możliwe wartości na pozycję): 94¹⁶ ≈ 3,7 × 10³¹ kombinacji. Nowoczesny klaster GPU łamiący miliard haseł na sekundę potrzebowałby dłużej niż wynosi wiek wszechświata.
Argument za menedżerem haseł
Generowanie silnych haseł jest bez sensu, jeśli je ponownie używasz lub przechowujesz w hasla.txt na pulpicie. Raport Verizon o naruszeniach danych konsekwentnie stwierdza, że 81% naruszeń dotyczy skradzionych lub słabych haseł. Najczęstszy powód, dla którego ludzie ponownie używają haseł: zbyt wiele kont do śledzenia.
Menedżery haseł rozwiązują to sprawnie:
- Bitwarden — open source, bezpłatna wersja pokrywa większość potrzeb, działa na wszystkich platformach
- 1Password — dopracowany interfejs, doskonałe udostępnianie rodzinne/zespołowe
- KeePass — w pełni lokalny, bez chmury, pełna kontrola
Gdy hasło wycieknie
- Zmień je natychmiast na każdym koncie, gdzie go używałeś
- Włącz 2FA na dotkniętym koncie
- Sprawdź Have I Been Pwned — wpisz swój e-mail, aby zobaczyć przeszłe naruszenia
- Przejrzyj aktywne sesje i unieważnij wszystko nieznane
Zalecenia według typu konta
Konta finansowe
- 16+ znaków, wszystkie typy znaków
- Unikalne hasło, nigdy nie używane ponownie
- 2FA przez aplikację uwierzytelniającą (nie SMS)
- 14+ znaków — Twój e-mail resetuje każde inne hasło, czyniąc go klejnotem koronnym Twojego bezpieczeństwa
- Obowiązkowe 2FA
- Regularnie sprawdzaj zalogowane urządzenia
Media społecznościowe
- 12+ znaków
- 2FA przez aplikację uwierzytelniającą — 2FA oparte na SMS jest podatne na ataki SIM-swapping
Konta służbowe
- Postępuj zgodnie z polityką firmy (zwykle 14+)
- Nigdy nie używaj prywatnych haseł w systemach służbowych; zmień natychmiast po odejściu
Typowe błędy warte unikania
Przechowywanie haseł w postaci zwykłego tekstu (hasla.txt, aplikacja notatek, wersje robocze e-maili) — zamiast tego użyj szyfrowanego menedżera haseł.
Udostępnianie haseł przez czat lub e-mail — użyj Bitwarden Send lub podobnego bezpiecznego udostępniania, jeśli musisz udostępniać.
Poleganie na przeglądarce jako jedynym menedżerze haseł — przeglądarki się poprawiają, ale dedykowany menedżer z hasłem głównym oferuje lepsze szyfrowanie i obsługę wieloplatformową.
Polskie zalecenia
CERT Polska (cert.pl) i UODO (urząd ochrony danych osobowych) regularnie publikują wytyczne dotyczące bezpieczeństwa haseł. Polskie usługi e-rządu (ePUAP, mObywatel) coraz częściej wymagają silnego uwierzytelniania. Badania CERT Polska konsekwentnie wykazują, że „qwerty123” i „polska” należą do najczęściej pojawiających się polskich haseł w wyciekach danych.
Statystyki bezpieczeństwa haseł
- 81% naruszeń firmowych obejmuje skradzione lub słabe hasła (Verizon DBIR)
- 59% ludzi ponownie używa haseł na wielu kontach
- 23% najczęstszych haseł można złamać w mniej niż 1 sekundę
- Przeciętny użytkownik ma 100+ kont online wymagających haseł