Генератор паролей
Почему этот инструмент работает только в вашем браузере
Большинство генераторов паролей работают хорошо — до тех пор, пока вы не остановитесь и не задумаетесь, что на самом деле происходит. Когда вы генерируете пароль на сервере, этот сервер теоретически его видит. Для большинства сайтов это, наверное, нормально. Но «наверное» — это не та уверенность, которую вы хотите при настройке банковского счёта или электронной почты.
Этот генератор построен вокруг одного принципа: пароль никогда не покидает ваше устройство. Всё работает в JavaScript прямо в вашем браузере. Соответствующая часть кода:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() черпает энтропию из генератора случайных чисел вашей операционной системы — того же источника, который используется криптографическими библиотеками. Закройте эту вкладку — и пароль исчезнет. Никаких журналов, никакой базы данных, никакого сервера.
Проблема с «хитростями» для паролей
Годами советы по безопасности звучали так: возьмите слово, напишите первую букву заглавной, добавьте цифру в конце, замените одну букву символом. Что-то вроде P@rol1.
Злоумышленники знают эти трюки. Словарные атаки пробуют не только обычные слова — они пробуют обычные слова с обычными модификациями. P@rol1 — это не сильный пароль; это слабый пароль в маскировке.
«Пароли — как нижнее бельё: не давайте людям их видеть, меняйте их часто и не делитесь ими с незнакомцами.»
— Chris Pirillo
Настоящий сдвиг произошёл с появлением менеджеров паролей. Когда вам не нужно помнить пароль — когда он надёжно хранится в Bitwarden, 1Password или KeePass — нет причин не использовать что-то вроде xK9#mP2$vL5@nQ8 для каждой учётной записи. Сгенерируйте, скопируйте, сохраните. Вот и весь рабочий процесс.
Необходимость регулярно менять пароли была одной из первоначальных причин создания этого инструмента. Ротация пароля должна занимать 30 секунд, а не вызывать головную боль.
Насколько длинным должен быть пароль?
Длина важнее сложности. Двадцатизначный пароль только из строчных букв имеет бо́льшую энтропию, чем десятизначный пароль со всеми четырьмя типами символов. Оба важны, но длина побеждает.
| Пароль | Длина | Время взлома |
|---|---|---|
password123 | 11 символов | < 1 секунды |
IvanPetrov1985 | 14 символов | 3 часа |
Abc123!@# | 9 символов | 2 дня |
MyD0g!sF1uffy | 13 символов | 5 лет |
Tr$7mK@p9Lq2 | 12 символов | 200+ лет |
xK9#mP2$vL5@nQ8 | 15 символов | 34 000 лет |
NIST Special Publication 800-63B рекомендует минимум 8 символов, но отмечает, что длина является основным фактором надёжности — обязательные требования к специальным символам часто дают обратный эффект, делая пароли более предсказуемыми.
Что делают типы символов
- Заглавные буквы (A–Z) — 26 возможностей на позицию
- Строчные буквы (a–z) — ещё 26
- Цифры (0–9) — 10
- Символы (!@#$%…) — 32+ в зависимости от набора символов
При 16 символах со всеми четырьмя типами (94 возможных значения на позицию): 94¹⁶ ≈ 3,7 × 10³¹ комбинаций. Современный GPU-кластер, взламывающий миллиард паролей в секунду, потребует больше времени, чем возраст Вселенной.
Аргумент в пользу менеджера паролей
Генерировать надёжные пароли бессмысленно, если вы их повторно используете или храните в пароли.txt на рабочем столе. Отчёт Verizon о расследовании утечек данных неизменно показывает, что 81% взломов связан с украденными или слабыми паролями. Самая частая причина повторного использования: слишком много учётных записей для отслеживания.
Менеджеры паролей решают это чисто:
- Bitwarden — с открытым исходным кодом, бесплатного уровня хватает для большинства нужд, работает на всех платформах
- 1Password — отполированный интерфейс, отличный семейный/командный доступ
- KeePass — полностью локальный, без облака, полный контроль
Когда пароль утекает
- Немедленно смените его на каждой учётной записи, где вы его использовали
- Включите 2FA на затронутой учётной записи
- Проверьте Have I Been Pwned — введите свой email для просмотра прошлых утечек
- Проверьте активные сессии и отзовите всё незнакомое
Рекомендации по типу учётных записей
Финансовые счета
- 16+ символов, все типы символов
- Уникальный пароль, никогда не используемый повторно
- 2FA через приложение-аутентификатор (не SMS)
Электронная почта
- 14+ символов — ваша почта сбрасывает каждый другой пароль, делая её главным сокровищем вашей безопасности
- Обязательное 2FA
- Регулярно проверяйте подключённые устройства
Социальные сети
- 12+ символов
- 2FA через приложение — 2FA на основе SMS уязвим к атакам подмены SIM-карты
Рабочие учётные записи
- Следуйте корпоративной политике (обычно 14+)
- Никогда не используйте личные пароли на рабочих системах; смените немедленно при увольнении
Распространённые ошибки, которых стоит избегать
Хранение паролей в открытом тексте (пароли.txt, приложение заметок, черновики писем) — вместо этого используйте зашифрованный менеджер паролей.
Обмен паролями через чат или электронную почту — используйте Bitwarden Send или аналогичный безопасный обмен, если вам нужно поделиться.
Доверие браузеру как единственному менеджеру паролей — браузеры совершенствуются, но специализированный менеджер с мастер-паролем обеспечивает лучшее шифрование и кросс-платформенную поддержку.
Российские рекомендации
ФСТЭК и Роскомнадзор публикуют стандарты кибербезопасности, включающие требования к паролям. Для российских пользователей стоит отметить, что многие русскоязычные сервисы появлялись в международных базах утечек — использование менеджера паролей и проверка Have I Been Pwned с вашим email рекомендуется вне зависимости от того, где вы живёте.
Статистика безопасности паролей
- 81% взломов компаний связан с украденными или слабыми паролями (Verizon DBIR)
- 59% людей повторно используют пароли на нескольких учётных записях
- 23% самых распространённых паролей можно взломать менее чем за 1 секунду
- У среднего пользователя 100+ онлайн-учётных записей, требующих паролей