Генератор паролей

Acrafto Team Безопасность
Обновлено
Горячие клавиши: Пробел — сгенерировать · C — копировать
Дополнительные параметры
Минимум по типу символов
Показать расчёт

Время взлома
Время взлома
Скорость зависит от того, как целевой сайт хеширует пароли, а не только от оборудования атакующего.
Эта сессия
    Хранится только в памяти. Закрытие вкладки удаляет историю.

    Сгенерировать несколько сразу

    Сохранённые настройки

    Всё работает в вашем браузере. Пароль никуда не отправляется, не сохраняется и не журналируется.

    Пароли, кодовые фразы, PIN-коды и ключи

    Вкладки над результатом переключают четыре вида секретов. Все они используют один и тот же локальный источник случайности — меняются только алфавит и правила.

    Случайный — длина от 4 до 128 символов с любым сочетанием прописных, строчных букв, цифр и символов. В разделе Дополнительные параметры собраны настройки, которые реально требуют сайты: исключить похожие символы (0/O, 1/l/I) для всего, что вводится вручную, запретить конкретные символы, которые не принимает сайт, задать минимальное количество символов каждого типа, запретить повторы или клавиатурные последовательности вроде abc и qwe, либо задать точную форму паролем-шаблоном (A — прописная буква, a — строчная, # — цифра, ! — символ, C — согласная, v — гласная).

    Кодовая фраза — несколько случайных слов вместо одной перемешанной строки, идея correct-horse-battery-staple из XKCD 936. Слова берутся из EFF large wordlist — 7 776 записей, стандарт diceware, — поэтому каждое слово добавляет 12,9 бита: пять слов дают около 65 бит, а в отличие от xK9#mP2$vL5@nQ8 такую фразу реально удержать в голове и набрать на телефоне. Можно задать разделитель, сделать первую букву каждого слова заглавной или добавить цифры и символ, если этого требует сайт. Второй стиль вообще обходится без английских слов и строит произносимые слоги (tokrilmufsad) — их легче продиктовать по телефону, и они не привязаны к раскладке клавиатуры.

    PIN — от 3 до 12 цифр для блокировки телефона, SIM-карт, сигнализаций и банковских карт. Предсказуемые варианты никогда не появляются: 1234, 0000, одинаковые цифры подряд и всё, что похоже на год рождения, отбрасываются и генерируются заново. Этот фильтр важнее, чем кажется: в анализах утёкших баз PIN-кодов двадцать самых распространённых четырёхзначных комбинаций составляют около четверти всех записей.

    Ключи — случайные секреты в форматах, которые ожидает код: шестнадцатеричный, Base64 или обычные буквы и цифры. Размер задаётся в байтах, поэтому 32 байта дают 256-битный ключ (64 шестнадцатеричных символа, 44 в Base64) для API-ключа, сессионного секрета, JWT_SECRET или SECRET_KEY. Та же вкладка генерирует резервные коды двухфакторной аутентификации в формате, знакомом по GitHub (k7fp-2mqx), из алфавита без похожих друг на друга символов, чтобы их можно было спокойно записать на бумаге.

    Почему этот инструмент работает только в вашем браузере

    Большинство генераторов паролей работают хорошо — до тех пор, пока вы не остановитесь и не задумаетесь, что на самом деле происходит. Когда вы генерируете пароль на сервере, этот сервер теоретически его видит. Для большинства сайтов это, наверное, нормально. Но «наверное» — это не та уверенность, которую вы хотите при настройке банковского счёта или электронной почты.

    Этот генератор построен вокруг одного принципа: пароль никогда не покидает ваше устройство. Всё работает в JavaScript прямо в вашем браузере. Соответствующая часть кода:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() черпает энтропию из генератора случайных чисел вашей операционной системы — того же источника, который используется криптографическими библиотеками. Закройте эту вкладку — и пароль исчезнет. Никаких журналов, никакой базы данных, никакого сервера.

    Проблема с «хитростями» для паролей

    Годами советы по безопасности звучали так: возьмите слово, напишите первую букву заглавной, добавьте цифру в конце, замените одну букву символом. Что-то вроде P@rol1.

    Злоумышленники знают эти трюки. Словарные атаки пробуют не только обычные слова — они пробуют обычные слова с обычными модификациями. P@rol1 — это не сильный пароль; это слабый пароль в маскировке.

    «Пароли — как нижнее бельё: не давайте людям их видеть, меняйте их часто и не делитесь ими с незнакомцами.»
    — Chris Pirillo

    Настоящий сдвиг произошёл с появлением менеджеров паролей. Когда вам не нужно помнить пароль — когда он надёжно хранится в Bitwarden, 1Password или KeePass — нет причин не использовать что-то вроде xK9#mP2$vL5@nQ8 для каждой учётной записи. Сгенерируйте, скопируйте, сохраните. Вот и весь рабочий процесс.

    Необходимость регулярно менять пароли была одной из первоначальных причин создания этого инструмента. Ротация пароля должна занимать 30 секунд, а не вызывать головную боль.

    Насколько длинным должен быть пароль?

    Длина важнее сложности. Двадцатизначный пароль только из строчных букв имеет бо́льшую энтропию, чем десятизначный пароль со всеми четырьмя типами символов. Оба важны, но длина побеждает.

    ПарольДлинаВремя взлома
    password12311 символов< 1 секунды
    IvanPetrov198514 символов3 часа
    Abc123!@#9 символов2 дня
    MyD0g!sF1uffy13 символов5 лет
    Tr$7mK@p9Lq212 символов200+ лет
    xK9#mP2$vL5@nQ815 символов34 000 лет

    NIST Special Publication 800-63B рекомендует минимум 8 символов, но отмечает, что длина является основным фактором надёжности — обязательные требования к специальным символам часто дают обратный эффект, делая пароли более предсказуемыми.

    Что делают типы символов

    • Заглавные буквы (A–Z) — 26 возможностей на позицию
    • Строчные буквы (a–z) — ещё 26
    • Цифры (0–9) — 10
    • Символы (!@#$%…) — 32+ в зависимости от набора символов

    При 16 символах со всеми четырьмя типами (94 возможных значения на позицию): 94¹⁶ ≈ 3,7 × 10³¹ комбинаций. Современный GPU-кластер, взламывающий миллиард паролей в секунду, потребует больше времени, чем возраст Вселенной.

    Для разработчиков: ключи, секреты и массовая генерация

    Вкладка Ключи существует потому, что changeme и secret123 попадают в файлы .env куда чаще, чем кто-либо готов признать. Сгенерируйте значение в формате, которого действительно ждёт библиотека, — hex для всего, что требует «сырого» ключа, Base64 для токенов и заголовков, буквенно-цифровой формат там, где shell или URL споткнутся о + и /, — и задавайте размер в байтах, а не в символах, потому что именно так измеряется стойкость ключа: 16 байт — это 128-битный ключ, 32 байта — 256-битный.

    Всё берётся из crypto.getRandomValues(), криптографически стойкого генератора браузера — того же класса источников, что secrets в Python или crypto/rand в Go, и определённо не Math.random(), который достаточно предсказуем, чтобы его восстановить.

    Ниже панелей раздел Сгенерировать несколько сразу создаёт до 1 000 значений и скачивает их как TXT, CSV, JSON, YAML, .env или SQL — для наполнения тестовых аккаунтов, выдачи первоначальных учётных данных или заполнения столбца без одноразового скрипта. Массовая генерация использует настройки случайного пароля (или ваш шаблон), а не вкладки кодовой фразы и PIN.

    Две мелкие, но полезные вещи: опция Очищать буфер обмена через 60 секунд после копирования ограничивает время, которое секрет проводит в системном буфере обмена, а Сохранённые настройки хранят в браузере именованный набор правил — так что политика, к которой вы обращаетесь часто (20 символов, без символов, без похожих знаков), всегда в одном клике. URL страницы тоже несёт эти настройки, но никогда — сгенерированное значение, поэтому политику безопасно добавить в закладки или отправить коллеге.

    Аргумент в пользу менеджера паролей

    Генерировать надёжные пароли бессмысленно, если вы их повторно используете или храните в пароли.txt на рабочем столе. Отчёт Verizon о расследовании утечек данных неизменно показывает, что 81% взломов связан с украденными или слабыми паролями. Самая частая причина повторного использования: слишком много учётных записей для отслеживания.

    Менеджеры паролей решают это чисто:

    • Bitwarden — с открытым исходным кодом, бесплатного уровня хватает для большинства нужд, работает на всех платформах
    • 1Password — отполированный интерфейс, отличный семейный/командный доступ
    • KeePass — полностью локальный, без облака, полный контроль

    Когда пароль утекает

    1. Немедленно смените его на каждой учётной записи, где вы его использовали
    2. Включите 2FA на затронутой учётной записи
    3. Проверьте Have I Been Pwned — введите свой email для просмотра прошлых утечек
    4. Проверьте активные сессии и отзовите всё незнакомое

    Рекомендации по типу учётных записей

    Финансовые счета

    • 16+ символов, все типы символов
    • Уникальный пароль, никогда не используемый повторно
    • 2FA через приложение-аутентификатор (не SMS)

    Электронная почта

    • 14+ символов — ваша почта сбрасывает каждый другой пароль, делая её главным сокровищем вашей безопасности
    • Обязательное 2FA
    • Регулярно проверяйте подключённые устройства

    Социальные сети

    • 12+ символов
    • 2FA через приложение — 2FA на основе SMS уязвим к атакам подмены SIM-карты

    Рабочие учётные записи

    • Следуйте корпоративной политике (обычно 14+)
    • Никогда не используйте личные пароли на рабочих системах; смените немедленно при увольнении

    Распространённые ошибки, которых стоит избегать

    Хранение паролей в открытом тексте (пароли.txt, приложение заметок, черновики писем) — вместо этого используйте зашифрованный менеджер паролей.

    Обмен паролями через чат или электронную почту — используйте Bitwarden Send или аналогичный безопасный обмен, если вам нужно поделиться.

    Доверие браузеру как единственному менеджеру паролей — браузеры совершенствуются, но специализированный менеджер с мастер-паролем обеспечивает лучшее шифрование и кросс-платформенную поддержку.

    Российские рекомендации

    ФСТЭК и Роскомнадзор публикуют стандарты кибербезопасности, включающие требования к паролям. Для российских пользователей стоит отметить, что многие русскоязычные сервисы появлялись в международных базах утечек — использование менеджера паролей и проверка Have I Been Pwned с вашим email рекомендуется вне зависимости от того, где вы живёте.

    Статистика безопасности паролей

    • 81% взломов компаний связан с украденными или слабыми паролями (Verizon DBIR)
    • 59% людей повторно используют пароли на нескольких учётных записях
    • 23% самых распространённых паролей можно взломать менее чем за 1 секунду
    • У среднего пользователя 100+ онлайн-учётных записей, требующих паролей

    Часто задаваемые вопросы

    Этот генератор действительно приватный? Да. Откройте консоль разработчика браузера (F12) при генерации пароля и проверьте вкладку Сеть — вы увидите ноль отправленных запросов. Всё работает локально.
    Как часто следует менять пароли? Когда есть причина: известная утечка, подозрение на компрометацию или после предоставления общего доступа. NIST больше не рекомендует обязательную периодическую ротацию ради неё самой — принудительные частые смены обычно приводят к более слабым, предсказуемым паролям.
    Можно ли использовать один пароль для нескольких учётных записей? Нет. Одна утечка раскрывает каждую учётную запись, разделяющую этот пароль. Менеджер паролей позволяет без труда поддерживать уникальные пароли для сотен учётных записей.
    Пароль или кодовая фраза — что выбрать? Используйте случайный пароль везде, где его вводит за вас менеджер паролей, а кодовую фразу — для тех немногих секретов, которые приходится набирать самому: мастер-пароль менеджера, шифрование диска, вход в ноутбук. Пять слов из списка EFF дают около 65 бит энтропии — это сопоставимо с десятизначным случайным паролем со всеми четырьмя типами символов — и их гораздо легче правильно ввести на телефоне или пульте от телевизора.
    Можно ли сгенерировать случайный PIN? Да, вкладка PIN создаёт от 3 до 12 цифр и отбрасывает предсказуемые варианты: 1234, 0000, повторяющиеся цифры и годы рождения. Шесть цифр вместо привычных четырёх почти ничего не стоят при вводе, но увеличивают число вариантов для перебора в сто раз.
    Можно ли использовать это для API-ключей и секретов приложений? Именно для этого нужна вкладка Ключи: шестнадцатеричный, Base64 или буквенно-цифровой вывод, размер задаётся в байтах. 32 байта — это 256-битный ключ, который большинство библиотек считают надёжным секретом для JWT_SECRET, SECRET_KEY или подписи webhook. Та же вкладка также генерирует резервные коды двухфакторной аутентификации.
    Можно ли сгенерировать сразу несколько значений? Сгенерировать несколько сразу создаёт до 1 000 значений и скачивает их как TXT, CSV, JSON, YAML, .env или SQL. Используются настройки случайного пароля или ваш шаблон, так что это подходит для наполнения аккаунтов и тестовых данных, а не для вкладок кодовой фразы и PIN.
    Что сильнее — длина или сложность? Длина. Двадцатизначный пароль только из строчных букв имеет бо́льшую энтропию, чем десятизначный пароль со всеми типами символов. Используйте оба, но приоритизируйте длину.
    Что делать, если я забуду пароль? Используйте менеджер паролей, чтобы помнить только один мастер-пароль. Для учётных записей без менеджера большинство сервисов предлагают восстановление через email — поэтому защита вашей почты надёжным паролем и 2FA обязательна.

    Я был бы признателен, если бы вы поделились этими страницами с друзьями, сохранили их в закладках или ссылались на них. Спасибо! 🙏