Я был бы признателен, если бы вы поделились этими страницами с друзьями, сохранили их в закладках или ссылались на них. Спасибо! 🙏

Генератор паролей

Acrafto Team Безопасность
Обновлено

Почему этот инструмент работает только в вашем браузере

Большинство генераторов паролей работают хорошо — до тех пор, пока вы не остановитесь и не задумаетесь, что на самом деле происходит. Когда вы генерируете пароль на сервере, этот сервер теоретически его видит. Для большинства сайтов это, наверное, нормально. Но «наверное» — это не та уверенность, которую вы хотите при настройке банковского счёта или электронной почты.

Этот генератор построен вокруг одного принципа: пароль никогда не покидает ваше устройство. Всё работает в JavaScript прямо в вашем браузере. Соответствующая часть кода:

const array = new Uint8Array(length);
crypto.getRandomValues(array);

crypto.getRandomValues() черпает энтропию из генератора случайных чисел вашей операционной системы — того же источника, который используется криптографическими библиотеками. Закройте эту вкладку — и пароль исчезнет. Никаких журналов, никакой базы данных, никакого сервера.

Проблема с «хитростями» для паролей

Годами советы по безопасности звучали так: возьмите слово, напишите первую букву заглавной, добавьте цифру в конце, замените одну букву символом. Что-то вроде P@rol1.

Злоумышленники знают эти трюки. Словарные атаки пробуют не только обычные слова — они пробуют обычные слова с обычными модификациями. P@rol1 — это не сильный пароль; это слабый пароль в маскировке.

«Пароли — как нижнее бельё: не давайте людям их видеть, меняйте их часто и не делитесь ими с незнакомцами.»
— Chris Pirillo

Настоящий сдвиг произошёл с появлением менеджеров паролей. Когда вам не нужно помнить пароль — когда он надёжно хранится в Bitwarden, 1Password или KeePass — нет причин не использовать что-то вроде xK9#mP2$vL5@nQ8 для каждой учётной записи. Сгенерируйте, скопируйте, сохраните. Вот и весь рабочий процесс.

Необходимость регулярно менять пароли была одной из первоначальных причин создания этого инструмента. Ротация пароля должна занимать 30 секунд, а не вызывать головную боль.

Насколько длинным должен быть пароль?

Длина важнее сложности. Двадцатизначный пароль только из строчных букв имеет бо́льшую энтропию, чем десятизначный пароль со всеми четырьмя типами символов. Оба важны, но длина побеждает.

ПарольДлинаВремя взлома
password12311 символов< 1 секунды
IvanPetrov198514 символов3 часа
Abc123!@#9 символов2 дня
MyD0g!sF1uffy13 символов5 лет
Tr$7mK@p9Lq212 символов200+ лет
xK9#mP2$vL5@nQ815 символов34 000 лет

NIST Special Publication 800-63B рекомендует минимум 8 символов, но отмечает, что длина является основным фактором надёжности — обязательные требования к специальным символам часто дают обратный эффект, делая пароли более предсказуемыми.

Что делают типы символов

  • Заглавные буквы (A–Z) — 26 возможностей на позицию
  • Строчные буквы (a–z) — ещё 26
  • Цифры (0–9) — 10
  • Символы (!@#$%…) — 32+ в зависимости от набора символов

При 16 символах со всеми четырьмя типами (94 возможных значения на позицию): 94¹⁶ ≈ 3,7 × 10³¹ комбинаций. Современный GPU-кластер, взламывающий миллиард паролей в секунду, потребует больше времени, чем возраст Вселенной.

Аргумент в пользу менеджера паролей

Генерировать надёжные пароли бессмысленно, если вы их повторно используете или храните в пароли.txt на рабочем столе. Отчёт Verizon о расследовании утечек данных неизменно показывает, что 81% взломов связан с украденными или слабыми паролями. Самая частая причина повторного использования: слишком много учётных записей для отслеживания.

Менеджеры паролей решают это чисто:

  • Bitwarden — с открытым исходным кодом, бесплатного уровня хватает для большинства нужд, работает на всех платформах
  • 1Password — отполированный интерфейс, отличный семейный/командный доступ
  • KeePass — полностью локальный, без облака, полный контроль

Когда пароль утекает

  1. Немедленно смените его на каждой учётной записи, где вы его использовали
  2. Включите 2FA на затронутой учётной записи
  3. Проверьте Have I Been Pwned — введите свой email для просмотра прошлых утечек
  4. Проверьте активные сессии и отзовите всё незнакомое

Рекомендации по типу учётных записей

Финансовые счета

  • 16+ символов, все типы символов
  • Уникальный пароль, никогда не используемый повторно
  • 2FA через приложение-аутентификатор (не SMS)

Электронная почта

  • 14+ символов — ваша почта сбрасывает каждый другой пароль, делая её главным сокровищем вашей безопасности
  • Обязательное 2FA
  • Регулярно проверяйте подключённые устройства

Социальные сети

  • 12+ символов
  • 2FA через приложение — 2FA на основе SMS уязвим к атакам подмены SIM-карты

Рабочие учётные записи

  • Следуйте корпоративной политике (обычно 14+)
  • Никогда не используйте личные пароли на рабочих системах; смените немедленно при увольнении

Распространённые ошибки, которых стоит избегать

Хранение паролей в открытом тексте (пароли.txt, приложение заметок, черновики писем) — вместо этого используйте зашифрованный менеджер паролей.

Обмен паролями через чат или электронную почту — используйте Bitwarden Send или аналогичный безопасный обмен, если вам нужно поделиться.

Доверие браузеру как единственному менеджеру паролей — браузеры совершенствуются, но специализированный менеджер с мастер-паролем обеспечивает лучшее шифрование и кросс-платформенную поддержку.

Российские рекомендации

ФСТЭК и Роскомнадзор публикуют стандарты кибербезопасности, включающие требования к паролям. Для российских пользователей стоит отметить, что многие русскоязычные сервисы появлялись в международных базах утечек — использование менеджера паролей и проверка Have I Been Pwned с вашим email рекомендуется вне зависимости от того, где вы живёте.

Статистика безопасности паролей

  • 81% взломов компаний связан с украденными или слабыми паролями (Verizon DBIR)
  • 59% людей повторно используют пароли на нескольких учётных записях
  • 23% самых распространённых паролей можно взломать менее чем за 1 секунду
  • У среднего пользователя 100+ онлайн-учётных записей, требующих паролей

Часто задаваемые вопросы

Этот генератор действительно приватный? Да. Откройте консоль разработчика браузера (F12) при генерации пароля и проверьте вкладку Сеть — вы увидите ноль отправленных запросов. Всё работает локально.
Как часто следует менять пароли? Когда есть причина: известная утечка, подозрение на компрометацию или после предоставления общего доступа. NIST больше не рекомендует обязательную периодическую ротацию ради неё самой — принудительные частые смены обычно приводят к более слабым, предсказуемым паролям.
Можно ли использовать один пароль для нескольких учётных записей? Нет. Одна утечка раскрывает каждую учётную запись, разделяющую этот пароль. Менеджер паролей позволяет без труда поддерживать уникальные пароли для сотен учётных записей.
Что сильнее — длина или сложность? Длина. Двадцатизначный пароль только из строчных букв имеет бо́льшую энтропию, чем десятизначный пароль со всеми типами символов. Используйте оба, но приоритизируйте длину.
Что делать, если я забуду пароль? Используйте менеджер паролей, чтобы помнить только один мастер-пароль. Для учётных записей без менеджера большинство сервисов предлагают восстановление через email — поэтому защита вашей почты надёжным паролем и 2FA обязательна.