Generátor Hesiel Online
Pokročilé nastavenia
Slová pochádzajú z anglického zoznamu EFF, takže fráza vyzerá anglicky bez ohľadu na váš jazyk.
Slovník: EFF large wordlist od Electronic Frontier Foundation, licencia CC BY 3.0 US. eff.org/diceZobraziť výpočet
| Doba prelomenia |
|---|
Táto relácia
Generovať viac naraz
Uložené nastavenia
Heslá, frázy, PIN a kľúče
Záložky nad výstupom prepínajú medzi štyrmi druhmi tajomstva. Všetky štyri čerpajú z rovnakého lokálneho zdroja náhodnosti — mení sa iba abeceda a pravidlá.
Náhodné — dĺžka 4 až 128 znakov s ľubovoľnou kombináciou veľkých písmen, malých písmen, čísel a symbolov. Pod Pokročilé nastavenia nájdete pravidlá, ktoré na vás bežne kladú skutočné weby: vylúčenie zameniteľných znakov (0/O, 1/l/I) pre všetko, čo budete prepisovať ručne, zákaz konkrétnych znakov, ktoré web odmieta, minimálny počet znakov daného typu, zákaz opakovania alebo klávesnicových postupností ako abc a qwe, alebo presný tvar podľa šablóny (A veľké písmeno, a malé písmeno, # číslica, ! symbol, C spoluhláska, v samohláska).
Fráza — niekoľko náhodných slov namiesto jedného zamiešaného reťazca, princíp correct-horse-battery-staple z XKCD 936. Slová pochádzajú z EFF large wordlist — anglického zoznamu so 7 776 položkami podľa štandardu diceware, takže fráza vyzerá anglicky bez ohľadu na jazyk stránky — a každé slovo pridáva 12,9 bitu: päť slov predstavuje zhruba 65 bitov, porovnateľné s desaťznakovým náhodným heslom využívajúcim všetky štyri typy znakov, a na rozdiel od xK9#mP2$vL5@nQ8 si ho zapamätáte natoľko, aby ste ho stihli napísať aj na telefóne. Nastavte oddeľovač, veľké začiatočné písmená pri každom slove alebo pridajte číslice a symbol, ak to web vyžaduje. Druhý štýl sa úplne zaobíde bez anglických slov a skladá vysloviteľné slabiky (tokrilmufsad) — jednoduchšie na nadiktovanie po telefóne a nezávislé od rozloženia klávesnice.
PIN — 3 až 12 číslic pre zámky telefónu, SIM karty, alarmy a platobné karty. Predvídateľné kombinácie sa nikdy nevygenerujú: 1234, 0000, samé rovnaké číslice a čokoľvek, čo pripomína rok narodenia, je odmietnuté a vygenerované znova. Tento filter má väčší význam, než sa zdá — v analýzach uniknutých databáz PIN kódov tvorí dvadsať najčastejších štvorciferných kombinácií zhruba štvrtinu všetkých záznamov. Šesť číslic namiesto štyroch znamená stonásobne viac možných kombinácií.
Kľúče — náhodné tajomstvá vo formátoch, ktoré očakáva kód: šestnástkovo, Base64 alebo iba písmená a čísla. Veľkosť sa zadáva v bajtoch, takže 16 bajtov je 128-bitový kľúč a 32 bajtov je 256-bitový kľúč (64 šestnástkových znakov, 44 v Base64) — vhodné pre API kľúč, session secret, JWT_SECRET alebo SECRET_KEY. Rovnaká záložka generuje aj záložné kódy pre 2FA v tvare, aký poznáte z GitHubu (k7fp-2mqx), zostavené z abecedy bez zameniteľných znakov, aby prežili aj zápis na papier.
Prečo tento nástroj funguje iba vo vašom prehliadači
Väčšina generátorov hesiel funguje dobre — kým sa nezamyslíte, čo sa skutočne deje. Keď generujete heslo na serveri, server ho teoreticky vidí. Pre väčšinu stránok to pravdepodobne nevadí. Ale „pravdepodobne” nie je istota, ktorú chcete pri nastavovaní bankového účtu alebo e-mailu.
Tento generátor je postavený na jedinom princípe: heslo nikdy neopustí vaše zariadenie. Všetko beží v JavaScripte priamo vo vašom prehliadači. Relevantná časť kódu:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() čerpá entropiu z generátora náhodných čísel vášho operačného systému — rovnakého zdroja, ktorý používajú kryptografické knižnice. Zatvorte kartu a heslo zmizne. Žiadne logy, žiadna databáza, žiadny server.
Problém s heslami „trikmi”
Roky bezpečnostné rady zneli takto: vezmite slovo, prvému písmenu dajte veľké, pridajte číslo na koniec, zameňte jedno písmeno za symbol. Typ veci ako H3sl0!.
Útočníci tieto triky poznajú. Slovníkové útoky neskúšajú len bežné slová — skúšajú bežné slová s bežnými modifikáciami. H3sl0! nie je silné heslo; je to slabé heslo v prestrojení.
„Heslá sú ako spodná bielizeň: nenechajte ich vidieť ostatných, meňte ich často a nezdieľajte ich s cudzími.”
— Chris Pirillo
Skutočný prelom prišiel so správcami hesiel. Keď si heslo nemusíte pamätať — keď žije bezpečne v Bitwarden, 1Password alebo KeePass — nie je dôvod nepoužívať niečo ako xK9#mP2$vL5@nQ8 pre každý účet. Vygenerovať, skopírovať, uložiť. To je celý postup.
Potreba pravidelne meniť heslá bola jedným z pôvodných dôvodov, prečo bol tento nástroj vytvorený. Rotácia hesla by mala trvať 30 sekúnd, nie spôsobovať bolesti hlavy.
Ako dlhé je dosť dlhé?
Dĺžka je dôležitejšia ako zložitosť. Dvadsaťmiestne heslo zo samých malých písmen má väčšiu entropiu ako desaťmiestne heslo so všetkými štyrmi typmi znakov. Oboje záleží, ale dĺžka víťazí.
| Heslo | Dĺžka | Čas prelomenia |
|---|---|---|
password123 | 11 znakov | < 1 sekunda |
PeterHorváth1985 | 16 znakov | 3 hodiny |
Abc123!@# | 9 znakov | 2 dni |
MyD0g!sF1uffy | 13 znakov | 5 rokov |
Tr$7mK@p9Lq2 | 12 znakov | 200+ rokov |
xK9#mP2$vL5@nQ8 | 15 znakov | 34 000 rokov |
NIST Special Publication 800-63B odporúča minimum 8 znakov, ale uvádza, že dĺžka je primárnym faktorom sily — povinné požiadavky na špeciálne znaky sa často vymstia tým, že heslá sú predvídateľnejšie.
Čo jednotlivé typy znakov prinášajú
- Veľké písmená (A–Z) — 26 možností na pozíciu
- Malé písmená (a–z) — ďalších 26
- Čísla (0–9) — 10
- Symboly (!@#$%…) — 32+ podľa znakovej sady
Pri 16 znakoch so všetkými štyrmi typmi (94 možných hodnôt na pozíciu): 94¹⁶ ≈ 3,7 × 10³¹ kombinácií. Moderný GPU klaster crackujúci miliardu hesiel za sekundu by potreboval dlhšie, ako je vek vesmíru.
Pre vývojárov: kľúče, tajomstvá a hromadný export
Záložka Kľúče existuje preto, že changeme a secret123 končia v súboroch .env častejšie, než by si ktokoľvek priznal. Vygenerujte hodnotu vo formáte, ktorý knižnica skutočne očakáva — šestnástkovo pre čokoľvek, čo chce surový kľúč, Base64 pre tokeny a hlavičky, alfanumericky tam, kde by shell alebo URL adresa mali problém so znakmi + a / — a zadajte veľkosť v bajtoch, nie v znakoch, pretože takto sa sila kľúča bežne špecifikuje: 16 bajtov je 128-bitový kľúč, 32 bajtov je 256-bitový.
Všetko pochádza z crypto.getRandomValues(), CSPRNG prehliadača — rovnakej triedy zdroja ako secrets v Pythone alebo crypto/rand v Go, a rozhodne nie Math.random(), ktorý je dostatočne predvídateľný na to, aby sa dal spätne zrekonštruovať.
Pod panelmi funkcia Generovať viac naraz vytvorí až 1 000 hodnôt a stiahne ich ako TXT, CSV, JSON, YAML, .env alebo SQL — na naplnenie testovacích účtov, odovzdanie prvotných prihlasovacích údajov alebo vyplnenie stĺpca bez písania jednorazového skriptu. Hromadný export sa riadi nastaveniami náhodného hesla (alebo vašou šablónou), nie záložkami Fráza a PIN.
Dve menšie výhody: Vymazať schránku 60 sekúnd po skopírovaní obmedzuje, ako dlho tajomstvo zostane v systémovej schránke, a Uložené nastavenia uchovávajú pomenovanú sadu pravidiel priamo v prehliadači, takže politika, po ktorej siahate často — 20 znakov, bez symbolov, bez zameniteľných znakov — je vzdialená jeden klik. Nastavenia nesie aj URL adresa stránky, nikdy vygenerovanú hodnotu, takže politiku môžete bezpečne pridať do záložiek alebo poslať kolegovi.
Prečo používať správcu hesiel
Generovať silné heslá je zbytočné, ak ich opätovne používate alebo ukladáte do hesla.txt na ploche. Verizonova správa o vyšetrovaní dátových prienikov konzistentne zisťuje, že 81 % prienikov zahŕňa ukradnuté alebo slabé heslá. Najčastejší dôvod, prečo ľudia heslá recyklujú: príliš veľa účtov na sledovanie.
Správcovia hesiel tento problém elegantne riešia:
- Bitwarden — open source, bezplatná úroveň pokryje väčšinu potrieb, funguje na všetkých platformách
- 1Password — vybroušené rozhranie, výborné zdieľanie v rodine/tíme
- KeePass — úplne lokálny, bez cloudu, plná kontrola
Keď heslo unikne
- Okamžite ho zmeňte na každom účte, kde ste ho použili
- Povolte 2FA na postihnutom účte
- Skontrolujte Have I Been Pwned — zadajte svoj e-mail a zistite minulé prieniky
- Skontrolujte aktívne relácie a odvolajte všetko neznáme
Odporúčania podľa typu účtu
Finančné účty
- 16+ znakov, všetky typy znakov
- Unikátne heslo, nikdy opakovane nepoužívané
- 2FA cez autentifikačnú aplikáciu (nie SMS)
- 14+ znakov — váš e-mail resetuje každé iné heslo, takže je korunovačným klenotom vašej bezpečnosti
- Povinné 2FA
- Pravidelne kontrolujte prihlásené zariadenia
Sociálne siete
- 12+ znakov
- 2FA cez autentifikačnú aplikáciu — SMS-based 2FA je zraniteľné SIM-swapping útokmi
Pracovné účty
- Dodržiavajte firemnú politiku (zvyčajne 14+)
- Nikdy nepoužívajte osobné heslá na pracovných systémoch; pri odchode ihneď zmeňte
Bežné chyby, ktorým sa oplatí vyhnúť
Ukladanie hesiel v prostom texte (hesla.txt, aplikácia poznámok, koncepty e-mailov) — namiesto toho použite šifrovaného správcu hesiel.
Zdieľanie hesiel cez chat alebo e-mail — použite Bitwarden Send alebo podobné bezpečné zdieľanie, ak musíte zdieľať vôbec.
Spoliehanie na prehliadač ako jediného správcu hesiel — prehliadače sa zlepšujú, ale vyhradený správca s hlavným heslom ponúka lepšie šifrovanie a multiplatformovú podporu.
Slovenské špecifiká
Slovenský NBÚ (Národný bezpečnostný úrad) zverejňuje smernice o kybernetickej bezpečnosti na nbu.gov.sk. Slovenské internetové bankovníctvo nariadilo silnú autentifikáciu od PSD2 v roku 2019. Najčastejšie slovenské heslá stále obsahujú mená ako „peter123” alebo „slovakia” — ľahko uhádnuteľné v priebehu sekúnd.
Štatistiky bezpečnosti hesiel
- 81 % firemných prienikov zahŕňa ukradnuté alebo slabé heslá (Verizon DBIR)
- 59 % ľudí opätovne používa heslá naprieč viacerými účtami
- 23 % najčastejších hesiel možno prelomiť za menej ako 1 sekundu
- Priemerný používateľ má 100+ online účtov vyžadujúcich heslá
Časté otázky
Je tento generátor naozaj súkromný?
Áno. Otvorte konzolu vývojára v prehliadači (F12) pri generovaní hesla a skontrolujte záložku Sieť — uvidíte nulové odoslané požiadavky. Všetko beží lokálne.Ako často by som mal meniť heslá?
Keď je na to dôvod: známy prienik, podozrenie na kompromitáciu alebo po zdieľaní prístupu. NIST už neodporúča povinnú periodickú rotáciu pre jej vlastný účel — vynútené časté zmeny typicky vedú k slabším, predvídateľným heslám.Môžem použiť rovnaké heslo pre viac účtov?
Nie. Jeden prienik odhalí každý účet zdieľajúci toto heslo. Správca hesiel umožňuje bez námahy udržiavať unikátne heslá pre stovky účtov.Heslo alebo fráza — čo použiť?
Náhodné heslo použite všade tam, kde ho za vás napíše správca hesiel, a frázu si nechajte na tých pár tajomstiev, ktoré musíte zadať sami: hlavné heslo správcu, šifrovanie disku, prihlásenie do notebooku. Päť slov zo zoznamu EFF predstavuje zhruba 65 bitov entropie — porovnateľné s desaťznakovým náhodným heslom využívajúcim všetky štyri typy znakov — a oveľa jednoduchšie sa správne zadáva na telefóne alebo diaľkovom ovládači televízora.Dá sa vygenerovať náhodný PIN?
Áno, záložka PIN vytvorí 3 až 12 číslic a odmietne predvídateľné kombinácie: 1234, 0000, opakujúce sa číslice a roky narodenia. Šesť číslic namiesto zvyčajných štyroch vás pri zadávaní takmer nič nestojí, no útočníkovi znásobí počet potrebných pokusov stonásobne.Dá sa to použiť pre API kľúče a tajomstvá aplikácií?
Presne na to slúži záložka Kľúče: šestnástkový, Base64 alebo alfanumerický výstup v ľubovoľnej veľkosti v bajtoch. 32 bajtov je 256-bitový kľúč, čo väčšina knižníc považuje za silné tajomstvo preJWT_SECRET, SECRET_KEY alebo podpis webhooku. Rovnaká záložka generuje aj záložné kódy pre 2FA.