Cenil bi, če bi te strani delili s prijatelji, jih dodali med zaznamke ali nanje povezali. Hvala! 🙏

Generator gesel

Acrafto Team Varnost
Posodobljeno

Zakaj to orodje deluje samo v vašem brskalniku

Večina generatorjev gesel deluje dobro — dokler se ne zamislite, kaj se pravzaprav dogaja. Ko generirate geslo na strežniku, ga ta strežnik teoretično vidi. Za večino spletnih mest je to verjetno v redu. Toda »verjetno« ni gotovost, ki jo želite pri nastavljanju bančnega računa ali e-pošte.

Ta generator je zgrajen na enem samem načelu: geslo nikoli ne zapusti vaše naprave. Vse teče v JavaScriptu neposredno v vašem brskalniku. Ustrezni del kode:

const array = new Uint8Array(length);
crypto.getRandomValues(array);

crypto.getRandomValues() črpa entropijo iz generatorja naključnih številk vašega operacijskega sistema — istega vira, ki ga uporabljajo kriptografske knjižnice. Zaprite zavihek in geslo izgine. Brez dnevnikov, brez podatkovne baze, brez strežnika.

Problem s »triki« za gesla

Leta in leta so varnostni nasveti zveneli takole: vzemite besedo, napišite prvo črko z veliko, dodajte številko na koncu, zamenjajte eno črko s simbolom. Kot G3slo!.

Napadalci poznajo te trike. Napadi s slovarjem ne poskušajo le pogostih besed — poskušajo pogostih besed s pogostimi modifikacijami. G3slo! ni močno geslo; to je šibko geslo v preobleki.

»Gesla so kot spodnje perilo: ne puščajte ljudem, da jih vidijo, jih pogosto menjajte in ne bi smeli deliti z neznanci.«
— Chris Pirillo

Resnični preobrat je prišel z upravitelji gesel. Ko vam gesla ni treba zapomniti — ko varno živi v Bitwardenu, 1Passwordu ali KeePassu — ni razloga, da ne bi za vsak račun uporabili nečesa kot xK9#mP2$vL5@nQ8. Generirajte, kopirajte, shranite. To je cel delovni tok.

Potreba po rednem menjanju gesel je bila eden od izvornih razlogov, zakaj je bilo to orodje ustvarjeno. Rotacija gesla bi morala trajati 30 sekund, ne povzročati glavobolov.

Kako dolgo je dovolj dolgo?

Dolžina je bolj pomembna kot zapletenost. 20-mestno geslo samo iz malih črk ima več entropije kot 10-mestno geslo z vsemi štirimi vrstami znakov. Oba sta pomembna, a dolžina zmaga.

GesloDolžinaČas za vdor
password12311 znakov< 1 sekunda
JanezNovak198514 znakov3 ure
Abc123!@#9 znakov2 dni
MyD0g!sF1uffy13 znakov5 let
Tr$7mK@p9Lq212 znakov200+ let
xK9#mP2$vL5@nQ815 znakov34 000 let

NIST Special Publication 800-63B priporoča minimum 8 znakov, toda ugotavlja, da je dolžina primarni dejavnik moči — obvezne zahteve glede posebnih znakov pogosto delujejo kontraproduktivno, saj gesla postanejo bolj predvidljiva.

Kaj naredijo vrste znakov

  • Velike črke (A–Z) — 26 možnosti na položaj
  • Male črke (a–z) — še 26
  • Številke (0–9) — 10
  • Simboli (!@#$%…) — 32+ glede na nabor znakov

Pri 16 znakih z vsemi štirimi vrstami (94 možnih vrednosti na položaj): 94¹⁶ ≈ 3,7 × 10³¹ kombinacij. Sodobna GPU gruča, ki razriva milijardo gesel na sekundo, bi potrebovala dlje kot je starost vesolja.

Argument za upravitelja gesel

Generiranje močnih gesel je nesmiselno, če jih znova uporabite ali shranite v gesla.txt na namizju. Verizonovo poročilo o preiskavah kršitev podatkov dosledno ugotavlja, da 81 % kršitev vključuje ukradena ali šibka gesla. Najpogostejši razlog, zakaj ljudje gesla znova uporabljajo: preveč računov za sledenje.

Upravitelji gesel to rešijo čisto:

  • Bitwarden — odprtokodni, brezplačna raven pokriva večino potreb, deluje na vseh platformah
  • 1Password — brušen vmesnik, odlično deljenje za družine/ekipe
  • KeePass — v celoti lokalen, brez oblaka, popoln nadzor

Ko geslo uide

  1. Takoj ga spremenite na vsakem računu, kjer ste ga uporabili
  2. Aktivirajte 2FA na prizadetem računu
  3. Preverite Have I Been Pwned — vnesite e-pošto in si oglejte pretekle kršitve
  4. Preglejte aktivne seje in prekličite vse neznano

Priporočila po vrsti računa

Finančni računi

  • 16+ znakov, vse vrste znakov
  • Edinstveno geslo, nikoli znova uporabljeno
  • 2FA prek aplikacije za preverjanje pristnosti (ne SMS)

E-pošta

  • 14+ znakov — vaša e-pošta ponastavi vsako drugo geslo, kar jo naredi za koronaški dragulj vaše varnosti
  • Obvezno 2FA
  • Redno preverjajte prijavljene naprave

Družbena omrežja

  • 12+ znakov
  • 2FA prek aplikacije — SMS-based 2FA je ranljiv za napade SIM-swapping

Službeni računi

  • Upoštevajte politiko podjetja (navadno 14+)
  • Nikoli ne uporabljajte osebnih gesel na delovnih sistemih; ob odhodu takoj zamenjajte

Pogoste napake, ki se jim je vredno izogniti

Shranjevanje gesel v navadnem besedilu (gesla.txt, aplikacija za opombe, osnutki e-pošte) — raje uporabite šifriranega upravitelja gesel.

Deljenje gesel prek chata ali e-pošte — uporabite Bitwarden Send ali podobno varno deljenje, če sploh morate deliti.

Zaupanje brskalniku kot edinemu upravitelju gesel — brskalniki se izboljšujejo, a namenski upravitelj z glavnim geslom ponuja boljše šifriranje in večplatformsko podporo.

Slovenske priporočila

Slovenski SI-CERT (si-cert.si) je eden najstarejših CERT-ov v regiji in objavlja podrobna navodila za varnost gesel. Slovenski e-uprava (GOV.SI) zahteva močna gesla in ponuja 2FA. SI-CERT redno objavlja statistike o najpogostejših slovenskih geslih, najdenih pri kršitvah.

Statistike varnosti gesel

  • 81 % poslovnih kršitev vključuje ukradena ali šibka gesla (Verizon DBIR)
  • 59 % ljudi znova uporablja gesla na več računih
  • 23 % najpogostejših gesel je mogoče vdreti v manj kot 1 sekundi
  • Povprečni uporabnik ima 100+ spletnih računov, ki zahtevajo gesla

Pogosta vprašanja

Je ta generator res zaseben? Da. Odprite konzolo razvijalca (F12) med ustvarjanjem gesla in preverite zavihek Omrežje — videli boste nič poslanih zahtevkov. Vse se izvaja lokalno.
Kako pogosto naj menjam gesla? Ko obstaja razlog: znana kršitev, sum na kompromitacijo ali po deljenju dostopa. NIST ne priporoča več obvezne periodične rotacije kar tako — prisilne pogoste spremembe navadno vodijo do šibkejših, predvidljivih gesel.
Ali lahko isto geslo uporabim za več računov? Ne. Ena kršitev razkrije vsak račun, ki deli to geslo. Upravitelj gesel naredi vzdrževanje edinstvenih gesel za stotine računov enostavno.
Kaj je močnejše — dolžina ali zahtevnost? Dolžina. 20-mestno geslo samo iz malih črk ima več entropije kot 10-mestno geslo z vsemi vrstami znakov. Uporabite oboje, a dajte prednost dolžini.
Kaj, če pozabim geslo? Uporabite upravitelja gesel, da si morate zapomniti samo eno glavno geslo. Za račune brez upravitelja večina storitev ponuja obnovitev prek e-pošte — zato je zaščita vaše e-pošte z močnim geslom in 2FA nujna.