Generator gesel
Napredne možnosti
Besede izvirajo iz angleškega seznama EFF, zato geselna fraza izgleda angleško ne glede na vaš jezik.
Slovar: EFF large wordlist avtorja Electronic Frontier Foundation, licenca CC BY 3.0 US. eff.org/dicePokaži izračun
| Čas za razbitje |
|---|
Ta seja
Ustvari več hkrati
Shranjene nastavitve
Gesla, geselne fraze, PIN-i in ključi
Zavihki nad izpisom preklapljajo med štirimi vrstami skrivnosti. Vsi štirje črpajo iz istega lokalnega vira naključnosti — spreminjata se le abeceda in pravila.
Naključno — dolžina od 4 do 128 znakov s poljubno kombinacijo velikih črk, malih črk, številk in simbolov. Pod Napredne možnosti najdete nastavitve, ki jih od vas zahtevajo prava spletna mesta: izločitev podobnih znakov (0/O, 1/l/I) za vse, kar boste prepisovali ročno, prepoved določenih znakov, ki jih spletno mesto zavrača, najmanjše število znakov posamezne vrste, prepoved ponovitev ali tipkovničnih zaporedij kot abc in qwe, ali natančno obliko prek predloge (A velika črka, a mala črka, # številka, ! simbol, C soglasnik, v samoglasnik).
Geselna fraza — več naključnih besed namesto enega zamešanega niza, ideja correct-horse-battery-staple z XKCD 936. Besede prihajajo iz seznama EFF large wordlist — 7 776 besed po standardu diceware, zato vsaka doda 12,9 bita entropije: pet besed je približno 65 bitov, primerljivo z 10-mestnim naključnim geslom z vsemi štirimi vrstami znakov. Besede izvirajo iz angleškega seznama EFF, zato geselna fraza izgleda angleško ne glede na vaš jezik — a si jo, za razliko od xK9#mP2$vL5@nQ8, zapomnite dovolj dolgo, da jo vtipkate v telefon. Nastavite ločilo, vsako besedo z veliko začetnico ali dodajte številke in simbol, kadar to zahteva spletno mesto. Drugi slog namesto besed sestavi izmišljene, a izgovorljive zloge (tokrilmufsad) — lažje jih narekujete po telefonu, ne glede na jezik ali postavitev tipkovnice.
PIN — od 3 do 12 števk za zaklepanje telefona, SIM kartice, alarmne panele in bančne kartice. Očitni PIN-i nikoli ne pridejo ven: 1234, 0000, vse enake števke in karkoli, kar je videti kot letnica rojstva, se zavrne in ponovno izžreba. Ta filter je pomembnejši, kot se sliši — v analizah uhajanih zbirk PIN-ov dvajset najpogostejših štirimestnih kombinacij predstavlja približno četrtino vseh.
Ključi — naključne skrivnosti v formatih, ki jih pričakuje koda: šestnajstiško, Base64 ali navadne črke in številke. Velikost določite v bajtih, zato 32 bajtov da 256-bitni ključ (64 šestnajstiških znakov, 44 v Base64) za API ključ, sejni skrivni ključ, JWT_SECRET ali SECRET_KEY. Isti zavihek ustvari tudi rezervne kode za 2FA v formatu, ki ga poznate z GitHuba (k7fp-2mqx), iz nabora znakov brez podobnih znakov, da preživijo zapis na papir.
Zakaj to orodje deluje samo v vašem brskalniku
Večina generatorjev gesel deluje dobro — dokler se ne zamislite, kaj se pravzaprav dogaja. Ko generirate geslo na strežniku, ga ta strežnik teoretično vidi. Za večino spletnih mest je to verjetno v redu. Toda »verjetno« ni gotovost, ki jo želite pri nastavljanju bančnega računa ali e-pošte.
Ta generator je zgrajen na enem samem načelu: geslo nikoli ne zapusti vaše naprave. Vse teče v JavaScriptu neposredno v vašem brskalniku. Ustrezni del kode:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() črpa entropijo iz generatorja naključnih številk vašega operacijskega sistema — istega vira, ki ga uporabljajo kriptografske knjižnice. Zaprite zavihek in geslo izgine. Brez dnevnikov, brez podatkovne baze, brez strežnika.
Problem s »triki« za gesla
Leta in leta so varnostni nasveti zveneli takole: vzemite besedo, napišite prvo črko z veliko, dodajte številko na koncu, zamenjajte eno črko s simbolom. Kot G3slo!.
Napadalci poznajo te trike. Napadi s slovarjem ne poskušajo le pogostih besed — poskušajo pogostih besed s pogostimi modifikacijami. G3slo! ni močno geslo; to je šibko geslo v preobleki.
»Gesla so kot spodnje perilo: ne puščajte ljudem, da jih vidijo, jih pogosto menjajte in ne bi smeli deliti z neznanci.«
— Chris Pirillo
Resnični preobrat je prišel z upravitelji gesel. Ko vam gesla ni treba zapomniti — ko varno živi v Bitwardenu, 1Passwordu ali KeePassu — ni razloga, da ne bi za vsak račun uporabili nečesa kot xK9#mP2$vL5@nQ8. Generirajte, kopirajte, shranite. To je cel delovni tok.
Potreba po rednem menjanju gesel je bila eden od izvornih razlogov, zakaj je bilo to orodje ustvarjeno. Rotacija gesla bi morala trajati 30 sekund, ne povzročati glavobolov.
Kako dolgo je dovolj dolgo?
Dolžina je bolj pomembna kot zapletenost. 20-mestno geslo samo iz malih črk ima več entropije kot 10-mestno geslo z vsemi štirimi vrstami znakov. Oba sta pomembna, a dolžina zmaga.
| Geslo | Dolžina | Čas za vdor |
|---|---|---|
password123 | 11 znakov | < 1 sekunda |
JanezNovak1985 | 14 znakov | 3 ure |
Abc123!@# | 9 znakov | 2 dni |
MyD0g!sF1uffy | 13 znakov | 5 let |
Tr$7mK@p9Lq2 | 12 znakov | 200+ let |
xK9#mP2$vL5@nQ8 | 15 znakov | 34 000 let |
NIST Special Publication 800-63B priporoča minimum 8 znakov, toda ugotavlja, da je dolžina primarni dejavnik moči — obvezne zahteve glede posebnih znakov pogosto delujejo kontraproduktivno, saj gesla postanejo bolj predvidljiva.
Kaj naredijo vrste znakov
- Velike črke (A–Z) — 26 možnosti na položaj
- Male črke (a–z) — še 26
- Številke (0–9) — 10
- Simboli (!@#$%…) — 32+ glede na nabor znakov
Pri 16 znakih z vsemi štirimi vrstami (94 možnih vrednosti na položaj): 94¹⁶ ≈ 3,7 × 10³¹ kombinacij. Sodobna GPU gruča, ki razriva milijardo gesel na sekundo, bi potrebovala dlje kot je starost vesolja.
Za razvijalce: ključi, skrivnosti in množinski izvoz
Zavihek Ključi obstaja, ker changeme in secret123 končata v datotekah .env pogosteje, kot si kdo prizna. Ustvarite vrednost v formatu, ki ga knjižnica dejansko pričakuje — šestnajstiško za vse, kar potrebuje surov ključ, Base64 za žetone in glave, alfanumerično tam, kjer bi lupina ali URL zatikala pri + in / — velikost pa določite v bajtih namesto v znakih, ker se tako specificira moč ključa: 16 bajtov je 128-bitni ključ, 32 bajtov je 256-bitni.
Vse izhaja iz crypto.getRandomValues(), brskalnikovega CSPRNG-ja — istega razreda vira kot secrets v Pythonu ali crypto/rand v Go, in nikakor ne Math.random(), ki je dovolj predvidljiv, da ga je mogoče rekonstruirati.
Pod ploščami Ustvari več hkrati ustvari do 1 000 vrednosti in jih prenese kot TXT, CSV, JSON, YAML, .env ali SQL — za nastavljanje testnih računov, razdeljevanje začetnih poverilnic ali polnjenje stolpca brez pisanja pomožnega skripta. Množinski izvoz sledi nastavitvam naključnega gesla (ali vaši predlogi), ne zavihkoma za geselno frazo in PIN.
Dve manjši udobji: Počisti odložišče 60 sekund po kopiranju omeji, kako dolgo skrivnost ostane v sistemskem odložišču, Shranjene nastavitve pa v brskalniku ohranijo poimenovan nabor pravil, tako da je pravilo, po katerem pogosto posegate — 20 znakov, brez simbolov, brez podobnih znakov — oddaljeno en klik. Tudi URL strani prenaša te nastavitve, nikoli ustvarjene vrednosti, zato je pravilo varno dodati med zaznamke ali poslati sodelavcu.
Argument za upravitelja gesel
Generiranje močnih gesel je nesmiselno, če jih znova uporabite ali shranite v gesla.txt na namizju. Verizonovo poročilo o preiskavah kršitev podatkov dosledno ugotavlja, da 81 % kršitev vključuje ukradena ali šibka gesla. Najpogostejši razlog, zakaj ljudje gesla znova uporabljajo: preveč računov za sledenje.
Upravitelji gesel to rešijo čisto:
- Bitwarden — odprtokodni, brezplačna raven pokriva večino potreb, deluje na vseh platformah
- 1Password — brušen vmesnik, odlično deljenje za družine/ekipe
- KeePass — v celoti lokalen, brez oblaka, popoln nadzor
Ko geslo uide
- Takoj ga spremenite na vsakem računu, kjer ste ga uporabili
- Aktivirajte 2FA na prizadetem računu
- Preverite Have I Been Pwned — vnesite e-pošto in si oglejte pretekle kršitve
- Preglejte aktivne seje in prekličite vse neznano
Priporočila po vrsti računa
Finančni računi
- 16+ znakov, vse vrste znakov
- Edinstveno geslo, nikoli znova uporabljeno
- 2FA prek aplikacije za preverjanje pristnosti (ne SMS)
E-pošta
- 14+ znakov — vaša e-pošta ponastavi vsako drugo geslo, kar jo naredi za koronaški dragulj vaše varnosti
- Obvezno 2FA
- Redno preverjajte prijavljene naprave
Družbena omrežja
- 12+ znakov
- 2FA prek aplikacije — SMS-based 2FA je ranljiv za napade SIM-swapping
Službeni računi
- Upoštevajte politiko podjetja (navadno 14+)
- Nikoli ne uporabljajte osebnih gesel na delovnih sistemih; ob odhodu takoj zamenjajte
Pogoste napake, ki se jim je vredno izogniti
Shranjevanje gesel v navadnem besedilu (gesla.txt, aplikacija za opombe, osnutki e-pošte) — raje uporabite šifriranega upravitelja gesel.
Deljenje gesel prek chata ali e-pošte — uporabite Bitwarden Send ali podobno varno deljenje, če sploh morate deliti.
Zaupanje brskalniku kot edinemu upravitelju gesel — brskalniki se izboljšujejo, a namenski upravitelj z glavnim geslom ponuja boljše šifriranje in večplatformsko podporo.
Slovenske priporočila
Slovenski SI-CERT (si-cert.si) je eden najstarejših CERT-ov v regiji in objavlja podrobna navodila za varnost gesel. Slovenski e-uprava (GOV.SI) zahteva močna gesla in ponuja 2FA. SI-CERT redno objavlja statistike o najpogostejših slovenskih geslih, najdenih pri kršitvah.
Statistike varnosti gesel
- 81 % poslovnih kršitev vključuje ukradena ali šibka gesla (Verizon DBIR)
- 59 % ljudi znova uporablja gesla na več računih
- 23 % najpogostejših gesel je mogoče vdreti v manj kot 1 sekundi
- Povprečni uporabnik ima 100+ spletnih računov, ki zahtevajo gesla
Pogosta vprašanja
Je ta generator res zaseben?
Da. Odprite konzolo razvijalca (F12) med ustvarjanjem gesla in preverite zavihek Omrežje — videli boste nič poslanih zahtevkov. Vse se izvaja lokalno.Kako pogosto naj menjam gesla?
Ko obstaja razlog: znana kršitev, sum na kompromitacijo ali po deljenju dostopa. NIST ne priporoča več obvezne periodične rotacije kar tako — prisilne pogoste spremembe navadno vodijo do šibkejših, predvidljivih gesel.Ali lahko isto geslo uporabim za več računov?
Ne. Ena kršitev razkrije vsak račun, ki deli to geslo. Upravitelj gesel naredi vzdrževanje edinstvenih gesel za stotine računov enostavno.Geslo ali geselna fraza — kaj naj uporabim?
Uporabite naključno geslo za vse, kar namesto vas vtipka upravitelj gesel, geselno frazo pa za peščico skrivnosti, ki jih morate vtipkati sami: glavno geslo upravitelja, šifriranje diska, prijavo v prenosnik. Pet besed s seznama EFF je približno 65 bitov entropije — primerljivo z 10-mestnim naključnim geslom z vsemi štirimi vrstami znakov — in veliko lažje pravilno vnesti na telefonu ali TV daljinskem upravljalniku.Ali lahko ustvarim naključni PIN?
Da, zavihek PIN ustvari od 3 do 12 števk in zavrne očitne: 1234, 0000, ponovljene števke in letnice rojstva. Šest števk namesto običajnih štirih vas skoraj nič ne stane pri tipkanju, napadalcu pa število potrebnih poskusov pomnoži s sto.Ali lahko to uporabim za API ključe in aplikacijske skrivnosti?
Prav za to je zavihek Ključi: šestnajstiški, Base64 ali alfanumerični izpis, določen v bajtih. 32 bajtov je 256-bitni ključ, kar večina knjižnic razume kot močno skrivnost zaJWT_SECRET, SECRET_KEY ali podpis webhooka. Isti zavihek ustvari tudi rezervne kode za 2FA.