Lösenordsgenerator
Varför det här verktyget bara fungerar i din webbläsare
De flesta lösenordsgeneratorer fungerar bra — tills du stannar upp och tänker på vad som faktiskt händer. När du genererar ett lösenord på en server ser den servern det teoretiskt. För de flesta webbplatser är det förmodligen okej. Men “förmodligen” är inte den säkerhet du vill ha när du sätter upp ditt bankkonto eller din e-post.
Den här generatorn byggdes kring en enda princip: lösenordet lämnar aldrig din enhet. Allt körs i JavaScript direkt i din webbläsare. Den relevanta delen av koden:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() hämtar entropi från ditt operativsystems slumptalsgenerator — samma källa som används av kryptografiska bibliotek. Stäng den här fliken och lösenordet är borta. Inga loggar, ingen databas, ingen server.
Problemet med lösenords-”tricks”
I många år lät säkerhetsråd så här: ta ett ord, skriv den första bokstaven med stor bokstav, lägg till en siffra i slutet, byt ut en bokstav mot en symbol. Typ L0senord!.
Angripare känner till dessa tricks. Ordboksattacker försöker inte bara vanliga ord — de försöker vanliga ord med vanliga modifieringar. L0senord! är inte ett starkt lösenord; det är ett svagt lösenord i förklädnad.
“Lösenord är som underkläder: låt inte folk se dem, byt dem ofta och dela inte med okända.”
— Chris Pirillo
Den verkliga förändringen kom med lösenordshanterare. När du inte behöver komma ihåg ett lösenord — när det bor säkert i Bitwarden, 1Password eller KeePass — finns det ingen anledning att inte använda något som xK9#mP2$vL5@nQ8 för varje konto. Generera, kopiera, lagra. Det är hela arbetsflödet.
Behovet av att regelbundet byta lösenord var ett av de ursprungliga skälen till att det här verktyget skapades. Att rotera ett lösenord borde ta 30 sekunder, inte ge huvudvärk.
Hur långt är tillräckligt långt?
Längd är viktigare än komplexitet. Ett 20-teckens lösenord med bara gemener har mer entropi än ett 10-teckens lösenord med alla fyra teckentyperna. Båda spelar roll, men längd vinner.
| Lösenord | Längd | Tid för att knäcka |
|---|---|---|
password123 | 11 tecken | < 1 sekund |
ErikSvensson1985 | 16 tecken | 3 timmar |
Abc123!@# | 9 tecken | 2 dagar |
MyD0g!sF1uffy | 13 tecken | 5 år |
Tr$7mK@p9Lq2 | 12 tecken | 200+ år |
xK9#mP2$vL5@nQ8 | 15 tecken | 34 000 år |
NIST Special Publication 800-63B rekommenderar minst 8 tecken men noterar att längd är den primära faktorn för styrka — obligatoriska krav på specialtecken slår ofta tillbaka genom att göra lösenord mer förutsägbara.
Vad teckentyper gör
- Versaler (A–Z) — 26 möjligheter per position
- Gemener (a–z) — ytterligare 26
- Siffror (0–9) — 10
- Symboler (!@#$%…) — 32+ beroende på teckenuppsättning
Med 16 tecken och alla fyra typer (94 möjliga värden per position): 94¹⁶ ≈ 3,7 × 10³¹ kombinationer. Ett modernt GPU-kluster som knäcker en miljard lösenord per sekund skulle behöva längre tid än universums ålder.
Argumentet för en lösenordshanterare
Att generera starka lösenord är meningslöst om du återanvänder dem eller lagrar dem i en lösenord.txt på skrivbordet. Verizons Data Breach Investigations Report finner konsekvent att 81 % av intrången involverar stulna eller svaga lösenord. Den vanligaste anledningen till att folk återanvänder lösenord: för många konton att hålla reda på.
Lösenordshanterare löser detta rent:
- Bitwarden — öppen källkod, gratisversionen täcker de flesta behov, fungerar på alla plattformar
- 1Password — polerat gränssnitt, utmärkt delning för familj/team
- KeePass — helt lokalt, inget moln, fullständig kontroll
När ett lösenord läcker
- Byt det omedelbart på varje konto där du använde det
- Aktivera 2FA på det drabbade kontot
- Kontrollera Have I Been Pwned — ange din e-post för att se tidigare intrång
- Granska aktiva sessioner och återkalla allt okänt
Rekommendationer efter kontotyp
Finansiella konton
- 16+ tecken, alla teckentyper
- Unikt lösenord, aldrig återanvänt
- 2FA via autentiseringsapp (inte SMS)
E-post
- 14+ tecken — din e-post återställer varje annat lösenord, vilket gör den till kronjuvelen i din säkerhet
- Obligatorisk 2FA
- Kontrollera regelbundet inloggade enheter
Sociala medier
- 12+ tecken
- 2FA via autentiseringsapp — SMS-baserad 2FA är sårbar för SIM-bytesattacker
Arbetskonton
- Följ företagspolicyn (vanligtvis 14+)
- Använd aldrig personliga lösenord på arbetssystem; byt omedelbart när du slutar
Vanliga misstag värda att undvika
Lagra lösenord som klartext (lösenord.txt, anteckningsapp, e-postutkast) — använd istället en krypterad lösenordshanterare.
Dela lösenord via chatt eller e-post — använd Bitwarden Send eller liknande säker delning om du måste dela.
Lita på webbläsaren som enda lösenordshanterare — webbläsare förbättras, men en dedikerad hanterare med ett huvudlösenord erbjuder bättre kryptering och stöd för flera plattformar.
Svenska rekommendationer
Sveriges NCSC (ncsc.se) rekommenderar att använda en lösenordshanterare och unika lösenord för varje tjänst. NCSC-SE:s guide “Säkra lösenord” finns tillgänglig gratis. Sveriges BankID-system, som används av miljoner för banking och e-tjänster, förlitar sig på stark enhetsbaserad autentisering — men de tjänster du använder med BankID behöver fortfarande unika lösenord.
Statistik om lösenordssäkerhet
- 81 % av företagsintrång involverar stulna eller svaga lösenord (Verizon DBIR)
- 59 % av folk återanvänder lösenord på flera konton
- 23 % av de vanligaste lösenorden kan knäckas på under 1 sekund
- Den genomsnittliga användaren har 100+ onlinekonton som kräver lösenord