Jag skulle uppskatta om du kunde dela dessa sidor med vänner, bokmärka dem eller länka till dem. Tack! 🙏

Lösenordsgenerator

Acrafto Team Säkerhet
Uppdaterad
Tangentbordsgenvägar: Mellanslag — generera · C — kopiera
Avancerade alternativ
Minsta antal per teckentyp
Visa uträkningen

Tid att knäcka
Tid att knäcka
Hastigheten beror på hur målwebbplatsen hashar lösenord, inte bara på angriparens hårdvara.
Den här sessionen
    Sparas bara i minnet. Stängs fliken försvinner den.

    Generera flera på en gång

    Sparade inställningar

    Allt körs i din webbläsare. Inget lösenord skickas, sparas eller loggas.

    Lösenord, lösenfraser, PIN-koder och nycklar

    Flikarna ovanför resultatet växlar mellan fyra typer av hemligheter. Alla fyra hämtar slumptal från samma lokala källa — bara alfabetet och reglerna skiljer sig åt.

    Slumpmässigt — längd 4 till 128 tecken med valfri blandning av versaler, gemener, siffror och specialtecken. Under Avancerade alternativ finns inställningarna riktiga webbplatser tvingar på dig: uteslut lättförväxlade tecken (0/O, 1/l/I) för allt du ska skriva av för hand, förbjud specifika tecken en webbplats inte accepterar, kräv ett minsta antal per teckentyp, förbjud upprepningar eller tangentbordssekvenser som abc och qwe, eller diktera den exakta formen med en mall (A versal, a gemen, # siffra, ! symbol, C konsonant, v vokal).

    Lösenfras — flera slumpmässiga ord istället för en hoprörd sträng, samma idé som correct-horse-battery-staple från XKCD 936. Orden kommer från EFF:s stora ordlista, 7 776 poster och diceware-standarden, så varje ord bidrar med 12,9 bitar: fem ord blir ungefär 65 bitar och, till skillnad från xK9#mP2$vL5@nQ8, kan du hålla den i huvudet tillräckligt länge för att skriva den på en telefon. Ställ in avgränsaren, gör orden versala eller lägg till siffror och en symbol när en webbplats kräver det. Den andra stilen hoppar helt över engelska ord och bygger uttalbara stavelser (tokrilmufsad) istället — lättare att diktera i telefon och den förutsätter inget om din tangentbordslayout.

    PIN — 3 till 12 siffror för telefonlås, SIM-kort, larmpaneler och bankkort. De förutsägbara kombinationerna kommer aldrig ut: 1234, 0000, likadana siffror rakt igenom och allt som ser ut som ett födelseår avvisas och slumpas om. Det filtret spelar större roll än det låter — i analyser av läckta PIN-dataset står de tjugo vanligaste fyrsiffriga kombinationerna för ungefär en fjärdedel av alla.

    Nycklar — slumpmässiga hemligheter i de format kod förväntar sig: hexadecimalt, Base64 eller vanliga bokstäver och siffror. Du anger storleken i byte, så 32 byte ger en 256-bitars nyckel (64 hex-tecken, 44 i Base64) till en API-nyckel, en sessionshemlighet, JWT_SECRET eller SECRET_KEY. Samma flik genererar också reservkoder för tvåfaktorsautentisering i formatet du känner igen från GitHub (k7fp-2mqx), byggda från ett alfabet utan lättförväxlade tecken så de klarar av att skrivas ner på papper.

    Varför det här verktyget bara fungerar i din webbläsare

    De flesta lösenordsgeneratorer fungerar bra — tills du stannar upp och tänker på vad som faktiskt händer. När du genererar ett lösenord på en server ser den servern det teoretiskt. För de flesta webbplatser är det förmodligen okej. Men “förmodligen” är inte den säkerhet du vill ha när du sätter upp ditt bankkonto eller din e-post.

    Den här generatorn byggdes kring en enda princip: lösenordet lämnar aldrig din enhet. Allt körs i JavaScript direkt i din webbläsare. Den relevanta delen av koden:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() hämtar entropi från ditt operativsystems slumptalsgenerator — samma källa som används av kryptografiska bibliotek. Stäng den här fliken och lösenordet är borta. Inga loggar, ingen databas, ingen server.

    Problemet med lösenords-”tricks”

    I många år lät säkerhetsråd så här: ta ett ord, skriv den första bokstaven med stor bokstav, lägg till en siffra i slutet, byt ut en bokstav mot en symbol. Typ L0senord!.

    Angripare känner till dessa tricks. Ordboksattacker försöker inte bara vanliga ord — de försöker vanliga ord med vanliga modifieringar. L0senord! är inte ett starkt lösenord; det är ett svagt lösenord i förklädnad.

    “Lösenord är som underkläder: låt inte folk se dem, byt dem ofta och dela inte med okända.”
    — Chris Pirillo

    Den verkliga förändringen kom med lösenordshanterare. När du inte behöver komma ihåg ett lösenord — när det bor säkert i Bitwarden, 1Password eller KeePass — finns det ingen anledning att inte använda något som xK9#mP2$vL5@nQ8 för varje konto. Generera, kopiera, lagra. Det är hela arbetsflödet.

    Behovet av att regelbundet byta lösenord var ett av de ursprungliga skälen till att det här verktyget skapades. Att rotera ett lösenord borde ta 30 sekunder, inte ge huvudvärk.

    Hur långt är tillräckligt långt?

    Längd är viktigare än komplexitet. Ett 20-teckens lösenord med bara gemener har mer entropi än ett 10-teckens lösenord med alla fyra teckentyperna. Båda spelar roll, men längd vinner.

    LösenordLängdTid för att knäcka
    password12311 tecken< 1 sekund
    ErikSvensson198516 tecken3 timmar
    Abc123!@#9 tecken2 dagar
    MyD0g!sF1uffy13 tecken5 år
    Tr$7mK@p9Lq212 tecken200+ år
    xK9#mP2$vL5@nQ815 tecken34 000 år

    NIST Special Publication 800-63B rekommenderar minst 8 tecken men noterar att längd är den primära faktorn för styrka — obligatoriska krav på specialtecken slår ofta tillbaka genom att göra lösenord mer förutsägbara.

    Vad teckentyper gör

    • Versaler (A–Z) — 26 möjligheter per position
    • Gemener (a–z) — ytterligare 26
    • Siffror (0–9) — 10
    • Symboler (!@#$%…) — 32+ beroende på teckenuppsättning

    Med 16 tecken och alla fyra typer (94 möjliga värden per position): 94¹⁶ ≈ 3,7 × 10³¹ kombinationer. Ett modernt GPU-kluster som knäcker en miljard lösenord per sekund skulle behöva längre tid än universums ålder.

    För utvecklare: nycklar, hemligheter och massgenerering

    Fliken Nycklar finns för att changeme och secret123 hamnar i .env-filer oftare än någon vill erkänna. Generera värdet i det format biblioteket faktiskt förväntar sig — hex för allt som vill ha en rå nyckel, Base64 för tokens och headers, alfanumeriskt där ett skal eller en URL skulle fastna på + och / — och ange storleken i byte snarare än tecken, eftersom det är så nyckelstyrka anges: 16 byte är en 128-bitars nyckel, 32 byte är 256-bitars.

    Allt kommer från crypto.getRandomValues(), webbläsarens CSPRNG — samma typ av källa som secrets i Python eller crypto/rand i Go, och absolut inte Math.random(), som är förutsägbar nog att kunna återskapas.

    Under panelerna genererar Generera flera på en gång upp till 1 000 värden och laddar ner dem som TXT, CSV, JSON, YAML, .env eller SQL — för att seeda testkonton, dela ut inloggningsuppgifter eller fylla en kolumn utan att skriva ett engångsskript. Massgenereringen följer inställningarna för slumpmässigt lösenord (eller din mall), inte flikarna för lösenfras och PIN.

    Två mindre bekvämligheter: Rensa urklipp 60 sekunder efter kopiering begränsar hur länge en hemlighet ligger kvar i systemets urklipp, och Sparade inställningar sparar en namngiven uppsättning regler i din webbläsare, så en policy du använder ofta — 20 tecken, inga symboler, inga lättförväxlade tecken — är ett klick bort. Webbadressen bär också med sig de inställningarna, aldrig det genererade värdet, så en policy är säker att bokmärka eller skicka till en kollega.

    Argumentet för en lösenordshanterare

    Att generera starka lösenord är meningslöst om du återanvänder dem eller lagrar dem i en lösenord.txt på skrivbordet. Verizons Data Breach Investigations Report finner konsekvent att 81 % av intrången involverar stulna eller svaga lösenord. Den vanligaste anledningen till att folk återanvänder lösenord: för många konton att hålla reda på.

    Lösenordshanterare löser detta rent:

    • Bitwarden — öppen källkod, gratisversionen täcker de flesta behov, fungerar på alla plattformar
    • 1Password — polerat gränssnitt, utmärkt delning för familj/team
    • KeePass — helt lokalt, inget moln, fullständig kontroll

    När ett lösenord läcker

    1. Byt det omedelbart på varje konto där du använde det
    2. Aktivera 2FA på det drabbade kontot
    3. Kontrollera Have I Been Pwned — ange din e-post för att se tidigare intrång
    4. Granska aktiva sessioner och återkalla allt okänt

    Rekommendationer efter kontotyp

    Finansiella konton

    • 16+ tecken, alla teckentyper
    • Unikt lösenord, aldrig återanvänt
    • 2FA via autentiseringsapp (inte SMS)

    E-post

    • 14+ tecken — din e-post återställer varje annat lösenord, vilket gör den till kronjuvelen i din säkerhet
    • Obligatorisk 2FA
    • Kontrollera regelbundet inloggade enheter

    Sociala medier

    • 12+ tecken
    • 2FA via autentiseringsapp — SMS-baserad 2FA är sårbar för SIM-bytesattacker

    Arbetskonton

    • Följ företagspolicyn (vanligtvis 14+)
    • Använd aldrig personliga lösenord på arbetssystem; byt omedelbart när du slutar

    Vanliga misstag värda att undvika

    Lagra lösenord som klartext (lösenord.txt, anteckningsapp, e-postutkast) — använd istället en krypterad lösenordshanterare.

    Dela lösenord via chatt eller e-post — använd Bitwarden Send eller liknande säker delning om du måste dela.

    Lita på webbläsaren som enda lösenordshanterare — webbläsare förbättras, men en dedikerad hanterare med ett huvudlösenord erbjuder bättre kryptering och stöd för flera plattformar.

    Svenska rekommendationer

    Sveriges NCSC (ncsc.se) rekommenderar att använda en lösenordshanterare och unika lösenord för varje tjänst. NCSC-SE:s guide “Säkra lösenord” finns tillgänglig gratis. Sveriges BankID-system, som används av miljoner för banking och e-tjänster, förlitar sig på stark enhetsbaserad autentisering — men de tjänster du använder med BankID behöver fortfarande unika lösenord.

    Statistik om lösenordssäkerhet

    • 81 % av företagsintrång involverar stulna eller svaga lösenord (Verizon DBIR)
    • 59 % av folk återanvänder lösenord på flera konton
    • 23 % av de vanligaste lösenorden kan knäckas på under 1 sekund
    • Den genomsnittliga användaren har 100+ onlinekonton som kräver lösenord

    Vanliga frågor

    Är den här generatorn verkligen privat? Ja. Öppna webbläsarens utvecklarkonsol (F12) medan du genererar ett lösenord och kontrollera nätverksfliken — du ser noll skickade förfrågningar. Allt körs lokalt.
    Hur ofta bör jag byta lösenord? När det finns en anledning: ett känt intrång, misstanke om kompromiss eller efter att ha delat åtkomst. NIST rekommenderar inte längre obligatorisk periodisk rotation för sin egen skull — tvingade frekventa ändringar resulterar typiskt i svagare, förutsägbara lösenord.
    Kan jag använda samma lösenord för flera konton? Nej. Ett intrång avslöjar varje konto som delar det lösenordet. En lösenordshanterare gör det enkelt att upprätthålla unika lösenord för hundratals konton.
    Lösenord eller lösenfras — vilket ska jag använda? Använd ett slumpmässigt lösenord för allt en lösenordshanterare skriver in åt dig, och en lösenfras för de få hemligheter du måste skriva in själv: hanterarens huvudlösenord, diskkryptering, inloggningen till din dator. Fem ord från EFF-listan ger ungefär 65 bitars entropi — jämförbart med ett 10-tecken slumpmässigt lösenord med alla fyra teckentyperna — och betydligt lättare att skriva rätt på en telefon eller en tv-fjärrkontroll.
    Kan jag generera en slumpmässig PIN-kod? Ja, fliken PIN genererar 3 till 12 siffror och vägrar de förutsägbara: 1234, 0000, upprepade siffror och födelseår. Sex siffror istället för de vanliga fyra kostar dig nästan inget extra att skriva men gör att antalet gissningar en angripare behöver ökar hundrafalt.
    Kan jag använda det här för API-nycklar och applikationshemligheter? Det är vad fliken Nycklar är till för: hexadecimalt, Base64 eller alfanumeriskt resultat, i valfri byte-storlek. 32 byte är en 256-bitars nyckel, vilket är vad de flesta bibliotek menar med en stark hemlighet för JWT_SECRET, SECRET_KEY eller en webhook-signatur. Samma flik genererar även reservkoder för tvåfaktorsautentisering.
    Kan jag generera fler än en åt gången? Generera flera på en gång skapar upp till 1 000 värden och laddar ner dem som TXT, CSV, JSON, YAML, .env eller SQL. Den använder inställningarna för slumpmässigt lösenord eller din mall, så den är tänkt för att seeda konton och testdata snarare än för flikarna lösenfras och PIN.
    Vad är starkare — längd eller komplexitet? Längd. Ett 20-teckens lösenord med bara gemener har mer entropi än ett 10-teckens lösenord med alla teckentyper. Använd båda, men prioritera längd.
    Vad om jag glömmer ett lösenord? Använd en lösenordshanterare så att du bara behöver komma ihåg ett huvudlösenord. För konton utan hanterare erbjuder de flesta tjänster e-postbaserad återställning — därför är det absolut nödvändigt att skydda din e-post med ett starkt lösenord och 2FA.