Генератор паролів
Чому цей інструмент працює лише у вашому браузері
Більшість генераторів паролів працюють добре — доки ви не зупинитесь і не замислитесь, що насправді відбувається. Коли ви генеруєте пароль на сервері, цей сервер теоретично його бачить. Для більшості сайтів це, мабуть, прийнятно. Але «мабуть» — це не та впевненість, яку ви хочете при налаштуванні банківського рахунку або електронної пошти.
Цей генератор побудований навколо одного принципу: пароль ніколи не покидає ваш пристрій. Все працює в JavaScript безпосередньо у вашому браузері. Відповідна частина коду:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() черпає ентропію з генератора випадкових чисел вашої операційної системи — того самого джерела, що використовується криптографічними бібліотеками. Закрийте цю вкладку — і пароль зникне. Жодних журналів, жодної бази даних, жодного сервера.
Проблема з «хитрощами» для паролів
Роками поради з безпеки звучали так: візьміть слово, напишіть першу літеру великою, додайте цифру наприкінці, замініть одну літеру символом. Щось на кшталт P@rol1.
Зловмисники знають ці хитрощі. Словникові атаки не лише намагаються зламати звичайні слова — вони намагаються зламати звичайні слова зі звичайними модифікаціями. P@rol1 — це не сильний пароль; це слабкий пароль у маскуванні.
«Паролі — як нижня білизна: не дозволяйте людям їх бачити, міняйте їх часто і не діліться ними з незнайомцями.»
— Chris Pirillo
Справжній зсув прийшов із менеджерами паролів. Коли вам не потрібно пам’ятати пароль — коли він надійно зберігається в Bitwarden, 1Password або KeePass — немає причин не використовувати щось на кшталт xK9#mP2$vL5@nQ8 для кожного облікового запису. Генеруйте, копіюйте, зберігайте. Ось і весь робочий процес.
Необхідність регулярно змінювати паролі була однією з початкових причин, чому цей інструмент було створено. Ротація пароля повинна займати 30 секунд, а не викликати головний біль.
Наскільки довгим є достатньо довгим?
Довжина важливіша за складність. Двадцятисимвольний пароль лише з малих літер має більшу ентропію, ніж десятисимвольний пароль з усіма чотирма типами символів. Обидва мають значення, але довжина перемагає.
| Пароль | Довжина | Час злому |
|---|---|---|
password123 | 11 символів | < 1 секунда |
IvanPetrenko1985 | 16 символів | 3 години |
Abc123!@# | 9 символів | 2 дні |
MyD0g!sF1uffy | 13 символів | 5 років |
Tr$7mK@p9Lq2 | 12 символів | 200+ років |
xK9#mP2$vL5@nQ8 | 15 символів | 34 000 років |
NIST Special Publication 800-63B рекомендує мінімум 8 символів, але зазначає, що довжина є основним фактором надійності — обов’язкові вимоги щодо спеціальних символів часто мають зворотний ефект, роблячи паролі більш передбачуваними.
Що роблять типи символів
- Великі літери (A–Z) — 26 можливостей на позицію
- Малі літери (a–z) — ще 26
- Цифри (0–9) — 10
- Символи (!@#$%…) — 32+ залежно від набору символів
При 16 символах з усіма чотирма типами (94 можливих значення на позицію): 94¹⁶ ≈ 3,7 × 10³¹ комбінацій. Сучасний GPU-кластер, що зламує мільярд паролів на секунду, знадобиться більше часу, ніж вік Всесвіту.
Аргумент на користь менеджера паролів
Генерувати надійні паролі марно, якщо ви їх повторно використовуєте або зберігаєте у паролі.txt на робочому столі. Звіт Verizon про розслідування порушень даних послідовно виявляє, що 81% порушень пов’язані з вкраденими або слабкими паролями. Найпоширеніша причина повторного використання паролів: забагато облікових записів для відстеження.
Менеджери паролів вирішують це чисто:
- Bitwarden — з відкритим кодом, безкоштовний рівень покриває більшість потреб, працює на всіх платформах
- 1Password — відшліфований інтерфейс, відмінне сімейне/командне спільне використання
- KeePass — повністю локальний, без хмари, повний контроль
Коли пароль витікає
- Змініть його негайно на кожному обліковому записі, де ви його використовували
- Увімкніть 2FA на ураженому обліковому записі
- Перевірте Have I Been Pwned — введіть свій email, щоб побачити минулі порушення
- Перегляньте активні сесії та відкличте все незнайоме
Рекомендації за типом облікового запису
Фінансові рахунки
- 16+ символів, усі типи символів
- Унікальний пароль, ніколи не використовується повторно
- 2FA через додаток для аутентифікації (не SMS)
Електронна пошта
- 14+ символів — ваша пошта скидає кожен інший пароль, роблячи її коронним дорогоцінним каменем вашої безпеки
- Обов’язково 2FA
- Регулярно перевіряйте підключені пристрої
Соціальні мережі
- 12+ символів
- 2FA через додаток — 2FA на основі SMS вразливий до атак підміни SIM-карти
Робочі облікові записи
- Дотримуйтесь корпоративної політики (зазвичай 14+)
- Ніколи не використовуйте особисті паролі на робочих системах; змінюйте негайно при звільненні
Поширені помилки, яких варто уникати
Зберігання паролів у відкритому тексті (паролі.txt, додаток для нотаток, чернетки листів) — замість цього використовуйте зашифрований менеджер паролів.
Обмін паролями через чат або електронну пошту — використовуйте Bitwarden Send або подібний безпечний обмін, якщо вам потрібно ділитися.
Покладання на браузер як єдиний менеджер паролів — браузери вдосконалюються, але спеціалізований менеджер з головним паролем пропонує кращe шифрування та крос-платформну підтримку.
Українські рекомендації
Українська CERT-UA (cert.gov.ua) активно публікує попередження безпеки, включно з рекомендаціями щодо паролів. З 2022 року українські установи зазнають безпрецедентних кібератак — Дія та е-урядові сервіси запровадили сильну аутентифікацію саме тому, що безпека облікових даних є питанням національної безпеки. CERT-UA рекомендує унікальні паролі для всіх робочих та урядових облікових записів.
Статистика безпеки паролів
- 81% корпоративних порушень пов’язані з вкраденими або слабкими паролями (Verizon DBIR)
- 59% людей повторно використовують паролі у кількох облікових записах
- 23% найпоширеніших паролів можна зламати менш ніж за 1 секунду
- Середній користувач має 100+ онлайн-облікових записів, які вимагають паролів