Я буду вдячний, якщо ви поділитеся цими сторінками з друзями, збережете їх у закладках або посилання на них. Дякую! 🙏

Генератор паролів

Acrafto Team Безпека
Оновлено
Клавіатурні скорочення: Пробіл — згенерувати · C — копіювати
Розширені налаштування
Мінімум за типом символів
Показати обчислення

Час на злом
Час на злом
Швидкість залежить від того, як цільовий сайт хешує паролі, а не лише від апаратури зловмисника.
Ця сесія
    Зберігається лише в памʼяті. Закриття вкладки видаляє історію.

    Згенерувати кілька за раз

    Збережені налаштування

    Усе працює у вашому браузері. Жоден пароль ніколи не надсилається, не зберігається і не записується.

    Паролі, фрази, PIN-коди та ключі

    Вкладки над результатом перемикають чотири види секретів. Усі чотири беруть випадковість з одного локального джерела — змінюється лише алфавіт і правила.

    Випадковий — довжина від 4 до 128 символів з будь-яким поєднанням великих, малих літер, цифр і символів. У розділі Розширені налаштування ховаються параметри, які реальні сайти нав’язують: виключення схожих символів (0/O, 1/l/I) для всього, що доведеться вводити вручну, заборона окремих символів, які відхиляє сайт, мінімальна кількість символів кожного типу, заборона повторів або клавіатурних послідовностей на кшталт abc і qwe, або точна форма через шаблон (A — велика літера, a — мала літера, # — цифра, ! — символ, C — приголосна, v — голосна).

    Фраза — кілька випадкових слів замість одного переплутаного рядка, ідея correct-horse-battery-staple з XKCD 936. Слова беруться зі списку EFF large wordlist — 7 776 записів, стандарт diceware — тож кожне слово додає 12,9 біта: п’ять слів дають приблизно 65 бітів і, на відміну від xK9#mP2$vL5@nQ8, таку фразу можна утримати в пам’яті достатньо довго, щоб набрати її на телефоні. Можна задати роздільник, зробити перші літери великими або додати цифри й символ, якщо цього вимагає сайт. Другий стиль взагалі обходиться без англійських слів і будує вимовні склади (tokrilmufsad) — зручніше диктувати телефоном і не залежить від розкладки клавіатури.

    PIN — від 3 до 12 цифр для блокування телефона, SIM-карток, сигналізацій і банківських карток. Передбачувані варіанти не з’являються ніколи: 1234, 0000, всі однакові цифри й усе, що виглядає як рік народження, відхиляються і перегенеровуються. Цей фільтр важливіший, ніж здається, — в аналізах злитих баз PIN-кодів двадцять найпоширеніших чотиризначних комбінацій охоплюють приблизно чверть усіх випадків.

    Ключі — випадкові секрети у форматах, яких очікує код: Шістнадцятковий, Base64 або Літери та цифри. Розмір задається в байтах, тож 32 байти дають 256-бітний ключ (64 шістнадцяткові символи, 44 в Base64) для API-ключа, секрету сесії, JWT_SECRET чи SECRET_KEY. Ця ж вкладка генерує Резервні коди для двофакторної автентифікації у форматі, знайомому з GitHub (k7fp-2mqx), складені з алфавіту без схожих символів, щоб їх можна було безпечно записати на папері.

    Чому цей інструмент працює лише у вашому браузері

    Більшість генераторів паролів працюють добре — доки ви не зупинитесь і не замислитесь, що насправді відбувається. Коли ви генеруєте пароль на сервері, цей сервер теоретично його бачить. Для більшості сайтів це, мабуть, прийнятно. Але «мабуть» — це не та впевненість, яку ви хочете при налаштуванні банківського рахунку або електронної пошти.

    Цей генератор побудований навколо одного принципу: пароль ніколи не покидає ваш пристрій. Все працює в JavaScript безпосередньо у вашому браузері. Відповідна частина коду:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() черпає ентропію з генератора випадкових чисел вашої операційної системи — того самого джерела, що використовується криптографічними бібліотеками. Закрийте цю вкладку — і пароль зникне. Жодних журналів, жодної бази даних, жодного сервера.

    Проблема з «хитрощами» для паролів

    Роками поради з безпеки звучали так: візьміть слово, напишіть першу літеру великою, додайте цифру наприкінці, замініть одну літеру символом. Щось на кшталт P@rol1.

    Зловмисники знають ці хитрощі. Словникові атаки не лише намагаються зламати звичайні слова — вони намагаються зламати звичайні слова зі звичайними модифікаціями. P@rol1 — це не сильний пароль; це слабкий пароль у маскуванні.

    «Паролі — як нижня білизна: не дозволяйте людям їх бачити, міняйте їх часто і не діліться ними з незнайомцями.»
    — Chris Pirillo

    Справжній зсув прийшов із менеджерами паролів. Коли вам не потрібно пам’ятати пароль — коли він надійно зберігається в Bitwarden, 1Password або KeePass — немає причин не використовувати щось на кшталт xK9#mP2$vL5@nQ8 для кожного облікового запису. Генеруйте, копіюйте, зберігайте. Ось і весь робочий процес.

    Необхідність регулярно змінювати паролі була однією з початкових причин, чому цей інструмент було створено. Ротація пароля повинна займати 30 секунд, а не викликати головний біль.

    Наскільки довгим є достатньо довгим?

    Довжина важливіша за складність. Двадцятисимвольний пароль лише з малих літер має більшу ентропію, ніж десятисимвольний пароль з усіма чотирма типами символів. Обидва мають значення, але довжина перемагає.

    ПарольДовжинаЧас злому
    password12311 символів< 1 секунда
    IvanPetrenko198516 символів3 години
    Abc123!@#9 символів2 дні
    MyD0g!sF1uffy13 символів5 років
    Tr$7mK@p9Lq212 символів200+ років
    xK9#mP2$vL5@nQ815 символів34 000 років

    NIST Special Publication 800-63B рекомендує мінімум 8 символів, але зазначає, що довжина є основним фактором надійності — обов’язкові вимоги щодо спеціальних символів часто мають зворотний ефект, роблячи паролі більш передбачуваними.

    Що роблять типи символів

    • Великі літери (A–Z) — 26 можливостей на позицію
    • Малі літери (a–z) — ще 26
    • Цифри (0–9) — 10
    • Символи (!@#$%…) — 32+ залежно від набору символів

    При 16 символах з усіма чотирма типами (94 можливих значення на позицію): 94¹⁶ ≈ 3,7 × 10³¹ комбінацій. Сучасний GPU-кластер, що зламує мільярд паролів на секунду, знадобиться більше часу, ніж вік Всесвіту.

    Для розробників: ключі, секрети та масовий експорт

    Вкладка Ключі існує тому, що changeme та secret123 потрапляють у файли .env частіше, ніж хтось готовий визнати. Згенеруйте значення у форматі, якого справді очікує бібліотека, — шістнадцятковий для всього, що приймає сирий ключ, Base64 для токенів і заголовків, літери та цифри там, де оболонка або URL спіткнуться на + і /, — і задавайте розмір у байтах, а не символах, бо саме так визначається стійкість ключа: 16 байтів — це 128-бітний ключ, 32 байти — 256-бітний.

    Все базується на crypto.getRandomValues(), апаратному генераторі випадкових чисел браузера (CSPRNG) — тому ж класі джерел, що й secrets у Python або crypto/rand у Go, і категорично не Math.random(), який достатньо передбачуваний, щоб його відновити.

    Під панелями Згенерувати кілька за раз створює до 1 000 значень і завантажує їх як TXT, CSV, JSON, YAML, .env або SQL — для наповнення тестових облікових записів, видачі початкових облікових даних або заповнення стовпця без написання одноразового скрипту. Масовий експорт спирається на налаштування випадкового пароля (або ваш шаблон), а не на вкладки фрази чи PIN.

    Дві менші зручності: Очистити буфер обміну через 60 секунд після копіювання обмежує час, протягом якого секрет лежить у системному буфері обміну, а Збережені налаштування зберігають у браузері іменований набір правил, тож політика, до якої ви звертаєтесь часто, — 20 символів, без символів, без схожих літер, — завжди за один клік. URL-адреса сторінки теж передає ці налаштування, але ніколи саме згенероване значення, тому політику безпечно додавати в закладки або надсилати колезі.

    Аргумент на користь менеджера паролів

    Генерувати надійні паролі марно, якщо ви їх повторно використовуєте або зберігаєте у паролі.txt на робочому столі. Звіт Verizon про розслідування порушень даних послідовно виявляє, що 81% порушень пов’язані з вкраденими або слабкими паролями. Найпоширеніша причина повторного використання паролів: забагато облікових записів для відстеження.

    Менеджери паролів вирішують це чисто:

    • Bitwarden — з відкритим кодом, безкоштовний рівень покриває більшість потреб, працює на всіх платформах
    • 1Password — відшліфований інтерфейс, відмінне сімейне/командне спільне використання
    • KeePass — повністю локальний, без хмари, повний контроль

    Коли пароль витікає

    1. Змініть його негайно на кожному обліковому записі, де ви його використовували
    2. Увімкніть 2FA на ураженому обліковому записі
    3. Перевірте Have I Been Pwned — введіть свій email, щоб побачити минулі порушення
    4. Перегляньте активні сесії та відкличте все незнайоме

    Рекомендації за типом облікового запису

    Фінансові рахунки

    • 16+ символів, усі типи символів
    • Унікальний пароль, ніколи не використовується повторно
    • 2FA через додаток для аутентифікації (не SMS)

    Електронна пошта

    • 14+ символів — ваша пошта скидає кожен інший пароль, роблячи її коронним дорогоцінним каменем вашої безпеки
    • Обов’язково 2FA
    • Регулярно перевіряйте підключені пристрої

    Соціальні мережі

    • 12+ символів
    • 2FA через додаток — 2FA на основі SMS вразливий до атак підміни SIM-карти

    Робочі облікові записи

    • Дотримуйтесь корпоративної політики (зазвичай 14+)
    • Ніколи не використовуйте особисті паролі на робочих системах; змінюйте негайно при звільненні

    Поширені помилки, яких варто уникати

    Зберігання паролів у відкритому тексті (паролі.txt, додаток для нотаток, чернетки листів) — замість цього використовуйте зашифрований менеджер паролів.

    Обмін паролями через чат або електронну пошту — використовуйте Bitwarden Send або подібний безпечний обмін, якщо вам потрібно ділитися.

    Покладання на браузер як єдиний менеджер паролів — браузери вдосконалюються, але спеціалізований менеджер з головним паролем пропонує кращe шифрування та крос-платформну підтримку.

    Українські рекомендації

    Українська CERT-UA (cert.gov.ua) активно публікує попередження безпеки, включно з рекомендаціями щодо паролів. З 2022 року українські установи зазнають безпрецедентних кібератак — Дія та е-урядові сервіси запровадили сильну аутентифікацію саме тому, що безпека облікових даних є питанням національної безпеки. CERT-UA рекомендує унікальні паролі для всіх робочих та урядових облікових записів.

    Статистика безпеки паролів

    • 81% корпоративних порушень пов’язані з вкраденими або слабкими паролями (Verizon DBIR)
    • 59% людей повторно використовують паролі у кількох облікових записах
    • 23% найпоширеніших паролів можна зламати менш ніж за 1 секунду
    • Середній користувач має 100+ онлайн-облікових записів, які вимагають паролів

    Часті питання

    Цей генератор справді приватний? Так. Відкрийте консоль розробника браузера (F12) під час генерації пароля і перевірте вкладку Мережа — ви побачите нуль надісланих запитів. Все працює локально.
    Як часто мені слід змінювати паролі? Коли є причина: відоме порушення, підозра на компрометацію або після надання спільного доступу. NIST більше не рекомендує обов'язкову periodичну ротацію заради самої ротації — примусові часті зміни зазвичай призводять до слабших, передбачуваних паролів.
    Чи можна використовувати той самий пароль для кількох облікових записів? Ні. Одне порушення розкриває кожен обліковий запис, що ділиться цим паролем. Менеджер паролів дозволяє легко підтримувати унікальні паролі для сотень облікових записів.
    Пароль чи фраза — що обрати? Використовуйте випадковий пароль для всього, що за вас вводить менеджер паролів, а фразу — для тих небагатьох секретів, які доводиться вводити самостійно: головний пароль менеджера, шифрування диска, вхід у ноутбук. П'ять слів зі списку EFF дають приблизно 65 бітів ентропії — порівнянно з десятисимвольним випадковим паролем з усіма чотирма типами символів — і їх набагато легше правильно ввести на телефоні чи пульті телевізора.
    Чи можна згенерувати випадковий PIN-код? Так, вкладка PIN генерує від 3 до 12 цифр і відхиляє передбачувані варіанти: 1234, 0000, повторювані цифри й роки народження. Шість цифр замість звичних чотирьох майже нічого не коштують під час введення, але у сто разів збільшують кількість спроб, потрібних зловмиснику.
    Чи можна використовувати це для API-ключів і секретів застосунків? Саме для цього існує вкладка Ключі: шістнадцятковий, Base64 або буквено-цифровий вивід, розмір якого задається в байтах. 32 байти — це 256-бітний ключ, тобто те, що більшість бібліотек мають на увазі під надійним секретом для JWT_SECRET, SECRET_KEY або підпису вебхука. Ця ж вкладка також генерує резервні коди для двофакторної автентифікації.
    Чи можна згенерувати кілька значень одночасно? Згенерувати кілька за раз створює до 1 000 значень і завантажує їх як TXT, CSV, JSON, YAML, .env або SQL. Використовуються налаштування випадкового пароля або ваш шаблон, тож це підходить для наповнення тестових акаунтів і даних, а не для вкладок фрази чи PIN.
    Що сильніше — довжина чи складність? Довжина. Двадцятисимвольний пароль лише з малих літер має більшу ентропію, ніж десятисимвольний пароль з усіма типами символів. Використовуйте обидва, але пріоритизуйте довжину.
    Що робити, якщо я забуду пароль? Використовуйте менеджер паролів, щоб пам'ятати лише один головний пароль. Для облікових записів без менеджера більшість сервісів пропонують відновлення через email — тому захист вашої пошти надійним паролем та 2FA є обов'язковим.