Я буду вдячний, якщо ви поділитеся цими сторінками з друзями, збережете їх у закладках або посилання на них. Дякую! 🙏

Генератор паролів

Acrafto Team Безпека
Оновлено

Чому цей інструмент працює лише у вашому браузері

Більшість генераторів паролів працюють добре — доки ви не зупинитесь і не замислитесь, що насправді відбувається. Коли ви генеруєте пароль на сервері, цей сервер теоретично його бачить. Для більшості сайтів це, мабуть, прийнятно. Але «мабуть» — це не та впевненість, яку ви хочете при налаштуванні банківського рахунку або електронної пошти.

Цей генератор побудований навколо одного принципу: пароль ніколи не покидає ваш пристрій. Все працює в JavaScript безпосередньо у вашому браузері. Відповідна частина коду:

const array = new Uint8Array(length);
crypto.getRandomValues(array);

crypto.getRandomValues() черпає ентропію з генератора випадкових чисел вашої операційної системи — того самого джерела, що використовується криптографічними бібліотеками. Закрийте цю вкладку — і пароль зникне. Жодних журналів, жодної бази даних, жодного сервера.

Проблема з «хитрощами» для паролів

Роками поради з безпеки звучали так: візьміть слово, напишіть першу літеру великою, додайте цифру наприкінці, замініть одну літеру символом. Щось на кшталт P@rol1.

Зловмисники знають ці хитрощі. Словникові атаки не лише намагаються зламати звичайні слова — вони намагаються зламати звичайні слова зі звичайними модифікаціями. P@rol1 — це не сильний пароль; це слабкий пароль у маскуванні.

«Паролі — як нижня білизна: не дозволяйте людям їх бачити, міняйте їх часто і не діліться ними з незнайомцями.»
— Chris Pirillo

Справжній зсув прийшов із менеджерами паролів. Коли вам не потрібно пам’ятати пароль — коли він надійно зберігається в Bitwarden, 1Password або KeePass — немає причин не використовувати щось на кшталт xK9#mP2$vL5@nQ8 для кожного облікового запису. Генеруйте, копіюйте, зберігайте. Ось і весь робочий процес.

Необхідність регулярно змінювати паролі була однією з початкових причин, чому цей інструмент було створено. Ротація пароля повинна займати 30 секунд, а не викликати головний біль.

Наскільки довгим є достатньо довгим?

Довжина важливіша за складність. Двадцятисимвольний пароль лише з малих літер має більшу ентропію, ніж десятисимвольний пароль з усіма чотирма типами символів. Обидва мають значення, але довжина перемагає.

ПарольДовжинаЧас злому
password12311 символів< 1 секунда
IvanPetrenko198516 символів3 години
Abc123!@#9 символів2 дні
MyD0g!sF1uffy13 символів5 років
Tr$7mK@p9Lq212 символів200+ років
xK9#mP2$vL5@nQ815 символів34 000 років

NIST Special Publication 800-63B рекомендує мінімум 8 символів, але зазначає, що довжина є основним фактором надійності — обов’язкові вимоги щодо спеціальних символів часто мають зворотний ефект, роблячи паролі більш передбачуваними.

Що роблять типи символів

  • Великі літери (A–Z) — 26 можливостей на позицію
  • Малі літери (a–z) — ще 26
  • Цифри (0–9) — 10
  • Символи (!@#$%…) — 32+ залежно від набору символів

При 16 символах з усіма чотирма типами (94 можливих значення на позицію): 94¹⁶ ≈ 3,7 × 10³¹ комбінацій. Сучасний GPU-кластер, що зламує мільярд паролів на секунду, знадобиться більше часу, ніж вік Всесвіту.

Аргумент на користь менеджера паролів

Генерувати надійні паролі марно, якщо ви їх повторно використовуєте або зберігаєте у паролі.txt на робочому столі. Звіт Verizon про розслідування порушень даних послідовно виявляє, що 81% порушень пов’язані з вкраденими або слабкими паролями. Найпоширеніша причина повторного використання паролів: забагато облікових записів для відстеження.

Менеджери паролів вирішують це чисто:

  • Bitwarden — з відкритим кодом, безкоштовний рівень покриває більшість потреб, працює на всіх платформах
  • 1Password — відшліфований інтерфейс, відмінне сімейне/командне спільне використання
  • KeePass — повністю локальний, без хмари, повний контроль

Коли пароль витікає

  1. Змініть його негайно на кожному обліковому записі, де ви його використовували
  2. Увімкніть 2FA на ураженому обліковому записі
  3. Перевірте Have I Been Pwned — введіть свій email, щоб побачити минулі порушення
  4. Перегляньте активні сесії та відкличте все незнайоме

Рекомендації за типом облікового запису

Фінансові рахунки

  • 16+ символів, усі типи символів
  • Унікальний пароль, ніколи не використовується повторно
  • 2FA через додаток для аутентифікації (не SMS)

Електронна пошта

  • 14+ символів — ваша пошта скидає кожен інший пароль, роблячи її коронним дорогоцінним каменем вашої безпеки
  • Обов’язково 2FA
  • Регулярно перевіряйте підключені пристрої

Соціальні мережі

  • 12+ символів
  • 2FA через додаток — 2FA на основі SMS вразливий до атак підміни SIM-карти

Робочі облікові записи

  • Дотримуйтесь корпоративної політики (зазвичай 14+)
  • Ніколи не використовуйте особисті паролі на робочих системах; змінюйте негайно при звільненні

Поширені помилки, яких варто уникати

Зберігання паролів у відкритому тексті (паролі.txt, додаток для нотаток, чернетки листів) — замість цього використовуйте зашифрований менеджер паролів.

Обмін паролями через чат або електронну пошту — використовуйте Bitwarden Send або подібний безпечний обмін, якщо вам потрібно ділитися.

Покладання на браузер як єдиний менеджер паролів — браузери вдосконалюються, але спеціалізований менеджер з головним паролем пропонує кращe шифрування та крос-платформну підтримку.

Українські рекомендації

Українська CERT-UA (cert.gov.ua) активно публікує попередження безпеки, включно з рекомендаціями щодо паролів. З 2022 року українські установи зазнають безпрецедентних кібератак — Дія та е-урядові сервіси запровадили сильну аутентифікацію саме тому, що безпека облікових даних є питанням національної безпеки. CERT-UA рекомендує унікальні паролі для всіх робочих та урядових облікових записів.

Статистика безпеки паролів

  • 81% корпоративних порушень пов’язані з вкраденими або слабкими паролями (Verizon DBIR)
  • 59% людей повторно використовують паролі у кількох облікових записах
  • 23% найпоширеніших паролів можна зламати менш ніж за 1 секунду
  • Середній користувач має 100+ онлайн-облікових записів, які вимагають паролів

Часті питання

Цей генератор справді приватний? Так. Відкрийте консоль розробника браузера (F12) під час генерації пароля і перевірте вкладку Мережа — ви побачите нуль надісланих запитів. Все працює локально.
Як часто мені слід змінювати паролі? Коли є причина: відоме порушення, підозра на компрометацію або після надання спільного доступу. NIST більше не рекомендує обов'язкову periodичну ротацію заради самої ротації — примусові часті зміни зазвичай призводять до слабших, передбачуваних паролів.
Чи можна використовувати той самий пароль для кількох облікових записів? Ні. Одне порушення розкриває кожен обліковий запис, що ділиться цим паролем. Менеджер паролів дозволяє легко підтримувати унікальні паролі для сотень облікових записів.
Що сильніше — довжина чи складність? Довжина. Двадцятисимвольний пароль лише з малих літер має більшу ентропію, ніж десятисимвольний пароль з усіма типами символів. Використовуйте обидва, але пріоритизуйте довжину.
Що робити, якщо я забуду пароль? Використовуйте менеджер паролів, щоб пам'ятати лише один головний пароль. Для облікових записів без менеджера більшість сервісів пропонують відновлення через email — тому захист вашої пошти надійним паролем та 2FA є обов'язковим.