BL2.ru

Генератор паролей онлайн

🔒 Пароли создаются в вашем браузере и никуда не отправляются.

Энтропия: 103.4 битОчень надёжный
Офлайн-перебор (10¹⁰ попыток/с, утёкший хэш): практически никогда
Онлайн-перебор (100 попыток/с): практически никогда

Как пользоваться

Выберите режим. Случайный пароль — набор символов заданной длины (по умолчанию 16), подходит для менеджера паролей. Фраза — несколько случайных слов из словаря (метод diceware): её легко запомнить и набрать, подходит для мастер-пароля и входа в компьютер. PIN — только цифры, для карт и телефонов.

Пароли генерируются прямо в браузере криптографическим генератором crypto.getRandomValues без смещения распределения. Ничего не отправляется на сервер и не сохраняется. Пароли обновляются при каждом изменении настроек; кнопка «Сгенерировать» выдаёт новую порцию.

Энтропия считается по параметрам генератора: для случайного пароля — log2(алфавитдлина), для фразы — число слов × log2(размер словаря). Время взлома — среднее (половина всех вариантов): офлайн — если утёк хэш и его перебирают на видеокартах, онлайн — если подбирают через форму входа.

Безопасность паролей

  • Длина важнее сложности. Каждый лишний символ умножает число вариантов. «Password1!» формально сложный, но есть в любом словаре; 16 случайных символов или 5–6 случайных слов надёжнее. Так же считает NIST SP 800-63B: требования «обязательно спецсимвол» не нужны, нужна длина и проверка по спискам утечек.
  • Свой пароль для каждого сайта. Сайты регулярно взламывают, и украденные пары «почта + пароль» сразу проверяют на других сервисах.
  • Пользуйтесь менеджером паролей (Bitwarden, KeePassXC, 1Password, встроенный в браузер или ОС). Тогда помнить нужно один мастер-пароль — сделайте его фразой из 6+ слов.
  • Включите двухфакторную защиту. Лучше всего — ключи доступа (passkeys) или аппаратный ключ, затем приложение-аутентификатор. SMS — самый слабый вариант: номер можно перевыпустить или перехватить.
  • Не меняйте пароль без причины. Плановая смена раз в 90 дней только приводит к «Пароль2», «Пароль3». Меняйте сразу, если сервис взломан или есть подозрение на утечку.
  • Проверяйте утечки на haveibeenpwned.com. Проверка пароля там устроена по k-анонимности: на сервер уходят только первые 5 символов хэша, сам пароль не передаётся.
  • Остерегайтесь фишинга. Самый длинный пароль не поможет, если ввести его на поддельном сайте. Проверяйте адрес; менеджер паролей и passkeys не подставят данные на чужом домене.
  • Секретные вопросы — слабое место. Девичью фамилию матери и кличку питомца легко узнать. Если вопрос обязателен, отвечайте случайной строкой и храните её в менеджере.
  • Почему фразы легче запомнить. Мозгу проще удержать 5 слов, чем 16 случайных знаков, а стойкость сопоставима: каждое слово из словаря на 1296 слов добавляет ~10,3 бита, на 7776 слов — ~12,9 бита. Главное, чтобы слова выбирал генератор, а не вы: придуманная фраза или строчка из песни угадывается легко.

Примеры (среднее время офлайн-перебора при 1010 попыток/с):

ПарольЭнтропияВремя взлома
«Password1!», слово с заменами—мгновенно (есть в словарях)
PIN из 6 цифр20 битмгновенно (онлайн с лимитом попыток — приемлемо)
8 строчных букв38 бит~10 секунд
4 слова (EFF, 1296)41 бит~2 минуты
8 символов из всех 9452 бита~4 дня
6 слов (EFF, 1296)62 бита~7 лет
12 символов A–Z, a–z, 0–971 бит~5 тысяч лет
8 слов (EFF, 1296)83 бита~12 млн лет
16 символов со спецсимволами~104 битапрактически никогда

Английский список слов — EFF Short Wordlist #1 (1296 слов), © Electronic Frontier Foundation, лицензия EFF, CC BY 3.0.