Как пользоваться
Выберите режим. Случайный пароль — набор символов заданной длины (по умолчанию 16), подходит для менеджера паролей. Фраза — несколько случайных слов из словаря (метод diceware): её легко запомнить и набрать, подходит для мастер-пароля и входа в компьютер. PIN — только цифры, для карт и телефонов.
Пароли генерируются прямо в браузере криптографическим генератором crypto.getRandomValues без смещения распределения. Ничего не отправляется на сервер и не сохраняется. Пароли обновляются при каждом изменении настроек; кнопка «Сгенерировать» выдаёт новую порцию.
Энтропия считается по параметрам генератора: для случайного пароля — log2(алфавитдлина), для фразы — число слов × log2(размер словаря). Время взлома — среднее (половина всех вариантов): офлайн — если утёк хэш и его перебирают на видеокартах, онлайн — если подбирают через форму входа.
Безопасность паролей
- Длина важнее сложности. Каждый лишний символ умножает число вариантов. «Password1!» формально сложный, но есть в любом словаре; 16 случайных символов или 5–6 случайных слов надёжнее. Так же считает NIST SP 800-63B: требования «обязательно спецсимвол» не нужны, нужна длина и проверка по спискам утечек.
- Свой пароль для каждого сайта. Сайты регулярно взламывают, и украденные пары «почта + пароль» сразу проверяют на других сервисах.
- Пользуйтесь менеджером паролей (Bitwarden, KeePassXC, 1Password, встроенный в браузер или ОС). Тогда помнить нужно один мастер-пароль — сделайте его фразой из 6+ слов.
- Включите двухфакторную защиту. Лучше всего — ключи доступа (passkeys) или аппаратный ключ, затем приложение-аутентификатор. SMS — самый слабый вариант: номер можно перевыпустить или перехватить.
- Не меняйте пароль без причины. Плановая смена раз в 90 дней только приводит к «Пароль2», «Пароль3». Меняйте сразу, если сервис взломан или есть подозрение на утечку.
- Проверяйте утечки на haveibeenpwned.com. Проверка пароля там устроена по k-анонимности: на сервер уходят только первые 5 символов хэша, сам пароль не передаётся.
- Остерегайтесь фишинга. Самый длинный пароль не поможет, если ввести его на поддельном сайте. Проверяйте адрес; менеджер паролей и passkeys не подставят данные на чужом домене.
- Секретные вопросы — слабое место. Девичью фамилию матери и кличку питомца легко узнать. Если вопрос обязателен, отвечайте случайной строкой и храните её в менеджере.
- Почему фразы легче запомнить. Мозгу проще удержать 5 слов, чем 16 случайных знаков, а стойкость сопоставима: каждое слово из словаря на 1296 слов добавляет ~10,3 бита, на 7776 слов — ~12,9 бита. Главное, чтобы слова выбирал генератор, а не вы: придуманная фраза или строчка из песни угадывается легко.
Примеры (среднее время офлайн-перебора при 1010 попыток/с):
| Пароль | Энтропия | Время взлома |
|---|---|---|
| «Password1!», слово с заменами | — | мгновенно (есть в словарях) |
| PIN из 6 цифр | 20 бит | мгновенно (онлайн с лимитом попыток — приемлемо) |
| 8 строчных букв | 38 бит | ~10 секунд |
| 4 слова (EFF, 1296) | 41 бит | ~2 минуты |
| 8 символов из всех 94 | 52 бита | ~4 дня |
| 6 слов (EFF, 1296) | 62 бита | ~7 лет |
| 12 символов A–Z, a–z, 0–9 | 71 бит | ~5 тысяч лет |
| 8 слов (EFF, 1296) | 83 бита | ~12 млн лет |
| 16 символов со спецсимволами | ~104 бита | практически никогда |