Generator haseł

Losowe hasło tworzone w twojej przeglądarce i nigdy nigdzie niewysyłane, z entropią podaną w bitach zamiast szacowanej na oko.

Działa w całości w twojej przeglądarce. Nic nie jest wysyłane, logowane ani przechowywane.

Znaki do losowania
Entropia w bitach
—
Liczba znaków do wyboru
—
Możliwe hasła
—
Użyty alfabet
—

Losowe hasło, utworzone przez twoją własną przeglądarkę i nigdy nigdzie niewysyłane. Siła hasła jest podana jako entropia w bitach, która jest miarą, a nie opinią, a strona wyjaśnia, co ta liczba oznacza.

Jak to działa

Każdy znak jest losowany niezależnie i z równym prawdopodobieństwem z wybranego alfabetu, za pomocą kryptograficznego generatora liczb losowych twojej przeglądarki. Nic w haśle nie pochodzi od godziny, twojego komputera ani niczego, co atakujący mógłby odgadnąć.

Entropia to długość × log2(rozmiar alfabetu). To definicja, a nie szacunek: logarytm o podstawie dwa z liczby haseł, które mogły powstać przy twoich ustawieniach. Każdy dodatkowy bit podwaja tę liczbę.

Dotyczy to wyłącznie hasła wylosowanego, a takie właśnie tworzy ta strona i takiego nie tworzy człowiek, który hasło wymyśla. Hasło wymyślone samodzielnie ma znacznie mniejszą entropię, niż sugeruje jego długość, bo sposób, w jaki ludzie wymyślają hasła, jest przewidywalny.

Najczęściej zadawane pytania

Czy hasło jest wysyłane na wasz serwer?

Nie, i gwarantuje to sama konstrukcja, a nie tylko obietnica. Kod serwerowy tej witryny nie potrafi celowo wygenerować hasła: dla tego narzędzia liczy wyłącznie arytmetykę — alfabet, jego rozmiar, entropię — i żadnego hasła. Jedynym miejscem, gdzie hasło powstaje, jest przeglądarka, która będzie go używać.

Dlaczego nie ma wskaźnika siły hasła?

Bo byłby zmyślony. To, jak długo hasło się obroni, zależy od sprzętu atakującego, jego budżetu, algorytmu hashowania wybranego przez witrynę i tego, ile wyciekło z jej bazy danych. Ta strona nie zna żadnej z tych rzeczy, więc „złamanie zajęłoby 3 miliony lat” byłoby liczbą, za którą nic nie stoi. Entropię w bitach można podać zgodnie z prawdą.

To ile bitów potrzebuję?

Więcej, niż jesteś w stanie zapamiętać — i to jest prawdziwa odpowiedź: używaj menedżera haseł i długości, którą proponuje ta strona. Dla orientacji: każdy bit podwaja liczbę możliwości, więc 60 bitów to milion razy trudniej niż 40. To, co naprawdę wystarczy, zależy od tego, co hasło chroni i jak przechowuje je witryna, a żadnej z tych rzeczy nie widać stąd.

Dlaczego liczba spada po pominięciu podobnych znaków?

Bo to prawdziwy kompromis, a nie darmowe ulepszenie. Usunięcie Il1O0oB8S5Z2 sprawia, że hasło łatwiej odczytać z ekranu, ale zmniejsza alfabet, z którego je wylosowano, więc entropia spada. Liczba zmienia się, gdy zaznaczysz to pole — właśnie po to jest pokazywana.

Czy ta losowość jest wystarczająco dobra?

Narzędzie używa crypto.getRandomValues, kryptograficznego generatora przeglądarki, a nie Math.random, który nie jest do tego przeznaczony i da się go przewidzieć na podstawie jego własnych wyników. Jeśli twoja przeglądarka nie ma tego generatora, narzędzie to mówi i odmawia działania zamiast sięgać po coś słabszego.

Warto wiedzieć

  • Nic nie jest tu zapisywane, logowane ani wysyłane. Nie ma linku do udostępnienia, bo hasło w adresie URL to hasło w historii przeglądarki i wszędzie tam, gdzie link zostanie wklejony.
  • Alfabet jest pokazany obok liczb, żebyś widział dokładnie, które znaki były dostępne, zamiast polegać na samej ich liczbie.
  • Symbole to znaki interpunkcyjne ASCII bez spacji, którą zbyt wiele formularzy usuwa. Nic innego nie jest po cichu pomijane, bo alfabet, w którym brakuje znaków, daje hasło słabsze, niż twierdzi liczba obok niego.

Źródła

Wszystkie narzędzia z kategorii Kod