Генератор паролей
Собирает пароль криптографическим генератором браузера и сразу показывает, чего он стоит: стойкость в битах и время, за которое его переберут на видеокартах. Настраиваются длина, наборы символов и отсев похожих знаков вроде нуля и большой O.
Из чего складывается стойкость
Инструмент собирает пароль криптографическим генератором браузера и сразу показывает, чего он стоит: стойкость в битах и время, за которое его переберут на видеокартах. Настраиваются длина, наборы символов и отсев похожих знаков вроде нуля и большой O — тех, что путаются при переписывании с экрана.
Стойкость считается из размера алфавита и длины: каждый добавленный символ умножает число вариантов на размер алфавита. Пароль из шестнадцати знаков со всеми четырьмя наборами даёт около ста бит энтропии, из восьми — около пятидесяти двух. Разница между ними измеряется квинтиллионами раз.
Важно, что генератор берёт случайность у операционной системы через криптографический интерфейс браузера. Обычная функция случайных чисел для паролей не годится: она предсказуема, если известно её состояние, и подобрать такой пароль много проще, чем кажется по длине.

| Длина | Наборы | Энтропия | Порядок времени перебора |
|---|---|---|---|
| 8 | все четыре | ≈ 52 бита | часы |
| 12 | все четыре | ≈ 78 бит | тысячи лет |
| 16 | все четыре | ≈ 105 бит | недостижимо |
| 20 | только строчные | ≈ 94 бита | недостижимо |
CTSS, соль Морриса и кости Diceware
Первый пароль в вычислительной технике появился около 1961 года в системе разделения времени CTSS Массачусетского технологического института: машина была одна, работали на ней многие, и понадобился способ разделить файлы. Там же случилась первая утечка — файл с паролями по ошибке вывели на печать всем пользователям.
В 1979 году Роберт Моррис и Кен Томпсон опубликовали разбор защиты паролей в UNIX. Они показали, что хранить пароли в открытом виде нельзя, ввели соль против заранее посчитанных таблиц и намеренно замедлили функцию хеширования. Эти три идеи работают до сих пор.
Метод Diceware, придуманный Арнольдом Рейнхолдом в 1995 году, предлагает другой путь: бросать пять костей и брать слово из списка по выпавшему числу. Шесть таких слов дают около семидесяти семи бит — столько же, сколько двенадцать случайных символов, но запомнить фразу из шести слов человеку намного легче. Позже появились медленные функции вроде bcrypt 1999 года и scrypt, специально устроенные так, чтобы перебор на видеокартах давал мало выигрыша.

Какой пароль брать и что хранить в голове
Для обычных сайтов берите шестнадцать символов со всеми наборами и храните в менеджере паролей — запоминать их незачем. Для пароля, который придётся вводить руками часто, включите отсев похожих знаков: это снимает большую часть ошибок при наборе с экрана.
Для мастер-пароля от менеджера возьмите длинную фразу из случайных слов: её реально запомнить, а стойкость получается той же. Ключевое слово здесь случайных — фраза из осмысленного предложения перебирается на порядки быстрее.
Один пароль на несколько сайтов обесценивает любую длину: утечка на одном отдаёт остальные. Проверить, насколько стоек уже придуманный пароль, поможет проверка надёжности.
Включите двухфакторную проверку там, где она есть. Она защищает даже тогда, когда пароль утёк целиком, и по важности стоит выше любой прибавки к длине. Пароль остаётся первым рубежом, но единственным ему быть не стоит. Сгенерированный пароль инструмент нигде не сохраняет и никуда не отправляет: он существует только во вкладке браузера, пока вы её не закрыли.
| Источник случайности | криптографический интерфейс браузера |
| 16 символов, все наборы | ≈ 105 бит |
| 12 символов, все наборы | ≈ 78 бит |
| Шесть слов Diceware | ≈ 77 бит |
| Первый пароль | CTSS, около 1961 |
| Соль и медленный хеш | 1979 |
| Diceware | 1995 |
| Разумный минимум сегодня | 12 символов |
Как пользоваться
Пачкой можно сделать до пятидесяти паролей — удобно, когда заводите доступы нескольким людям. Готовый пароль надо где-то хранить, и браузер для этого подходит плохо. В каталоге собраны менеджеры паролей с шифрованием и синхронизацией между устройствами.
- Двенадцать символов — минимум для важных доступов, шестнадцать и больше — спокойный вариант.
- Чем больше алфавит, тем выше стойкость. Если система не принимает знаки препинания, снимите галочку и добавьте длины.
- Полоса и число в битах показывают запас прочности: 60 бит — слабо, 80 — приемлемо, 100 и выше — надолго.
- Запоминать такие пароли не нужно, их место в менеджере: браузерном или отдельном.
Частые вопросы
Насколько случайны эти пароли?
Символы берутся из crypto.getRandomValues — криптографического генератора браузера. Math.random здесь не используется. Выбор индекса сделан без смещения: значения, попадающие в неполный остаток диапазона, отбрасываются, поэтому все символы алфавита равновероятны.
Что означает стойкость в битах?
Это логарифм числа возможных паролей по основанию два. Каждый бит удваивает перебор: пароль на 60 бит перебирается в миллиард раз быстрее пароля на 90 бит. Считается как длина, умноженная на двоичный логарифм размера алфавита.
Откуда берётся время перебора?
Из расчёта в десять миллиардов попыток в секунду — это порядок для офлайн-перебора хеша на сборке из видеокарт. Цифра ориентировочная: при онлайн-подборе через форму входа скорость на несколько порядков ниже, при утечке базы со слабым хешированием — выше.
Какой длины пароль достаточно?
Для важных доступов — от двенадцати символов при полном алфавите, для остального обычно хватает и меньшего. Длина работает сильнее набора символов: добавить четыре символа полезнее, чем воткнуть в середину восклицательный знак.
Пароль уходит на сервер?
Нет. Страница не отправляет ничего: генерация и оценка стойкости выполняются в браузере, пароли не сохраняются и не попадают в адресную строку.
Где хранить такие пароли?
В менеджере паролей — встроенном в браузер или отдельном. Смысл длинного случайного пароля в том, что его не нужно помнить: помнить нужно один мастер-пароль.
Спросите нейросети об инструменте
Похожие инструменты
Стойкость в битах, время перебора и разбор слабых мест: словарные слова под заменой символов, клавиатурные ряды, годы и повторы.
ОткрытьКроссворды онлайнГотовый кроссворд по теме: шестнадцать наборов от детских слов до городов и стран. Разгадывается прямо на странице с проверкой, подсказками и печатью, каждый раз новая сетка.
ОткрытьВыкройка юбки по меркамВыкройка юбки по вашим меркам: солнце, полусолнце, клёш, прямая, карандаш, трапеция и на резинке. Чертёж с размерами, печать 1:1 на листах А4 и расход ткани под её ширину.
ОткрытьГенератор ФИОСлучайные русские фамилия, имя и отчество: пол, пять форматов, дата рождения, до 500 строк. Копирование и выгрузка в TXT и CSV.
ОткрытьГенеалогическое древоРодословное древо семьи с фото и датами: предки, братья и сёстры, дети и внуки. Три оформления, PNG, печать и PDF, файл GEDCOM.
ОткрытьНаклейки на тетрадиНаклейки для подписи тетрадей по всем предметам сразу: фамилия и имя склоняются в родительный падеж, ученика или ученицы, школа и класс, шесть оформлений, три размера, печать на А4 с линиями отреза.
ОткрытьЕщё генераторы
Пароли и тестовые данные, CSS-градиенты, тени и скругления, clip-path и фильтры, анимации, Flexbox и Grid — в разделе 39 генераторов.