Co wygenerować
Generuj losowe hasła, łatwe do zapamiętania frazy hasłowe lub numeryczne PIN-y i sprawdź, ile mają bitów entropii oraz ile trwałoby ich odgadnięcie atakiem brute force. Wszystko jest liczone w Twojej przeglądarce za pomocą systemowego generatora kryptograficznego: nic, co wygenerujesz lub wpiszesz, nie trafia na serwer.
Od 4 do 128 znaków
Na przykład symbole, których Twój system nie akceptuje
Wynik
Sprawdź własne hasło
Jest analizowane w przeglądarce i nie jest zapisywane ani udostępniane w linku

Jak to działa

Siła losowo wygenerowanego hasła nie zależy od tego, czy „wygląda na skomplikowane”, ale od tego, z ilu możliwych kombinacji generator mógł wybierać. Tę liczbę wyraża się w bitach entropii: każdy bit podwaja pracę atakującego. Hasło z 20 znaków łączące małe i wielkie litery, cyfry i symbole pochodzi z alfabetu 94 znaków i ma około 131 bitów; przy 8 znakach z tego samego alfabetu spada do 52 bitów, które farma GPU przeszuka w kilka dni.

Frazy hasłowe zamieniają znaki na słowa. To narzędzie korzysta z długiej listy EFF liczącej 7776 słów (6⁵, czyli kombinacje pięciu kości), więc każde słowo dodaje 12,9 bitu. Pięć słów daje 64,6 bitu, tyle co 10 w pełni losowych znaków, ale znacznie łatwiej je zapamiętać i wpisać, co ma znaczenie przy haśle głównym menedżera haseł czy szyfrowaniu dysku.

Wszystko jest generowane w przeglądarce za pomocą crypto.getRandomValues, kryptograficznego generatora systemu operacyjnego, a próbkowanie z odrzuceniem sprawia, że żaden znak nie wypada częściej niż inny. Ani wygenerowane hasła, ani to, które sprawdzasz w ostatniej karcie, nie opuszczają Twojego urządzenia, a sprawdzane hasło nie jest też zapisywane w linku do udostępnienia.

Przykłady

20 · a-z A-Z 0-9 !@#…≈ 131 bits20 × log₂(94). Nawet przy 10 miliardach prób na sekundę sprawdzenie połowy kombinacji zajęłoby około 4,6 × 10²¹ lat.
5 × EFF≈ 64,6 bits5 × log₂(7776). Przy szybkim hashu GPU potrzebowałoby średnio około 45 lat; jeśli serwis przechowuje hasła w bcrypt, ponad 45 milionów.
8 · a-z A-Z 0-9 !@#…≈ 52 bitsOsiem znaków już nie wystarcza, gdy wycieknie szybki hash: przy 10 miliardach prób na sekundę połowa przestrzeni zostaje przeszukana w około 85 godzin.
PIN · 61 000 000 · ≈ 19,9 bitsPIN jest bezpieczny tylko dlatego, że urządzenie lub bank ograniczają liczbę prób. Przy 100 próbach na godzinę sprawdzenie połowy kombinacji zajęłoby około 208 dni; bez limitu — chwilę.

Przypadki użycia

  • Tworzenie unikalnych haseł dla każdego konta i zapisywanie ich w menedżerze haseł.
  • Wybór frazy hasłowej do tego, co trzeba wpisywać z pamięci: hasła głównego menedżera, szyfrowania dysku czy logowania do komputera.
  • Generowanie danych uwierzytelniających usług, kluczy API lub haseł do bazy danych na potrzeby plików konfiguracyjnych i menedżerów sekretów.
  • Hurtowe tworzenie haseł startowych dla nowych użytkowników bez niejednoznacznych znaków, aby można je było bezbłędnie podyktować lub odczytać z kartki.
  • Dopasowanie się do systemów o dziwnych regułach przez usunięcie symboli, których nie akceptują, np. cudzysłowów czy ukośników odwrotnych.
  • Sprawdzenie, czy używane już hasło jest przewidywalne, zanim zdecydujesz, czy je zmienić.

Najczęstsze pytania

Ile bitów potrzebuje hasło?

Dla konta internetowego chronionego limitem prób 60 bitów w zupełności wystarczy. Jeśli sekret może zostać zaatakowany offline, np. hasło główne menedżera haseł albo klucz chroniący zaszyfrowany plik, celuj w 80 lub więcej. Powyżej 128 bitów nie ma praktycznego zysku: to już poza zasięgiem jakiegokolwiek wyobrażalnego atakującego.

Co jest bezpieczniejsze: długie hasło czy hasło z symbolami?

Długie. Przejście z 62 do 94 możliwych znaków, czyli dodanie symboli, daje 0,6 bitu na znak; dodanie jednego znaku więcej daje ponad 6 bitów. Dlatego NIST w wytycznych SP 800-63B zaleca, by serwisy akceptowały długie hasła i przestały narzucać reguły składu typu „co najmniej jeden symbol”.

Dlaczego fraza hasłowa używa angielskich słów?

Ponieważ lista EFF jest przygotowana specjalnie do fraz hasłowych: popularne słowa, bez obraźliwych terminów, łatwe do wpisania i żadne nie jest prefiksem innego, co zapobiega niejednoznacznościom przy łączeniu ich bez separatora. Bezpieczeństwo nie zależy od języka, lecz od wielkości listy i losowości wyboru; atakujący może znać całą listę, a i tak musi sprawdzić 7776 opcji na słowo.

Dlaczego ocena różni się od entropii?

Bo mierzą co innego. Entropia dotyczy sekretów generowanych losowo, dla których znany jest dokładny proces. Hasło wymyślone przez człowieka prawie nigdy nie jest losowe: „Argentina2024!” ma 14 znaków czterech rodzajów, ale to słowo ze słownika, rok i symbol na końcu — dokładnie to, co programy do łamania haseł sprawdzają na początku. Oceniający szuka takich wzorców i szacuje, ile prób byłoby naprawdę potrzebnych.

Czy generowanie haseł na stronie internetowej jest bezpieczne?

Tak, jeśli obliczenia odbywają się w przeglądarce i nic nie jest wysyłane, a tak jest w tym przypadku: możesz to sprawdzić w narzędziach deweloperskich, gdzie karta sieci nie rejestruje żadnego wysyłania danych; jedynym pobraniem jest lista słów przy pierwszym żądaniu frazy. Mimo to najważniejsze dane logowania najlepiej generować w tym samym menedżerze, w którym będą przechowywane, aby hasło nigdy nie przechodziło przez schowek.

Po co wykluczać niejednoznaczne znaki?

Ponieważ w wielu krojach pisma 0 i O albo 1, l i I są niemal identyczne, a hasło, które ktoś musi odczytać z kartki lub podyktować przez telefon, zostaje błędnie przepisane. Ich usunięcie nieco zmniejsza alfabet i entropię na znak, co rekompensuje się, wydłużając hasło o jeden lub dwa znaki.