Перейти к основному содержимому
Tooletto

Генератор паролей

Генерируйте криптографически стойкие пароли и запоминающиеся кодовые фразы прямо в браузере. Ничего не передаётся по сети, ничего не логируется, а случайность берётся из вашей операционной системы.

  • Файлы никогда не покидают ваше устройство
  • Бесплатно, без регистрации
  • Без водяных знаков
  • Работает офлайн после загрузки
Loading tool…

Как пользоваться: генератор паролей

  1. 1

    Выберите тип

    Случайный пароль из символов или запоминающуюся кодовую фразу из нескольких слов.

  2. 2

    Настройте длину и наборы символов

    Индикатор надёжности показывает реальную энтропию в битах по мере настройки.

  3. 3

    Скопируйте пароль

    Скопируйте пароль сразу в свой менеджер паролей.

Почему длина почти всегда важнее сложности

Надёжность случайного пароля — это функция от того, сколько всего возможных паролей существует при данной длине и наборе символов, а это число растёт экспоненциально с длиной, но лишь линейно с размером набора символов: добавление ещё одной позиции символа умножает всё пространство возможностей, тогда как добавление ещё одного допустимого типа символов сдвигает его совсем незначительно. Пароль из 20 символов, использующий только строчные буквы, выбирает из 26 вариантов на каждой из 20 позиций, что в итоге даёт гораздо больше суммарных комбинаций, чем пароль из 8 символов, выбираемых из куда более богатого набора в 94 возможных символа (заглавные, строчные буквы, цифры и символы вместе), но всего с 8 позициями для их размещения. Это математическая причина, по которой длина — главный фактор надёжности пароля, и почему давний совет добавлять спецсимволы и менять регистр значит гораздо меньше, чем просто сделать пароль длиннее.

Что на самом деле означает «криптографически стойкий»

Не все генераторы случайных чисел одинаково непредсказуемы. `Math.random()` — универсальная функция случайных чисел, встроенная в JavaScript, — рассчитана на скорость и статистическое распределение в таких задачах, как анимации или перемешивание игрового поля: она не рассчитана на то, чтобы противостоять злоумышленнику, целенаправленно пытающемуся предсказать её вывод, а в некоторых реализациях её внутреннее состояние можно частично восстановить по нескольким наблюдаемым результатам. `crypto.getRandomValues()` — API, которое вместо этого использует данный инструмент, — берёт данные из криптографического источника случайных чисел операционной системы, того же самого источника, который используется для генерации ключей шифрования, и который создан и проверен специально для противостояния именно такой атаке предсказания. Использование чего-либо, кроме CSPRNG (криптографически стойкого генератора псевдослучайных чисел), для генерации паролей — реальная, эксплуатируемая уязвимость, а не теоретическая: несколько опубликованных уязвимостей в генераторах паролей возникли именно из-за такой подмены.

Как читать показатель энтропии и откуда взялись общепринятые пороги

Энтропия, измеряемая в битах, показывает, сколько попыток потребуется злоумышленнику, чтобы перебором перепробовать все варианты до нахождения нужного, — каждый дополнительный бит удваивает это число, поэтому зависимость экспоненциальная, а не линейная: скачок с 60 до 70 бит означает увеличение объёма работы злоумышленника в тысячу раз, а не скромное улучшение на десять единиц. Ниже примерно 50 бит устойчивые атаки перебором на современном оборудовании становятся вполне реализуемыми за разумное время. Диапазон 70–80 бит считается комфортным для обычного пароля, защищающего типичный аккаунт в интернете. Больше 100 бит — это с большим запасом за пределами того, что способны исчерпать любые современные вычислительные мощности, поэтому и рекомендации этого инструмента, и его индикатор надёжности опираются именно на эти конкретные пороги, а не на расплывчатую рекомендацию «сделайте пароль понадёжнее».

Часто задаваемые вопросы

Безопасно ли генерировать пароль на сайте?

В данном случае — да. Пароли создаются функцией `crypto.getRandomValues`, криптографическим источником случайности вашей операционной системы, и никогда не покидают страницу. Здесь нет ни одного сетевого запроса, который можно перехватить, и ничего не сохраняется. Можно отключиться от интернета — инструмент продолжит работать, и вы можете убедиться в этом сами.

Какой длины должен быть пароль?

Не менее 16 символов из смешанного набора — это даёт около 100 бит энтропии, что намного превышает возможности любой реальной атаки перебором. Длина значит гораздо больше, чем спецсимволы: пароль из 20 строчных букв надёжнее, чем пароль из 8 символов с добавлением спецсимволов.

Что означает показатель энтропии?

Биты энтропии измеряют, сколько попыток потребуется злоумышленнику для подбора пароля. Каждый дополнительный бит удваивает это число. Меньше 50 бит — слабо, 70–80 — приемлемо, а больше 100 — за пределами возможностей любой современной атаки.

Настолько ли кодовые фразы безопасны, как случайные пароли?

Да, если слова выбираются случайно. Четыре случайных слова из большого списка дают примерно 52 бита; шесть — около 78. Преимущество в том, что такую фразу реально запомнить и набрать вручную — а это важно для тех немногих паролей, которые нельзя хранить в менеджере.

Почему стоит избегать похожих по написанию символов?

Потому что 0/O и 1/l/I неразличимы во многих шрифтах. Исключение таких символов стоит пары бит энтропии, но избавляет от реального раздражения, когда пароль нужно продиктовать вслух или ввести с распечатки.

Частые задачи: генератор паролей