Generator haseł
Hasło powstaje wyłącznie w Twojej przeglądarce — nie jest nigdzie wysyłane.
Generator tworzy silne, losowe hasła bezpośrednio w Twojej przeglądarce — z kryptograficznego źródła losowości, bez wysyłania czegokolwiek na serwer. Ustawiasz długość i klasy znaków, a pasek entropii od razu pokazuje, jak mocne jest hasło.
Czym jest generator haseł?
Większość haseł, które wpadają w ręce cyberprzestępców, nie zostaje „złamana” sprytnym atakiem — po prostu były zbyt krótkie, przewidywalne albo używane w wielu miejscach naraz. Generator haseł rozwiązuje pierwszy z tych problemów u źródła: składa ciąg znaków wylosowany z całej dostępnej puli, bez dat urodzenia, imion i wzorców klawiaturowych, które programy do łamania haseł sprawdzają w pierwszej kolejności.
Siłę takiego hasła opisuje entropia, wyrażana w bitach — im więcej bitów, tym więcej kombinacji musiałby sprawdzić atakujący. Każdy dodatkowy znak zwiększa entropię szybciej niż dorzucenie kolejnej klasy znaków, dlatego długość ma większe znaczenie niż złożoność. Wytyczne NIST SP 800-63 (amerykańskiego Narodowego Instytutu Standardów i Technologii) od lat idą właśnie w tę stronę: długie hasła zamiast wymuszonych kombinacji liter, cyfr i symboli zmienianych co miesiąc.
Jak korzystać z generatora?
- Ustaw długość — suwakiem albo wpisując liczbę (od 4 do 2048 znaków; rozsądne minimum to 16).
- Wybierz klasy znaków — małe litery, wielkie litery, cyfry i znaki specjalne. Domyślne ustawienia pasują do większości serwisów.
- Opcjonalnie zawęź pulę — „bez podobnych” pomija znaki mylone ze sobą (o, 0, i, l, 1), a „bez niejednoznacznych” usuwa symbole, które psują się w niektórych formularzach (
~ ; : { } [ ] / \). - Podaj liczbę haseł — pole „Ile haseł” wygeneruje do 100 haseł naraz, np. przy zakładaniu kont dla całego zespołu.
- Kliknij „Generuj” — hasło skopiujesz jednym kliknięciem, a przycisk ↻ wylosuje nowe.
Pasek pod hasłem pokazuje jego siłę wraz z entropią w bitach. Wynik powyżej 80 bitów można uznać za mocny, a powyżej 100 — za wystarczający nawet dla kont administracyjnych.
Czy to bezpieczne? Gdzie powstaje hasło
Całość działa po stronie przeglądarki, w oparciu o kryptograficzny generator liczb losowych wbudowany w przeglądarkę (Web Crypto API). Hasło nie jest nigdzie wysyłane, zapisywane ani logowane — znika w momencie zamknięcia karty. To istotna różnica względem generatorów, które tworzą hasła po stronie serwera: tam musisz zaufać, że operator niczego nie zapisuje.
Prawdziwa losowość ma znaczenie praktyczne. Człowiek proszony o „losowe” hasło niemal zawsze tworzy przewidywalne wzorce, a słownikowe programy do łamania haseł potrafią sprawdzać miliardy takich kombinacji na sekundę. Wobec ciągu wylosowanego kryptograficznie pozostaje im tylko atak siłowy — a przy odpowiedniej długości hasła jest on obliczeniowo poza zasięgiem.
Jak przechowywać silne hasła
Losowego, 20-znakowego hasła nikt nie zapamięta — i nie musi. Standardem jest menedżer haseł, który przechowuje je w zaszyfrowanym sejfie i podpowiada przy logowaniu; zapamiętujesz wyłącznie jedno hasło główne. Dzięki temu każde konto może mieć unikalne hasło, a wyciek z jednego serwisu nie otwiera drogi do pozostałych.
Warto dołożyć dwie praktyki. Po pierwsze, uwierzytelnianie dwuskładnikowe (2FA) wszędzie tam, gdzie się da — nawet przejęte hasło nie wystarczy wtedy do zalogowania. Po drugie, unikalność: incydenty naruszenia bezpieczeństwa danych zdarzają się regularnie i to właśnie recykling haseł, a nie ich słabość, odpowiada za większość przejętych kont. W środowiskach firmowych skutki takiego przejęcia widać zresztą najszybciej w ruchu sieciowym — nietypowe logowania i połączenia wychwytują systemy monitoringu klasy NDR, takie jak Sycope.
Najczęstsze pytania (FAQ)
Jaka długość hasła jest bezpieczna?
Dla zwykłych kont rozsądne minimum to 16 znaków przy pełnej puli znaków. Konta uprzywilejowane — administracyjne, bankowe, główne hasło menedżera — lepiej zabezpieczyć 20 lub więcej znakami.
Czy wygenerowane hasło jest gdzieś wysyłane lub zapisywane?
Nie. Hasło powstaje w całości w Twojej przeglądarce z użyciem Web Crypto API i nie opuszcza Twojego urządzenia. Po zamknięciu karty nie ma po nim śladu.
Co oznacza entropia hasła?
To miara nieprzewidywalności wyrażona w bitach: hasło o entropii 80 bitów ma 2^80 możliwych kombinacji. Każdy bit podwaja liczbę prób potrzebnych do odgadnięcia hasła metodą siłową.
Czym są znaki „podobne” i „niejednoznaczne”?
Podobne to te łatwe do pomylenia przy przepisywaniu: o, 0, i, l, 1. Niejednoznaczne to symbole typu ~ ; : { } [ ] / \, których niektóre systemy i formularze nie akceptują. Obie opcje zawężają pulę znaków — kompensuj to nieco dłuższym hasłem.
Czy lepsze jest losowe hasło, czy fraza typu passphrase?
Oba podejścia działają, jeśli zapewniają dość entropii. Losowy ciąg jest najkrótszą drogą do wysokiej entropii i idealnie współgra z menedżerem haseł; passphrase (kilka losowych słów) łatwiej zapamiętać, ale musi być naprawdę losowa — cytaty i przysłowia odpadają.
Jak często zmieniać hasła?
Współczesne wytyczne, w tym NIST SP 800-63, nie zalecają rutynowej zmiany co X dni — prowadzi ona do słabszych, schematycznych haseł. Hasło zmieniaj, gdy istnieje podejrzenie wycieku albo gdy było używane w więcej niż jednym miejscu.