onlinetools.dev

Генератор паролів

Випадкові паролі з вибором наборів символів і чесним вимірюванням ентропії

Працює локально
loading…
Про цей інструмент

Генеруйте випадкові паролі обраної довжини та з обраних наборів символів, за потреби пакетно, із чесним обчисленням ентропії — бітами випадковості, а не декоративною кольоровою смужкою. Випадковість надходить від crypto.getRandomValues із відсіюванням, тож кожен символ добирається рівномірно, без зсуву від залишку ділення.

Кожен увімкнений набір символів гарантовано має щонайменше одного представника (політика, яку вимагають багато сайтів), далі решта пароля заповнюється рівномірно, а тоді все перемішується — щоб гарантовані символи не збиралися передбачувано на початку.

Фільтр неоднозначних символів прибирає схожі на вигляд (0/O, 1/l/I) — для паролів, які людина колись читатиме вголос чи набиратиме з паперу. Оскільки генерація локальна, паролі існують лише на вашій машині, доки ви кудись їх не покладете.

Часті запитання

Що означають біти ентропії?
Ентропія = довжина × log2(розмір набору): кількість рівноймовірних варіантів, які має перебрати зловмисник. 64 біти витримують випадкову атаку; 80+ бітів надійні проти офлайн-перебору швидких хешів; 100+ практично неможливо вгадати. Пароль із 16 символів із літер, цифр і символів дає близько 104 бітів.
Чи довгий пароль із малих літер кращий за короткий складний?
Часто так — довжина множить ентропію, тоді як додаткові набори лише розширюють основу логарифма. 20 малих літер (~94 біти) перемагають 10 повністю змішаних символів (~65 бітів). Правила складності існують здебільшого щоб перемогти словники, а випадкова генерація й так їх перемагає.
Чи безпечно генерувати паролі в браузері?
Випадковість (crypto.getRandomValues) — той самий CSPRNG, який використовують нативні менеджери паролів, і ця сторінка не робить мережевих запитів із вашими даними. Реалістичні ризики стосуються того, що відбувається після генерації: історія буфера обміну, демонстрація екрана й місце зберігання.
Навіщо виключати неоднозначні символи?
Для паролів, які читатимуть люди — надруковані коди відновлення, продиктовані телефоном, набрані з іншого екрана, — 0/O і 1/l/I породжують справжні звернення до підтримки. Для паролів, які лише вставляють, їх можна лишити: втрата ентропії від виключення в будь-якому разі незначна.
Пов’язані інструменти