Zamiana Wyboru Znaków na Losowe Hasło o Wysokiej Entropii
Generator haseł tworzy losowy ciąg znaków z wybranej kombinacji liter, cyfr i symboli, na tyle silny, że odgadnięcie go metodą brute force jest niepraktyczne. Wybierz długość i typy znaków do uwzględnienia, a ten kalkulator natychmiast wygeneruje hasło — korzystając z kryptograficznie bezpiecznego źródła liczb losowych Twojej przeglądarki, a nie ze słabszej, ogólnego przeznaczenia losowości, na jakiej opiera się zwykłe narzędzie do „wybierania losowej liczby”.
Podobnie jak w przypadku Generatora liczb losowych tej strony, wynik jest tu celowo nieodtwarzalny wyłącznie na podstawie danych wejściowych — udostępniony link przywraca Twoje ustawienia (długość i wybrane typy znaków), a nie samo hasło. Wygenerowane hasło nigdy nie jest zapisywane w adresie URL, historii obliczeń tej strony ani nigdzie wysyłane; istnieje wyłącznie w Twojej przeglądarce, a ponowne uruchomienie generatora ma dać coś nowego.
Wzór
Siła hasła jest mierzona w bitach entropii — ile pytań tak/nie średnio potrzebowałby napastnik, aby znaleźć je metodą brute force:
Rozmiar zestawu znaków to łączna liczba wszystkich wybranych typów znaków — 26 dla wielkich liter, 26 dla małych liter, 10 dla cyfr i około 25 popularnych symboli — zsumowana razem. Zarówno dłuższe hasło, jak i szerszy zestaw typów znaków zwiększają entropię, ale długość ma większe znaczenie: podwojenie rozmiaru zestawu znaków dodaje tylko 1 bit na znak, podczas gdy podwojenie długości wprost podwaja liczbę bitów.
Przykład obliczeniowy
Hasło o długości 12 znaków wykorzystujące wszystkie cztery typy znaków (wielkie litery, małe litery, cyfry i symbole):
- Rozmiar zestawu znaków: możliwych znaków na pozycję.
- Entropia: .
- To mieści się w przedziale „Silne” tego kalkulatora (60–79 bitów) — wygodny margines wobec offline’owej próby brute force przy obecnym sprzęcie, choć jeszcze nie w przedziale „Bardzo silne”, który osiągnęłoby dłuższe hasło.
Rozciągnięcie tych samych czterech typów znaków do 16 znaków zamiast tego podnosi entropię do około 103 bitów — pewnie w obszarze „Bardzo silne”, ponieważ dodatkowe 4 znaki znacznie mocniej zwiększają liczbę możliwych haseł niż dodanie kolejnego typu znaków.
Kluczowe czynniki do rozważenia
- Unikalne hasło dla każdego konta ma równie duże znaczenie, co jego siła. Ponowne użycie nawet bardzo silnego hasła na wielu stronach oznacza, że pojedynczy wyciek danych gdzie indziej może ujawnić każde konto korzystające z tego samego hasła — menedżer haseł sprawia, że generowanie i przechowywanie unikalnego, silnego hasła dla każdego konta jest praktyczne, bez konieczności zapamiętywania każdego z osobna.
- Długość to pojedyncza, największa dźwignia siły hasła, ważniejsza niż różnorodność znaków. Ponieważ entropia rośnie liniowo wraz z rozmiarem zestawu znaków, ale wykładniczo wraz z długością, dłuższe hasło wykorzystujące mniej typów znaków może być silniejsze niż krótsze hasło wykorzystujące każdy typ — preferowanie długości, gdy zasady danej strony na to pozwalają, jest zwykle lepszym kompromisem.
- Oszacowanie entropii przez ten kalkulator mierzy odporność na zgadywanie metodą brute force, a nie na każdy rzeczywisty atak. Phishing, credential stuffing (ponowne użycie hasła wyciekniętego z innego wycieku) oraz złośliwe oprogramowanie przechwytujące naciśnięcia klawiszy całkowicie omijają siłę hasła — silne, unikalne hasło to jedna ważna warstwa bezpieczeństwa konta, a nie kompletna ochrona sama w sobie.
- Włączenie uwierzytelniania dwuskładnikowego (2FA) wszędzie tam, gdzie jest oferowane, dodaje znaczącą warstwę wykraczającą poza samą siłę hasła. Nawet bardzo silne hasło może zostać ujawnione przez wyciek danych lub próbę phishingu — 2FA (kod z aplikacji, klucz sprzętowy itp.) oznacza, że samo wyciekłe hasło zwykle nie wystarczy, aby uzyskać dostęp do konta.
Częste Błędy
- Skracanie hasła, aby łatwiej je zapamiętać, zamiast korzystania z menedżera haseł. Długość to największa dźwignia dla entropii (patrz przykład obliczeniowy powyżej) — zamiana długości na łatwość zapamiętania oddaje realne bezpieczeństwo za wygodę, którą menedżer haseł już rozwiązuje bez tego kompromisu.
- Zakładanie, że minimalny wymóg długości strony to dobry cel, a nie tylko dolna granica. Strona wymagająca „co najmniej 8 znaków” podaje minimum akceptowalne dla własnych systemów, a nie zalecenie — generowanie znacznie powyżej tego minimum nic nie kosztuje i wyraźnie zwiększa entropię.
- Ponowne użycie silnego wygenerowanego hasła na wielu kontach. Jedno silne hasło używane wszędzie jest bezpieczne tylko tak, jak najmniej bezpieczna strona, która je przechowuje — pojedynczy wyciek gdziekolwiek ujawnia każde konto współdzielące to hasło, niezależnie od tego, jak wysoka jest jego entropia.
- Wykluczanie symboli lub cyfr tylko po to, by hasło było łatwiejsze do wpisania na telefonie. Usunięcie całego typu znaków zmniejsza zestaw znaków (a tym samym entropię na znak) bardziej, niż większość ludzi się spodziewa — jeśli wygoda wpisywania ma znaczenie, dodanie kilku znaków długości kompensuje tę stratę skuteczniej niż usunięcie typu znaków.
Warto Wiedzieć
- Chcesz zobaczyć dokładnie, jak entropia i czas złamania skalują się z długością i typami znaków przed wygenerowaniem? Kalkulator siły hasła ocenia siłę dowolnego hasła bez jego generowania.
- Potrzebujesz losowości do czegoś innego niż hasło? Generator liczb losowych generuje losowe liczby w wybranym zakresie — przydatne do wszystkiego, od loterii po próbkowanie, choć nie jest kryptograficznie bezpieczne tak jak ten generator.
- Konfigurujesz sieć domową razem z lepszym zabezpieczeniem konta? Kalkulator podsieci IP oblicza zakresy podsieci i użyteczne adresy hostów.