Jak używać
- Ustaw żądaną długość za pomocą suwaka (zalecane: 16+).
- Zaznacz żądane typy znaków — im więcej typów, tym silniejsze hasło.
- Jeśli zamierzasz wpisać hasło ręcznie, możesz opcjonalnie pominąć znaki, które mogą być różnie interpretowane.
- Kliknij „Wygeneruj hasło” (nowe hasło pojawia się również za każdym razem, gdy zmienisz jakąś opcję).
- Kliknij „Kopiuj” i zapisz hasło w menedżerze haseł.
Przykład
Wejście
Length: 16, all character types enabledWynik
K7#mQv9!xR2pWz@eOkoło 105 bitów entropii — współczesny klaster procesorów graficznych potrzebowałby na to więcej czasu niż wynosi wiek wszechświata, aby złamać to hasło metodą brute force.
Czym jest to narzędzie?
Ten generator haseł (kreator haseł) tworzy losowe hasła, które są znacznie silniejsze niż jakiekolwiek hasło wymyślone przez człowieka. Ludzie wybierają łatwe do zapamiętania wzory — imiona, daty, sekwencje klawiszy — a osoby atakujące znają każdy z tych wzorów. Losowe 16-znakowe hasło utworzone z pełnego zestawu znaków ma entropię rzędu około 100 bitów, co wykracza poza możliwości jakiegokolwiek realistycznego ataku metodą brute force.
Generator ten wykorzystuje interfejs API Web Crypto (ten sam bezpieczny generator liczb losowych, z którego korzysta system operacyjny do generowania kluczy szyfrujących), gwarantuje obecność co najmniej jednego znaku z każdego wybranego zestawu oraz wyświetla oszacowanie siły oparte na entropii, dzięki czemu można sprawdzić wpływ każdej opcji.
Potwierdzają to wytyczne NIST dotyczące haseł SP 800-63B: zalecają obsługę długich haseł (co najmniej do 64 znaków), sprawdzanie kandydatów na hasła względem list znanych wycieków oraz rezygnację z wymuszonych reguł składu i cyklicznych zmian haseł — bo o rzeczywistej sile decydują długość i losowość, a nie obowiązkowe symbole.
Praktyczne wskazówki
- Długość przeważa nad pomysłowością: 20-znakowe hasło składające się wyłącznie z małych liter i cyfr jest bezpieczniejsze niż 10-znakowe hasło zawierające wszystkie rodzaje znaków — przesuń suwak i obserwuj wskaźnik entropii, aby się o tym przekonać.
- Niektóre strony ograniczają długość hasła lub blokują użycie znaków specjalnych (szczególnie znane z tego są strony banków). Dostosuj hasło do ich zasad, zaznaczając odpowiednie pola wyboru, zamiast edytować je ręcznie — ręczna edycja sprawia, że hasło staje się łatwiejsze do odgadnięcia właśnie w tych miejscach, w których wprowadziłeś zmiany.
- Utwórz nowe hasło dla każdej witryny. Siła hasła nie ma znaczenia, jeśli zostanie ono ponownie użyte w witrynie, która padła ofiarą ataku.
- W przypadku hasła, które trzeba zapamiętać (logowanie do laptopa, hasło główne do menedżera haseł), hasło o długości co najmniej 20 znaków bez symboli jest często łatwiejsze do wpisania i równie bezpieczne.
Jak bardzo „silne” to „silne”? Porównanie
Konkretne liczby dla kontekstu: 8 znaków w różnych kombinacjach (~52 bity) można złamać na nowoczesnym zestawie GPU w ciągu kilku godzin, jeśli wyciekną skróty z serwisu. 12 znaków (~78 bitów) wytrzymuje lata. 16 znaków (~105 bitów) przetrwa dłużej niż sprzęt, który próbowałby je złamać. Odgadywanie haseł online przebiega znacznie wolniej niż wynikałoby to z tych danych dotyczących trybu offline — limity częstotliwości prób ograniczają atakujących do tysięcy prób, a nie trylionów — jednak nie masz kontroli nad tym, jaki rodzaj naruszenia bezpieczeństwa wystąpi, dlatego generuj hasła z myślą o atakach offline.
Właśnie dlatego menedżery haseł tak bardzo zmieniły sytuację: skoro nie trzeba niczego zapamiętywać, każde hasło może składać się z co najmniej 16 losowych znaków, a włamanie do jednego konta nie ma już wpływu na pozostałe konta.
Typowe zastosowania
- Tworzenie nowego konta w serwisie, który wymaga przestrzegania określonych zasad dotyczących haseł (minimalna długość, konieczność użycia znaków specjalnych) — ustaw tutaj odpowiednie opcje, zamiast ręcznie edytować hasło, aby spełniało te wymagania.
- Generowanie zestawu unikalnych haseł podczas jednoczesnego zakładania wielu kont lub użytkowników testowych.
- Zmiana hasła, które zostało użyte ponownie, po otrzymaniu powiadomienia o naruszeniu bezpieczeństwa – jedno unikalne hasło dla każdego konta, którego dotyczy naruszenie.
- Tworzenie hasła do routera Wi-Fi lub urządzenia współdzielonego, które jest silne, ale nie zawiera znaków wieloznacznych, z myślą o osobach, które będą je wpisywać z wydrukowanej kartki.
Typowe zasady haseł według usługi
Zasady tworzenia haseł różnią się znacznie między usługami. Oto szybki punkt odniesienia, aby ustawić właściwe opcje przed wygenerowaniem hasła.
| Kontekst | Typowe wymagania | Zalecane ustawienie |
|---|---|---|
| Profil Zaufany / mObywatel | Min. 8 znaków, wielkie+małe litery+cyfra+symbol | 16 znaków, wszystkie zestawy włączone |
| Polska bankowość internetowa | Często maks. 12–16 znaków, ograniczone symbole | 12–16 znaków, wyłącz nietypowe symbole |
| Router Wi-Fi / urządzenie współdzielone | Brak ograniczeń, ale wpisywane ręcznie | 16–20 znaków, wyklucz znaki wieloznaczne |
| Hasło główne menedżera haseł | Brak limitu strony, trzeba je zapamiętać | 20+ znaków, bez symboli dla łatwiejszego wpisywania |
| Standardowe konto w chmurze/służbowe | Zwykle min. 12 znaków | 16 znaków, wszystkie zestawy włączone |
Dlaczego warto go używać?
Zakładasz Profil Zaufany albo konto w mObywatel i wymagane jest silne hasło do konta — wygeneruj 16+ znaków ze wszystkimi zestawami zamiast używać hasła od poczty.
Bank narzuca sztywne zasady (maks. 12 znaków, tylko wybrane symbole) — dopasuj tu odpowiednie opcje zamiast ręcznie przycinać wygenerowane hasło, bo ręczna edycja czyni je bardziej przewidywalnym właśnie w zmienionych miejscach.
Musisz podyktować hasło do domowego Wi-Fi gościowi przez telefon — włącz „Wyklucz znaki wieloznaczne”, żeby 0/O i 1/l/I nie powodowały pomyłek przy dyktowaniu.
Konfigurujesz menedżera haseł po raz pierwszy i potrzebujesz hasła głównego, które da się zapamiętać, a jednocześnie jest bardzo silne — wygeneruj 20+ znaków bez symboli, często łatwiejsze do wpisania i równie bezpieczne jak krótsze, złożone hasło.
Serwis, z którego korzystasz, ujawnił wyciek danych — wygeneruj tutaj unikalne hasło dla każdego dotkniętego konta zamiast modyfikować stare hasło.
Wskaźnik entropii na żywo oparty na realnych bitach, a nie na arbitralnych paskach kolorów — dzięki temu wiesz dokładnie, jak silne jest hasło, zanim je zapiszesz.
Najczęściej zadawane pytania
Czy generowanie hasła na stronie internetowej jest bezpieczne?
W tym przypadku tak — generowanie odbywa się w całości w przeglądarce przy użyciu interfejsu Web Crypto API. Żadne żądanie sieciowe nie zawiera hasła; można nawet załadować stronę, rozłączyć się z internetem i wygenerować hasło w trybie offline.
Jak długie powinno być moje hasło?
16 znaków o zróżnicowanych typach to solidne domyślne ustawienie dla ważnych kont. 12 znaków to akceptowalne minimum. Długość ma większe znaczenie niż złożoność: dłuższe hasło jest lepsze niż krótsze, zawierające więcej symboli. 16 losowych znaków z pełnego zestawu znaków wykracza poza możliwości jakiegokolwiek realistycznego ataku siłowego. Jeśli limit strony wymusza krótsze hasło, zrekompensuj to, włączając wszystkie typy znaków — ale gdy masz wybór, stawiaj na długość; takie jest też stanowisko NIST SP 800-63B.
Co oznacza oszacowanie wytrzymałości?
Chodzi o entropię: liczbę bitów, które osoba atakująca musi odgadnąć. Każdy dodatkowy bit podwaja nakład pracy związany z odgadnięciem hasła. Hasła poniżej 45 bitów są słabe, hasła powyżej 70 bitów są silne w przypadku kont internetowych, a hasła powyżej 100 bitów są odporne nawet na ataki offline na skradzione skróty haseł.
Czy powinienem używać tego samego wygenerowanego hasła na kilku stronach?
Nie. Gdy dochodzi do włamania na jedną stronę, hakerzy próbują wykorzystać wyciekłe hasło wszędzie indziej. Należy generować unikalne hasło dla każdej strony i przechowywać je w menedżerze haseł — właśnie do tego służą te programy.
Dlaczego należy wykluczyć znaki niejednoznaczne?
Znaki takie jak 0/O i 1/l/I wyglądają identycznie w wielu czcionkach. Jeśli kiedykolwiek będziesz czytać hasło na głos lub wpisywać je z kartki, pominięcie tych znaków pozwoli uniknąć irytujących pomyłek. Nieznacznie zmniejsza to entropię, co wskaźnik siły hasła rzetelnie odzwierciedla.
Jak długie powinno być wygenerowane hasło?
Jeśli strona to akceptuje, 16 losowych znaków z pełnego zestawu znaków wykracza poza wszelkie realistyczne ataki brute-force; 12 to rozsądne minimum dla zwykłych kont. Jeśli musisz użyć krótszego hasła ze względu na ograniczenie strony, zrekompensuj to, włączając wszystkie typy znaków — ale preferuj długość, gdy tylko masz taki wybór, co jest też stanowiskiem NIST SP 800-63B.
Skąd bierze się losowość? Czy na pewno jest bezpieczna?
Z interfejsu Web Crypto API przeglądarki (crypto.getRandomValues), który korzysta z kryptograficznego generatora liczb losowych systemu operacyjnego — tego samego, który generuje klucze TLS i tokeny bezpieczeństwa. To zupełnie inny poziom niż Math.random(), która jest przewidywalna i nigdy nie powinna być używana do haseł.
Co dokładnie oznacza „silne hasło”?
W praktyce: wystarczająco długie i losowe, by uniemożliwić zarówno próby ręczne, jak i zautomatyzowane ataki na dużą skalę. Sam symbol czy cyfra to za mało — 8-znakowe hasło ze wszystkimi typami znaków wciąż jest słabsze niż 20 znaków samych małych liter.
Dlaczego niektóre polskie strony odrzucają moje wygenerowane hasło?
Część portali administracji publicznej i banków narzuca maksymalną długość (często 12–16 znaków) lub ograniczony zestaw symboli. Dostosuj długość i zestawy znaków tutaj przed wygenerowaniem, zamiast ręcznie przycinać lub modyfikować wynik.
Czy to hasło spełni wymagania Profilu Zaufanego lub mObywatela?
Profil Zaufany zwykle wymaga min. 8 znaków z wielkimi i małymi literami, cyfrą i znakiem specjalnym. Hasło wygenerowane tutaj z 16+ znakami i wszystkimi zestawami aktywnymi spełnia te wymagania z dużym zapasem bezpieczeństwa ponad minimum.