Как использовать
- Установите нужную длину с помощью ползунка (рекомендуется значение 16+).
- Отметьте нужные типы символов — чем больше типов, тем надежнее пароль.
- При вводе пароля вручную можно по желанию исключить неоднозначные символы.
- Нажмите «Сгенерировать пароль» (новый пароль появляется также при каждом изменении настроек).
- Нажмите «Копировать» и сохраните его в менеджере паролей.
Пример
Ввод
Length: 16, all character types enabledРезультат
K7#mQv9!xR2pWz@eОколо 105 бит энтропии — современному кластеру графических процессоров потребовалось бы время, превышающее возраст Вселенной, чтобы взломать его методом перебора.
Что это за инструмент?
Генератор паролей создает случайные пароли, которые гораздо надежнее, чем те, что придумывает человек. Люди выбирают легко запоминающиеся комбинации — имена, даты, последовательности нажатий клавиш — а злоумышленники знают каждую из этих комбинаций. Случайный 16-символьный пароль, сгенерированный из полного набора символов, имеет энтропию около 100 бит, что делает его недоступным для любой реалистичной атаки методом перебора.
Этот генератор использует API Web Crypto (тот же механизм генерации безопасных случайных чисел, который используется вашей операционной системой для создания ключей шифрования), гарантирует наличие как минимум одного символа из каждого выбранного вами набора и отображает оценку надежности на основе энтропии, чтобы вы могли увидеть, как влияет каждый параметр.
Это подтверждает и руководство NIST по паролям SP 800-63B: оно рекомендует поддерживать длинные пароли (как минимум до 64 символов), проверять кандидатов по спискам известных утечек и отказаться от принудительных правил состава и плановой смены паролей — потому что реальную стойкость определяют длина и случайность, а не обязательные спецсимволы.
Практические советы
- Длина важнее сложности: 20-символьный пароль, состоящий только из строчных букв и цифр, более надежен, чем 10-символьный пароль, содержащий все символы — посмотрите на индикатор энтропии, перемещая ползунок, чтобы убедиться в этом сами.
- Некоторые сайты ограничивают длину пароля или запрещают использование символов (особенно это касается банков). Лучше настроить правила с помощью флажков, а не вводить пароль вручную — при ручном вводе пароль становится предсказуемым именно в тех местах, где вы ввели символы.
- Создавайте новый пароль для каждого сайта. Надежность любого пароля теряет всякое значение, если его повторно использовать на сайте, подвергшемся взлому.
- Что касается паролей, которые нужно запомнить (для входа в ноутбук, мастер-пароль в менеджере паролей), то пароль длиной 20 и более символов без специальных знаков часто вводить проще, при этом он не уступает по надежности.
Насколько сильное — это сильное? Сравнение
Конкретные цифры для понимания ситуации: взлом 8-символьного смешанного пароля (~52 бита) современной системой на базе графических процессоров займет считанные часы, если хэш пароля просочится в сеть. 12-символьный пароль (~78 битов) устоит в течение многих лет. 16-символьный пароль (~105 битов) переживет само оборудование, с помощью которого его будут пытаться взломать. Онлайн-подбор гораздо медленнее, чем эти офлайн-показатели — ограничения на скорость ограничивают количество попыток злоумышленников тысячами, а не триллионами — но вы не можете контролировать, какой именно вид взлома произойдет, поэтому генерируйте пароли с расчётом на офлайн-сценарий.
Именно поэтому менеджеры паролей кардинально изменили ситуацию: когда не нужно ничего запоминать, каждый пароль может состоять из 16 и более случайных символов, и утечка данных с одного аккаунта перестает представлять угрозу для ваших остальных аккаунтов.
Правила грамотного управления паролями
Сгенерировать надёжный пароль — это только половина задачи, вторая половина — не пытаться его запомнить. Менеджер паролей (встроенный в браузер или отдельный, например Bitwarden или 1Password) хранит каждый сгенерированный здесь пароль в зашифрованном виде и подставляет его автоматически — это снимает соблазн использовать один и тот же «надёжный» пароль на нескольких сайтах просто потому, что десять разных запомнить сложно.
Для важных аккаунтов — банк, основная почта, сам менеджер паролей — всегда включайте двухфакторную аутентификацию (2FA) в дополнение к паролю. Пароль с энтропией в 100 бит всё равно может быть скомпрометирован через фишинг или заражённое устройство; 2FA — это второй барьер, который не даст войти в аккаунт даже в таком случае.
Типичные сценарии использования
- При создании новой учетной записи на сайте, где действует определённая политика в отношении паролей (минимальная длина, обязательное использование символов), — настройте соответствующие параметры здесь, а не вводите пароль вручную, чтобы он соответствовал требованиям.
- Генерация набора уникальных паролей при одновременной настройке нескольких учетных записей или тестовых пользователей.
- Замена повторно использованного пароля после получения уведомления об утечке данных: по одному уникальному паролю для каждой затронутой учетной записи.
- Создание надежного пароля для Wi-Fi-роутера или устройства общего доступа, в котором не используются неоднозначные символы, чтобы его могли ввести те, кто будет набирать его с распечатанной карточки.
Зачем его использовать?
Открываете счёт в банке, а форма требует пароль от 12 символов с цифрой и спецсимволом? Сгенерируйте такой сразу — без трёх попыток подряд.
Только что настроили домашний Wi-Fi-роутер и хотите написать пароль на карточке для гостей — включите «исключить неоднозначные символы», чтобы никто не спутал 0 и O.
Пришло письмо об утечке данных: ваш пароль от почты обнаружили в открытой базе — замените его прямо сейчас на сгенерированный здесь, уникальный только для этого сервиса.
Настраиваете десять тестовых аккаунтов для проверки нового сервиса — сгенерируйте для каждого свой надёжный пароль за секунды, вместо того чтобы везде вписывать «Test123!».
Корпоративная политика требует менять пароль раз в квартал и запрещает повторять последние пять — сгенерируйте новый, а не просто прибавьте цифру к старому.
Сидите в открытом Wi-Fi аэропорта и не хотите доверять случайному онлайн-генератору паролей — этот работает целиком в браузере, поэтому ничего не уходит в сеть аэропорта.
Часто задаваемые вопросы
Безопасно ли создавать пароль на веб-сайте?
В данном случае — да: генерация происходит полностью в вашем браузере с использованием Web Crypto API. Пароль не передается ни в одном сетевом запросе; вы даже можете загрузить страницу, отключиться от Интернета и сгенерировать пароль в автономном режиме.
Какой длины должен быть мой пароль?
16 символов с использованием различных типов — это надежный вариант по умолчанию для важных учетных записей. 12 символов — это приемлемый минимум. Длина имеет большее значение, чем сложность: более длинный пароль надежнее, чем более короткий с большим количеством символов.
Что означает оценка прочности?
Речь идет об энтропии: количестве битов, которое злоумышленнику предстоит угадать. Каждый дополнительный бит удваивает объем работы по подбору. Пароль длиной менее 45 битов считается слабым, 70 и более — надежным для онлайн-аккаунтов, а 100 и более — способным противостоять даже офлайн-атакам на украденные хеши паролей.
Стоит ли использовать один и тот же сгенерированный пароль на нескольких сайтах?
Нет. Когда происходит взлом одного сайта, злоумышленники пробуют использовать утечённый пароль на всех остальных сайтах. Создавайте уникальный пароль для каждого сайта и храните их в менеджере паролей — именно для этого и нужны такие программы.
Почему следует исключать неоднозначные символы?
Такие символы, как 0/O и 1/l/I, во многих шрифтах выглядят одинаково. Если вам когда-нибудь придется прочитать пароль вслух или ввести его с листа бумаги, исключение этих символов поможет избежать досадных ошибок. Это немного снижает энтропию, что честно отражается на индикаторе надежности.
Какой длины должен быть сгенерированный пароль?
Если сайт его принимает, 16 случайных символов из полного набора недоступны для любой реалистичной атаки перебором; 12 — разумный минимум для обычных учетных записей. Если из-за ограничений сайта приходится использовать более короткий пароль, компенсируйте это включением всех типов символов — но при любой возможности выбирайте длину: такова же и позиция NIST SP 800-63B.
Какой источник случайности используется и почему это важно?
Инструмент использует crypto.getRandomValues() — Web Crypto API самого браузера, тот же источник, что применяется для генерации криптографических ключей. В отличие от Math.random(), который предсказуем и теоретически может быть восстановлен по предыдущим значениям, Web Crypto API опирается на криптографически стойкий генератор случайных чисел операционной системы.
Пройдёт ли «сильный» пароль отсюда любые правила на сайтах?
В подавляющем большинстве случаев да, но на некоторых сайтах до сих пор действуют устаревшие правила — например, запрещены определённые символы или ограничена максимальная длина 20–32 символами. Если сайт отклонит сгенерированный пароль, скорректируйте отмеченные наборы символов или уменьшите длину, сохранив максимум типов символов.
Работает ли этот генератор в любом браузере и на любом устройстве?
Да — Web Crypto API доступен во всех современных браузерах (Chrome, Firefox, Safari, Edge) с 2017 года, включая мобильные версии. Никаких плагинов или внешних библиотек не требуется.
Можно ли доверять генератору паролей, который работает на сайте?
Этому можно, потому что это проверяемо: весь код выполняется в вашем браузере, и вы можете открыть вкладку «Сеть» в инструментах разработчика и убедиться, что при генерации пароля не отправляется ни одного запроса. Остерегайтесь генераторов, которые предлагают «отправить» или «сохранить» сгенерированный пароль на сервере — вот там реальный риск.