Программы #Безопасность #Программы #Linux #Инструменты

Генератор паролей: надёжный пароль, фраза или PIN

Генератор паролей: случайный пароль нужной длины, запоминаемая фраза из слов или PIN-код. Показывает, сколько времени займёт перебор, и проверяет ваш пароль — всё в браузере, без отправки на сервер. Плюс какой менеджер паролей выбрать.

7 минут 1

Хороший пароль — это не P@ssw0rd! с заменой букв на цифры, а длинная случайная строка, которую нельзя угадать. Придумать такую самому почти невозможно: люди предсказуемы и выбирают слова, даты и одни и те же схемы. Поэтому пароль лучше доверить генератору.

Ниже три режима: случайный пароль для менеджера паролей, фраза из слов, которую можно запомнить, и PIN-код. Под каждым вариантом видно, насколько он стойкий и сколько времени займёт перебор. Пароли создаются прямо в браузере криптографическим генератором случайных чисел — на сервер ничего не отправляется, страницу можно открыть даже без интернета.

Ещё варианты — нажмите, чтобы скопировать:
Проверить свой пароль

Проверка идёт только в вашем браузере — пароль никуда не отправляется и не сохраняется. Можно выключить интернет и проверить.

    Что делает пароль надёжным

    Стойкость пароля измеряют в битах энтропии — это сколько попыток в среднем нужно, чтобы его подобрать. Каждый лишний бит удваивает время перебора. Зависит она от двух вещей: длины и количества возможных символов.

    ПарольНабор символовЭнтропияПеребор на мощной видеокарте
    83920110 цифр, 6 знаков20 битмгновенно
    kotik2024слово + год~20 битмгновенно — такое перебирают первым
    xk3rqm9a36 символов, 8 знаков41 битоколо 15 секунд
    Tq7#mZ2!pW75 символов, 10 знаков62 битаоколо 11 месяцев
    Moroz-Lampa-Tigr-Vesna-424 слова из 657 + число44 битаоколо полутора минут
    Moroz-Lampa-Tigr-Vesna-Kedr-Sova6 слов56 битоколо 5 дней
    hN4^cW9!sQ2_vR8=eK3u75 символов, 20 знаков125 битдольше, чем существует Вселенная

    Оценка в генераторе рассчитана на худший случай: злоумышленник украл базу сайта и перебирает пароли офлайн на видеокартах со скоростью 100 миллиардов попыток в секунду. Это худший сценарий. Через форму входа подбирать в миллионы раз медленнее — мешают задержки и блокировки. Менеджеры паролей и шифрование дисков хранят пароль медленным хешем (Argon2, PBKDF2), и там перебор идёт в десятки миллионов раз медленнее: фраза из шести слов, которую видеокарта с быстрым хешем подберёт за 5 дней, там продержится больше ста тысяч лет. Но рассчитывать на лучший случай не стоит: базы сайтов утекают регулярно, и не все хранят пароли правильно.

    Отсюда главное правило: длина важнее сложности. Добавить четыре символа полезнее, чем заменить a на @.

    Пароль или фраза из слов

    Случайный пароль (hN4^cW9!sQ2_vR8=) даёт максимум стойкости на символ, но запомнить его нельзя. Это идеальный вариант для всего, что хранится в менеджере паролей: сайтов, приложений, Wi-Fi.

    Фраза из случайных слов (Moroz-Lampa-Tigr-Vesna-42) длиннее, но запоминается за пару минут: в голове остаётся картинка «мороз, лампа, тигр, весна». Подходит для паролей, которые вводят руками: вход в компьютер, мастер-пароль от менеджера паролей, пароль от диска.

    Важно, чтобы слова выбирала программа, а не вы: фраза «ЯЛюблюСвоегоКота» состоит из слов, которые идут друг за другом естественно, и подбирается несравнимо быстрее. Генератор выбирает каждое слово случайно из 657 — по-русски, но латиницей, чтобы фразу можно было ввести на любой клавиатуре.

    Для мастер-пароля берите 5–6 слов — это 47–56 бит. Менеджеры паролей хранят мастер-пароль медленным хешем, и такую фразу в них не подобрать за разумное время. Для паролей на сайтах, где хеширование может быть быстрым, фраза из слов слабее случайной строки — там лучше 16–20 случайных символов из менеджера.

    PIN-код

    Шесть цифр — всего миллион вариантов, и сами по себе они не защищают ни от чего. Защищает ограничение попыток: телефон или банковская карта блокируются после нескольких ошибок. Поэтому PIN хорош только там, где такое ограничение есть, и главное в нём — не использовать очевидное: 123456, 000000, год и дату рождения.

    Как создать пароль в терминале Linux

    В Linux надёжный пароль генерируется одной командой — пригодится на сервере без браузера:

    Терминал
    # 24 случайных байта в Base64 — около 32 символов
    openssl rand -base64 24
    
    # 20 символов из букв и цифр
    tr -dc 'A-Za-z0-9' </dev/urandom | head -c 20; echo
    
    # 20 символов с добавлением знаков
    tr -dc 'A-Za-z0-9!#$%&*+=?@^_-' </dev/urandom | head -c 20; echo
    
    # пять паролей по 16 символов (sudo apt install pwgen)
    pwgen -s 16 5

    Все эти способы используют системный генератор случайных чисел /dev/urandom — тот же уровень стойкости, что и у генератора выше.

    Где хранить пароли: менеджеры паролей

    Отдельный пароль для каждого сайта — единственная защита от главной угрозы: когда утекает база одного сайта, этой же парой логин–пароль пробуют войти везде. Запомнить сотню разных паролей нельзя, поэтому их хранят в менеджере паролей. Вы помните один мастер-пароль, а остальные программа подставляет сама.

    МенеджерГде работаетГде хранятся данныеОсобенности
    KeePassXCWindows, macOS, Linuxфайл на вашем компьютеребесплатный, открытый код, без облака; на телефоне открывают тот же файл через KeePassDX (Android) или Strongbox (iPhone)
    Bitwardenвсе системы, браузеры, телефоныоблако, можно свой сервероткрытый код, бесплатного тарифа хватает большинству, синхронизация между устройствами
    Proton Passвсе системы, браузеры, телефоныоблако со сквозным шифрованиемоткрытый код, встроенные псевдонимы для почты
    Встроенный в браузерChrome, Firefox, Safari, Яндекс Браузераккаунт браузераничего ставить не нужно, но пароли привязаны к одному браузеру

    Для домашнего сервера есть Vaultwarden — лёгкий совместимый сервер Bitwarden, который ставится в Docker-контейнер. Тогда пароли хранятся у вас дома, а приложения Bitwarden на всех устройствах синхронизируются с ним.

    Ещё три правила, которые важнее сложности пароля

    1. Двухфакторная аутентификация. Код из приложения (Яндекс Ключ, Google Authenticator, Aegis, 2FAS) или аппаратный ключ защищают, даже если пароль украли. Включите её хотя бы для почты — через неё восстанавливаются все остальные аккаунты.
    2. Проверьте, не утекли ли ваши данные. Сервис Have I Been Pwned по адресу почты покажет, в каких утечках он засветился. Для паролей из этих сервисов — смените их в первую очередь.
    3. Не меняйте пароли по расписанию. Современные рекомендации, например американского института стандартов NIST, говорят: принудительная смена раз в 90 дней только учит людей добавлять 1, 2, 3 в конец. Меняйте пароль, когда есть повод: утечка, подозрительный вход, чужое устройство.

    Для сервера пароль вообще лучше убрать из цепочки: вход по SSH-ключу надёжнее любого пароля. Как это сделать — в статье про защиту сервера после установки.

    Частые вопросы

    Безопасно ли создавать пароль на сайте?

    Этот генератор работает только в вашем браузере: пароль создаётся функцией crypto.getRandomValues, которая использует системный генератор случайных чисел, и никуда не передаётся. Убедиться просто — отключите интернет и нажмите «Создать новый»: всё продолжит работать.

    Какой длины должен быть пароль?

    Для паролей в менеджере — 16–20 случайных символов. Для запоминаемых — фраза из 4–6 слов. Короче 12 символов пароль лучше не делать нигде.

    Можно ли использовать русские буквы в пароле?

    Технически да, и это усложняет перебор. Но на части сайтов, роутеров и телевизоров русскую раскладку не получится включить, а на чужом компьютере её может не оказаться. Надёжнее латиница и фразы из слов, записанные латиницей.

    Надёжен ли пароль из русского слова в английской раскладке?

    Приём «пишу кот — получается rjn» известен давно, и программы перебора проверяют такие варианты автоматически. Одно слово в другой раскладке — слабый пароль. Несколько случайных слов — уже хороший.

    Что делать, если сайт не принимает символы?

    Некоторые сайты запрещают отдельные знаки или ограничивают длину. Снимите галочку «Символы» и увеличьте длину на 2–3 знака — стойкость останется той же.

    Как проверить надёжность своего пароля?

    Откройте в генераторе блок «Проверить свой пароль». Он оценит длину, набор символов, повторы, последовательности вроде qwerty и 12345, годы и популярные пароли. Проверка идёт только на вашем устройстве. И всё же не вводите пароли от важных аккаунтов ни на каких сайтах без необходимости — это хорошая привычка.

    Что дальше

    Пароли защищают аккаунты, а права доступа — файлы на компьютере и сервере. Как разобраться с chmod и не ставить 777, — в калькуляторе прав доступа. Для резервных копий хранилища паролей по расписанию пригодится генератор cron.

    Статья помогла?

    Комментарии

    Пока никто не написал. Будьте первым — вопрос или свой опыт одинаково полезны.

    Комментарий появится после проверки. Ссылки и реклама не публикуются.