Генератор паролей: надёжный пароль, фраза или PIN
Генератор паролей: случайный пароль нужной длины, запоминаемая фраза из слов или PIN-код. Показывает, сколько времени займёт перебор, и проверяет ваш пароль — всё в браузере, без отправки на сервер. Плюс какой менеджер паролей выбрать.
Хороший пароль — это не P@ssw0rd! с заменой букв на цифры, а длинная случайная строка, которую нельзя угадать. Придумать такую самому почти невозможно: люди предсказуемы и выбирают слова, даты и одни и те же схемы. Поэтому пароль лучше доверить генератору.
Ниже три режима: случайный пароль для менеджера паролей, фраза из слов, которую можно запомнить, и PIN-код. Под каждым вариантом видно, насколько он стойкий и сколько времени займёт перебор. Пароли создаются прямо в браузере криптографическим генератором случайных чисел — на сервер ничего не отправляется, страницу можно открыть даже без интернета.
Проверить свой пароль
Проверка идёт только в вашем браузере — пароль никуда не отправляется и не сохраняется. Можно выключить интернет и проверить.
Что делает пароль надёжным
Стойкость пароля измеряют в битах энтропии — это сколько попыток в среднем нужно, чтобы его подобрать. Каждый лишний бит удваивает время перебора. Зависит она от двух вещей: длины и количества возможных символов.
| Пароль | Набор символов | Энтропия | Перебор на мощной видеокарте |
|---|---|---|---|
839201 | 10 цифр, 6 знаков | 20 бит | мгновенно |
kotik2024 | слово + год | ~20 бит | мгновенно — такое перебирают первым |
xk3rqm9a | 36 символов, 8 знаков | 41 бит | около 15 секунд |
Tq7#mZ2!pW | 75 символов, 10 знаков | 62 бита | около 11 месяцев |
Moroz-Lampa-Tigr-Vesna-42 | 4 слова из 657 + число | 44 бита | около полутора минут |
Moroz-Lampa-Tigr-Vesna-Kedr-Sova | 6 слов | 56 бит | около 5 дней |
hN4^cW9!sQ2_vR8=eK3u | 75 символов, 20 знаков | 125 бит | дольше, чем существует Вселенная |
Оценка в генераторе рассчитана на худший случай: злоумышленник украл базу сайта и перебирает пароли офлайн на видеокартах со скоростью 100 миллиардов попыток в секунду. Это худший сценарий. Через форму входа подбирать в миллионы раз медленнее — мешают задержки и блокировки. Менеджеры паролей и шифрование дисков хранят пароль медленным хешем (Argon2, PBKDF2), и там перебор идёт в десятки миллионов раз медленнее: фраза из шести слов, которую видеокарта с быстрым хешем подберёт за 5 дней, там продержится больше ста тысяч лет. Но рассчитывать на лучший случай не стоит: базы сайтов утекают регулярно, и не все хранят пароли правильно.
Отсюда главное правило: длина важнее сложности. Добавить четыре символа полезнее, чем заменить a на @.
Пароль или фраза из слов
Случайный пароль (hN4^cW9!sQ2_vR8=) даёт максимум стойкости на символ, но запомнить его нельзя. Это идеальный вариант для всего, что хранится в менеджере паролей: сайтов, приложений, Wi-Fi.
Фраза из случайных слов (Moroz-Lampa-Tigr-Vesna-42) длиннее, но запоминается за пару минут: в голове остаётся картинка «мороз, лампа, тигр, весна». Подходит для паролей, которые вводят руками: вход в компьютер, мастер-пароль от менеджера паролей, пароль от диска.
Важно, чтобы слова выбирала программа, а не вы: фраза «ЯЛюблюСвоегоКота» состоит из слов, которые идут друг за другом естественно, и подбирается несравнимо быстрее. Генератор выбирает каждое слово случайно из 657 — по-русски, но латиницей, чтобы фразу можно было ввести на любой клавиатуре.
Для мастер-пароля берите 5–6 слов — это 47–56 бит. Менеджеры паролей хранят мастер-пароль медленным хешем, и такую фразу в них не подобрать за разумное время. Для паролей на сайтах, где хеширование может быть быстрым, фраза из слов слабее случайной строки — там лучше 16–20 случайных символов из менеджера.
PIN-код
Шесть цифр — всего миллион вариантов, и сами по себе они не защищают ни от чего. Защищает ограничение попыток: телефон или банковская карта блокируются после нескольких ошибок. Поэтому PIN хорош только там, где такое ограничение есть, и главное в нём — не использовать очевидное: 123456, 000000, год и дату рождения.
Как создать пароль в терминале Linux
В Linux надёжный пароль генерируется одной командой — пригодится на сервере без браузера:
# 24 случайных байта в Base64 — около 32 символов
openssl rand -base64 24
# 20 символов из букв и цифр
tr -dc 'A-Za-z0-9' </dev/urandom | head -c 20; echo
# 20 символов с добавлением знаков
tr -dc 'A-Za-z0-9!#$%&*+=?@^_-' </dev/urandom | head -c 20; echo
# пять паролей по 16 символов (sudo apt install pwgen)
pwgen -s 16 5Все эти способы используют системный генератор случайных чисел /dev/urandom — тот же уровень стойкости, что и у генератора выше.
Где хранить пароли: менеджеры паролей
Отдельный пароль для каждого сайта — единственная защита от главной угрозы: когда утекает база одного сайта, этой же парой логин–пароль пробуют войти везде. Запомнить сотню разных паролей нельзя, поэтому их хранят в менеджере паролей. Вы помните один мастер-пароль, а остальные программа подставляет сама.
| Менеджер | Где работает | Где хранятся данные | Особенности |
|---|---|---|---|
| KeePassXC | Windows, macOS, Linux | файл на вашем компьютере | бесплатный, открытый код, без облака; на телефоне открывают тот же файл через KeePassDX (Android) или Strongbox (iPhone) |
| Bitwarden | все системы, браузеры, телефоны | облако, можно свой сервер | открытый код, бесплатного тарифа хватает большинству, синхронизация между устройствами |
| Proton Pass | все системы, браузеры, телефоны | облако со сквозным шифрованием | открытый код, встроенные псевдонимы для почты |
| Встроенный в браузер | Chrome, Firefox, Safari, Яндекс Браузер | аккаунт браузера | ничего ставить не нужно, но пароли привязаны к одному браузеру |
Для домашнего сервера есть Vaultwarden — лёгкий совместимый сервер Bitwarden, который ставится в Docker-контейнер. Тогда пароли хранятся у вас дома, а приложения Bitwarden на всех устройствах синхронизируются с ним.
Ещё три правила, которые важнее сложности пароля
- Двухфакторная аутентификация. Код из приложения (Яндекс Ключ, Google Authenticator, Aegis, 2FAS) или аппаратный ключ защищают, даже если пароль украли. Включите её хотя бы для почты — через неё восстанавливаются все остальные аккаунты.
- Проверьте, не утекли ли ваши данные. Сервис Have I Been Pwned по адресу почты покажет, в каких утечках он засветился. Для паролей из этих сервисов — смените их в первую очередь.
- Не меняйте пароли по расписанию. Современные рекомендации, например американского института стандартов NIST, говорят: принудительная смена раз в 90 дней только учит людей добавлять
1,2,3в конец. Меняйте пароль, когда есть повод: утечка, подозрительный вход, чужое устройство.
Для сервера пароль вообще лучше убрать из цепочки: вход по SSH-ключу надёжнее любого пароля. Как это сделать — в статье про защиту сервера после установки.
Частые вопросы
Безопасно ли создавать пароль на сайте?
Этот генератор работает только в вашем браузере: пароль создаётся функцией crypto.getRandomValues, которая использует системный генератор случайных чисел, и никуда не передаётся. Убедиться просто — отключите интернет и нажмите «Создать новый»: всё продолжит работать.
Какой длины должен быть пароль?
Для паролей в менеджере — 16–20 случайных символов. Для запоминаемых — фраза из 4–6 слов. Короче 12 символов пароль лучше не делать нигде.
Можно ли использовать русские буквы в пароле?
Технически да, и это усложняет перебор. Но на части сайтов, роутеров и телевизоров русскую раскладку не получится включить, а на чужом компьютере её может не оказаться. Надёжнее латиница и фразы из слов, записанные латиницей.
Надёжен ли пароль из русского слова в английской раскладке?
Приём «пишу кот — получается rjn» известен давно, и программы перебора проверяют такие варианты автоматически. Одно слово в другой раскладке — слабый пароль. Несколько случайных слов — уже хороший.
Что делать, если сайт не принимает символы?
Некоторые сайты запрещают отдельные знаки или ограничивают длину. Снимите галочку «Символы» и увеличьте длину на 2–3 знака — стойкость останется той же.
Как проверить надёжность своего пароля?
Откройте в генераторе блок «Проверить свой пароль». Он оценит длину, набор символов, повторы, последовательности вроде qwerty и 12345, годы и популярные пароли. Проверка идёт только на вашем устройстве. И всё же не вводите пароли от важных аккаунтов ни на каких сайтах без необходимости — это хорошая привычка.
Что дальше
Пароли защищают аккаунты, а права доступа — файлы на компьютере и сервере. Как разобраться с chmod и не ставить 777, — в калькуляторе прав доступа. Для резервных копий хранилища паролей по расписанию пригодится генератор cron.
Если статья пригодилась — отметьте, это помогает выбирать темы
Статья помогла?
Комментарии
Пока никто не написал. Будьте первым — вопрос или свой опыт одинаково полезны.