Генератор паролей

Работает офлайнНичего не загружаетсяБесплатно, без регистрации
—
До 100, каждый создаётся независимо
Энтропия—
Набор символов—
Время офлайн-взлома—

Создаётся локально через crypto.getRandomValues(). Ничего не отправляется, не логируется и не запоминается.

Создавайте надёжные случайные пароли и парольные фразы — по одному или сразу сотню — с помощью криптографического генератора случайных чисел вашего браузера и расчётом энтропии в реальном времени. Ничего не передаётся и не сохраняется.

Почему важно смещение по модулю

Очевидный способ выбрать случайный символ — pool[random % pool.length]. Если диапазон случайных чисел не кратен размеру набора, первые символы выпадают чуть чаще остальных. Смещение невелико, но это бесплатная потеря стойкости.

Этот генератор использует отбраковку: берётся случайное число, и если оно попадает в неровный хвост диапазона, оно отбрасывается и берётся новое. Тогда вероятность каждого символа в наборе строго одинакова.

Как читать значение энтропии

Энтропия — это длина, умноженная на двоичный логарифм размера алфавита, так что любую строку ниже можно проверить вручную.

ЭнтропияОценкаПример
< 40 битСлабый8 строчных букв — 37,6
40–60 битСредний10 букв и цифр — 59,5
60–90 битНадёжный14 букв и цифр — 83,4
90+ битС избытком, и это хорошо20 букв и цифр — 119,1

Добавление спецсимволов расширяет алфавит с 62 символов до 86 — это около половины бита на символ, куда меньше, чем даёт увеличение длины. Умолчание этого инструмента — 20 символов из всех четырёх наборов — составляет 128,5 бита.

Время взлома рассчитано для офлайн-атаки на быстрый хеш со скоростью 100 миллиардов попыток в секунду. Против правильно настроенного парольного хеша вроде Argon2 или bcrypt реальные цифры несравнимо больше — но узнать, какой используется на сайте, вы не можете, поэтому рассчитывайте на быстрый.

Частые вопросы

Эти пароли действительно случайны?

Они получены через crypto.getRandomValues() — криптографически стойкий генератор случайных чисел браузера, питающийся от пула энтропии операционной системы. Выбор идёт методом отбраковки, а не по модулю: модуль сделал бы часть символов чуть более вероятными. Math.random(), который используют многие генераторы, для этого не годится и здесь не применяется никогда.

Безопасно ли генерировать пароль на сайте?

На этой странице генерация происходит целиком в вашем браузере, ничего не передаётся и не сохраняется — обновите страницу, и пароль исчезнет. Общая осторожность всё же уместна: страница, которой вы не доверяете, может отправить сгенерированное куда угодно. Если это важно, пользуйтесь встроенным генератором своего менеджера паролей — это в любом случае лучшая привычка.

Какой длины должен быть пароль?

Шестнадцать символов из смешанного алфавита сегодня уверенно вне досягаемости перебора, а для всего, что защищает деньги или личность, разумно взять 20 и больше. Длина важнее сложности: парольная фраза из 20 строчных букв имеет больше энтропии, чем 10-символьный пароль со спецсимволами, и её реально набрать.

Что означает значение энтропии?

Биты энтропии показывают, сколько попыток в среднем нужно атакующему — каждый дополнительный бит удваивает это число. Меньше 50 бит — слабо, 60-80 разумно для обычных аккаунтов, выше 100 — больше, чем достижимо для любой офлайн-атаки. Расчёт предполагает, что атакующему известны ваш точный набор символов и длина, и это правильное пессимистичное допущение.

Похожие инструменты