Генератор паролей
Создавайте надёжные случайные пароли и парольные фразы — по одному или сразу сотню — с помощью криптографического генератора случайных чисел вашего браузера и расчётом энтропии в реальном времени. Ничего не передаётся и не сохраняется.
Почему важно смещение по модулю
Очевидный способ выбрать случайный символ —
pool[random % pool.length]. Если диапазон случайных чисел не
кратен размеру набора, первые символы выпадают чуть чаще остальных.
Смещение невелико, но это бесплатная потеря стойкости.
Этот генератор использует отбраковку: берётся случайное число, и если оно попадает в неровный хвост диапазона, оно отбрасывается и берётся новое. Тогда вероятность каждого символа в наборе строго одинакова.
Как читать значение энтропии
Энтропия — это длина, умноженная на двоичный логарифм размера алфавита, так что любую строку ниже можно проверить вручную.
| Энтропия | Оценка | Пример |
|---|---|---|
| < 40 бит | Слабый | 8 строчных букв — 37,6 |
| 40–60 бит | Средний | 10 букв и цифр — 59,5 |
| 60–90 бит | Надёжный | 14 букв и цифр — 83,4 |
| 90+ бит | С избытком, и это хорошо | 20 букв и цифр — 119,1 |
Добавление спецсимволов расширяет алфавит с 62 символов до 86 — это около половины бита на символ, куда меньше, чем даёт увеличение длины. Умолчание этого инструмента — 20 символов из всех четырёх наборов — составляет 128,5 бита.
Время взлома рассчитано для офлайн-атаки на быстрый хеш со скоростью 100 миллиардов попыток в секунду. Против правильно настроенного парольного хеша вроде Argon2 или bcrypt реальные цифры несравнимо больше — но узнать, какой используется на сайте, вы не можете, поэтому рассчитывайте на быстрый.
Частые вопросы
Эти пароли действительно случайны?
Они получены через crypto.getRandomValues() — криптографически стойкий генератор случайных чисел браузера, питающийся от пула энтропии операционной системы. Выбор идёт методом отбраковки, а не по модулю: модуль сделал бы часть символов чуть более вероятными. Math.random(), который используют многие генераторы, для этого не годится и здесь не применяется никогда.
Безопасно ли генерировать пароль на сайте?
На этой странице генерация происходит целиком в вашем браузере, ничего не передаётся и не сохраняется — обновите страницу, и пароль исчезнет. Общая осторожность всё же уместна: страница, которой вы не доверяете, может отправить сгенерированное куда угодно. Если это важно, пользуйтесь встроенным генератором своего менеджера паролей — это в любом случае лучшая привычка.
Какой длины должен быть пароль?
Шестнадцать символов из смешанного алфавита сегодня уверенно вне досягаемости перебора, а для всего, что защищает деньги или личность, разумно взять 20 и больше. Длина важнее сложности: парольная фраза из 20 строчных букв имеет больше энтропии, чем 10-символьный пароль со спецсимволами, и её реально набрать.
Что означает значение энтропии?
Биты энтропии показывают, сколько попыток в среднем нужно атакующему — каждый дополнительный бит удваивает это число. Меньше 50 бит — слабо, 60-80 разумно для обычных аккаунтов, выше 100 — больше, чем достижимо для любой офлайн-атаки. Расчёт предполагает, что атакующему известны ваш точный набор символов и длина, и это правильное пессимистичное допущение.
Похожие инструменты
- Конструктор схем и блок-схемРисуйте блок-схемы и диаграммы, соединяйте блоки стрелками, которые прокладывают себя сами, и раскладывайте всё автоматически. Экспорт в SVG.
- HTML-сущностиКодируйте текст для HTML или декодируйте сущности обратно — ломающие разметку знаки, именованные наборы, числовые ссылки до эмодзи. Ровно один проход.
- Тестер Регулярных ВыраженийПроверяйте регулярные выражения с живой подсветкой, группами и предпросмотром замены — движок JavaScript, рубильник для катастрофических паттернов.