Генератор случайных паролей

Криптографически стойкие пароли, созданные на вашем устройстве.

Настройки

Как это работает

Каждый пароль на этой странице выдаёт Web Crypto API вашего браузера (crypto.getRandomValues) — тот же источник случайности, что используется для ключей TLS и криптографических токенов. Это не предсказуемый Math.random(), на который опираются многие поспешные инструменты. Генератор применяет выборку с отбрасыванием, чтобы каждый символ выбранного набора был равновероятен, гарантирует присутствие хотя бы одного символа из каждой включённой группы, а затем перемешивает результат, чтобы эти гарантированные символы не стояли в предсказуемых местах.

Поскольку генерация идёт целиком на вашем устройстве, пароль никуда не передаётся, не записывается в журналы и нигде не сохраняется. Можно открыть страницу, отключиться от сети и продолжать генерировать пароли.

Как выбрать хороший пароль

Длина важнее всего остального. Пароль из 16 символов, набранный из букв, цифр и знаков, даёт примерно 100 бит энтропии — это далеко за пределами того, что поддаётся офлайн-перебору. Для сервисов, ограничивающих спецсимволы, хватит букв и цифр при длине от 20 символов: стойкость будет сопоставимой. Индикатор энтропии под паролем показывает число бит, вычисленное как длина × log2(размер набора символов), поэтому настройки можно сравнивать объективно, а не на глаз.

Включайте «Исключить похожие символы», если пароль придётся диктовать вслух или набирать с экрана: из набора уходят 0, O, 1, l, I и |, которые во многих шрифтах легко перепутать. Генерируйте сразу несколько паролей, когда заводите несколько учётных записей, и храните их все в менеджере паролей, а не повторяйте один и тот же.

Почему случайный лучше запоминающегося

Люди выбирают пароли из небольшого предсказуемого множества: словарные слова, имена, даты, узоры на клавиатуре и простые замены вроде а→@. Программы подбора начинают именно с этого и быстро вскрывают большинство придуманных человеком паролей. У равномерно случайной строки такой структуры нет, поэтому нападающему остаётся только перебирать все комбинации. Случайный пароль вместе с менеджером паролей и двухфакторной аутентификацией защищает как раз от того, что происходит в реальности: подстановки утёкших учётных данных, слитых баз и фишинга повторно использованных паролей.

История: от паролей к менеджерам паролей

Компьютерные пароли ведут отсчёт от системы CTSS в MIT в 1961 году, и десятилетиями совет звучал так: делайте их запоминающимися. Это изменилось, когда нападающие получили возможность проверять миллиарды вариантов в секунду по утёкшим базам хешей: рекомендации NIST 2017 года (SP 800-63B) отказались от обязательных правил сложности и регулярной смены в пользу длины, уникальности и проверки по спискам скомпрометированных паролей. Практическое следствие в том, что человек не удержит в памяти десятки уникальных строк по 16 символов, поэтому такой генератор и предполагается использовать вместе с менеджером паролей, который их хранит, подставляет и синхронизирует между устройствами.

Где это нужно

Кроме регистрации учётных записей, случайные строки из этого генератора годятся как ключи API и секреты вебхуков, пароли Wi-Fi, которые вы потом зашиваете в QR-код для Wi-Fi, учётные данные баз данных и SMTP в файлах .env, временные пароли для нового сотрудника, парольные фразы для шифрования архивов и образов дисков, одноразовые токены в скриптах, включая секретный ключ для подписи HMAC. Для строк подключения к базе и заголовков Basic-auth помните, что символы @, : и / нужно кодировать процентами, — либо генерируйте без спецсимволов, добирая стойкость длиной. А когда секрет должен лечь в конфигурационный файл или заголовок, кодирование Base64 удержит его в одной строке.

Частые вопросы

Безопасно ли генерировать пароль на сайте?

На этой странице — да: используется криптографический генератор случайных чисел браузера, и никакие данные никуда не отправляются. Проверить просто: отключитесь от интернета — инструмент продолжит работать.

Какой длины должен быть пароль?

Не меньше 12 символов для обычных сервисов и 16 и больше для почты, банка и всего, что защищает другие учётные записи. Если сайт ограничивает спецсимволы, компенсируйте длиной.

Что означает число энтропии?

Энтропия в битах показывает, сколько попыток в среднем нужно нападающему. Каждый дополнительный бит удваивает работу. Всё, что выше 80 бит, недостижимо для офлайн-перебора на нынешнем оборудовании.

Запоминает ли генератор мои настройки?

Ваши параметры (длина, группы символов) сохраняются в локальном хранилище браузера и восстанавливаются при следующем визите. Сами пароли не сохраняются никогда.

Можно ли сделать PIN-код или парольную фразу?

Для цифрового PIN включите только «Цифры» и задайте длину. Этот инструмент выдаёт строки символов; для фраз из слов нужен отдельный список diceware.