Хеші/крипто

Генератор паролів

Криптографічно випадкові паролі з налаштовуваною довжиною й набором символів.

Генератор створює пароль із криптографічно стійкого джерела випадковості (Web Crypto API) прямо у вашому браузері. Жоден пароль ніколи не залишає пристрій і не потрапляє на сервер.

Як користуватися

Як оцінити надійність

Надійність пароля залежить від ентропії — довжини й розміру алфавіту символів, а не від того, наскільки він виглядає «складним» для людини. Довгий пароль лише з малих літер часто надійніший за короткий із символами всіх типів.

Для облікових записів, де підтримується, надійніше вмикати двофакторну автентифікацію, ніж покладатися лише на довжину пароля.

Що варто памʼятати

Не використовуйте один і той самий пароль для кількох сервісів — витік одного облікового запису не повинен ставити під загрозу інші.

Зберігайте паролі в менеджері паролів, а не в текстовому файлі чи нотатках.

Стаття про цей інструмент: Генератор паролів: що насправді робить пароль стійким

Часті запитання

Що насправді робить згенерований пароль надійним?

Довжина важливіша за складність — довший пароль із великого набору символів має більше можливих комбінацій, що ускладнює перебір, навіть без незвичних символів.

Чи безпечно використовувати цей інструмент для реальних облікових записів?

Так. Паролі генеруються локально у вашому браузері за допомогою криптографічно стійкого джерела випадковості — нічого не надсилається на сервер і ніде не зберігається.

Чому виключати неоднозначні символи на кшталт l, 1, O та 0?

Ці символи в деяких шрифтах виглядають однаково, через що паролі складніше правильно ввести чи прочитати вголос. Виключення таких символів трохи зменшує ентропію заради менших помилок при передачі.

Чи краще пасфраза зі слів, ніж випадкові символи?

Для паролів, які зберігаються в менеджері паролів, випадкові символи дають вищу ентропію на символ. Але для «майстер-пароля», який доводиться пам'ятати самостійно, пасфраза з кількох випадкових слів часто практичніша — вона легша для запам'ятовування при порівнянній чи вищій ентропії.

Чи можна довіряти генератору паролів, вбудованому в браузер чи менеджер паролів?

Так, якщо він використовує криптографічно стійке джерело випадковості (Web Crypto API чи аналог), а не звичайний Math.random() чи подібні непридатні для безпеки генератори псевдовипадкових чисел.

Статті: Хеші/крипто

Hash Generator: чим MD5, SHA-1 і SHA-256 відрізняються одна від одної

Чому MD5 досі використовують для перевірки цілісності файлів, але не для паролів.

Checksum Verifier: як перевірити, що файл не пошкоджено

Чому збіг контрольної суми підтверджує цілісність файлу, але не те, хто його створив.

HMAC: чим хеш з ключем відрізняється від звичайного хешу

Чому звичайний SHA-256 не захищає від підробки повідомлення, а HMAC — захищає.

Bcrypt: чому паролі хешують повільно, а не швидко

Чому швидкий SHA-256 — погана ідея для паролів, а повільний bcrypt — правильна.

UUID: як генерують ідентифікатори, що майже ніколи не повторюються

Чому UUID v4 можна генерувати незалежно на мільйонах машин без ризику колізій.

AES: як працює симетричне шифрування

Чому той самий ключ шифрує і розшифровує дані в AES, і чим це відрізняється від асиметричного шифрування.

Argon2: чому цей алгоритм переміг конкурс на хешування паролів

Чим Argon2 краще захищає від атак на відеокартах, ніж старіші алгоритми хешування паролів.

Scrypt: навіщо алгоритму потрібно багато пам'яті

Чому scrypt навмисно вимагає багато пам'яті, щоб ускладнити перебір на ASIC-пристроях.

TOTP: як працюють одноразові коди в застосунках-автентифікаторах

Чому код у Google Authenticator працює без інтернету і синхронізується із сервером лише за часом.

PBKDF2: найстаріший стандарт розтягування ключів

Чому рекомендована кількість ітерацій PBKDF2 зростає з кожним роком.

X.509: що всередині SSL-сертифіката

Що саме браузер перевіряє в сертифікаті сайту, перш ніж показати зелений замочок.

PGP: як працює шифрування з відкритим і приватним ключем

Чому можна вільно ділитися публічним ключем PGP, але не приватним.