Generator haseł

0
Długość hasła
16chars
64
Uwzględnione zestawy znaków
Generowanie wsadowe

Darmowy generator haseł online używający CSPRNG z Web Crypto do silnych losowych haseł, fraz hasłowych i PIN. Wykrywanie siły, wykluczanie niejednoznacznych znaków, eksport wsadowy. Generowane lokalnie w przeglądarce.

Powiązane Rekomendacje

Co to jest bezpieczny generator haseł?

Generator haseł tworzy losowe, nieprzewidywalne hasła. W przeciwieństwie do haseł wybieranych przez ludzi, prawdziwy generator używa Kryptograficznie Bezpiecznego Generatora Liczb Pseudolosowych (CSPRNG) do losowego wybierania znaków z określonej puli, unikając przewidywalnych ludzkich wzorców (imię+urodziny, sekwencje klawiatury jak qwerty, firma+rok), drastycznie zmniejszając ryzyko ataków słownikowych i upychania poświadczeń.

**Dlaczego nie Math.random()?** Ogólne PRNG mają wewnętrzny stan, który może zostać odtworzony z małych wyjść, pozwalając atakującym przewidywać przyszłe «losowe» liczby. To narzędzie używa API Web Crypto przeglądarki — wspieranego przez CSPRNG na poziomie OS (Linux getrandom, macOS SecRandomCopyBytes, Windows BCryptGenRandom), które przechodzą testy kryptograficznej losowości.

**Entropia jest rdzeniem siły hasła**: Entropia = log₂(N^L) bitów, gdzie N = rozmiar puli znaków, L = długość. 16-znakowe hasło z 94 drukowalnych znaków ASCII ma ~104 bity — średnio 2¹⁰³ prób do złamania, lub około 200 miliardów lat przy 1 bilionie prób/sek.

**Frazy hasłowe** z wielu losowo wybranych słów (jak Brave-Cloud-Star42) wyglądają na «prostsze», ale osiągają ponad 60 bitów, gdy słowa są naprawdę losowe — wystarczająco dla większości scenariuszy i znacznie łatwiejsze do zapamiętania niż hasła z losowymi znakami. To podejście Diceware / XKCD #936.

Wszystkie hasła są generowane lokalnie w przeglądarce bez wysyłania. Narzędzie zapewnia również wykrywanie siły: obliczanie entropii, szacowanie czasu brute force i wykrywanie słabych wzorców (powtórzone znaki, sekwencyjne cyfry/litery, dopasowanie do popularnych haseł).

Przypadki użycia

  • Generuj silne losowe hasła dla nowych kont, sprawdzaj entropię i czas złamania
  • Generuj wsadowo tymczasowe poświadczenia dla zespołów lub środowisk testowych
  • Generuj zapamiętywalne frazy hasłowe dla haseł Wi-Fi lub urządzeń
  • Konfiguruj PIN urządzeń, inicjalizuj konta administratorów lub resetuj hasła
  • Zamieniaj słabe, stworzone przez ludzi hasła na silne losowe

Jak Używać

  1. Wybierz tryb: Losowe, Fraza lub PIN
  2. Skonfiguruj długość i opcje znaków (zalecane 16+), opcjonalnie wyklucz niejednoznaczne znaki
  3. Sprawdź siłę: entropia, szacowanie czasu złamania, wykrywanie słabych haseł
  4. Kopiuj lub eksportuj wsadowo do TXT do rejestracji/resetowania/dystrybucji

Funkcje

  • Generacja CSPRNG: używa Web Crypto przeglądarki (crypto.getRandomValues) dla kryptograficznie bezpiecznej losowości
  • Trzy tryby: Losowe hasło, Zapamiętywalna fraza (kombinacja słów), Numeryczny PIN
  • Pełny miernik siły: rozmiar puli znaków, entropia, wykrywanie słabych haseł, ryzyko sekwencyjnych/powtórzonych znaków, szacowanie czasu brute force
  • Wykluczaj niejednoznaczne: opcjonalnie pomiń 0/O/1/l/I dla scenariuszy ręcznego wpisywania
  • Generacja wsadowa: generuj 5/10/20 haseł naraz z pobieraniem TXT
  • Tylko lokalnie: cała generacja i analiza odbywa się w przeglądarce, żadne dane nie są wysyłane

Losowe hasło vs Zapamiętywalna fraza vs Numeryczny PIN: co wybrać?

Każdy z trzech trybów haseł ma swoje kompromisy. Zły wybór oznacza, że hasła nie da się zapamiętać, łatwo je ukraść lub nie pasuje do scenariusza. Kieruj się zasadą «kto pamięta, kto wprowadza, kto przechowuje» — to pozwoli uniknąć wielu problemów.

TrybTypowe pytanie przy wyborzeSiła bezpieczeństwaWygoda użyciaTypowy użytkownik
Losowe hasło«Nigdy nie wpisuję ręcznie, tylko menedżer haseł wypełnia automatycznie»Wysoka (16 znaków ~104 bity)Słaba (nie do zapamiętania, wymaga menedżera)Główna poczta, bank, social media, klucze API
Zapamiętywalna fraza«Muszę móc podyktować, wpisać ręcznie i mieć wystarczające bezpieczeństwo»Średnio-wysoka (5-6 słów Diceware ≈ 64-77 bitów)Dobra (czytelna dla człowieka, można wymówić)Hasło główne, Wi-Fi, hasła wprowadzane na wielu urządzeniach
Numeryczny PIN«Tylko 0-9, ograniczenie urządzenia»Niska (6 cyfr to zaledwie ~20 bitów, 10 cyfr to tylko ~33 bity)Dobra (wystarczy klawiatura numeryczna)Blokada ekranu urządzenia, PIN karty bankowej, kody jednorazowe

Best Practices

Zapisz w menedżerze haseł natychmiast po wygenerowaniu, nie zostawiaj długo na ekranie

Nowo wygenerowane silne hasło jest w stanie «czystego tekstu» — pozostawienie go w schowku, na ekranie, w historii przeglądarki to punkty ryzyka. Wygeneruj → natychmiast wklej na stronie docelowej → wyczyść schowek; pomiędzy tymi trzema krokami nie wstawiaj innych zadań. **Absolutnie nie rób**: zrzutów ekranu hasła zapisywanych w galerii, zapisywania go na kartce i fotografowania, by wysłać komuś. Hasło w tym narzędziu istnieje tylko na bieżącej stronie; odświeżenie lub zamknięcie strony je usuwa, dlatego przygotuj miejsce przechowywania przed kliknięciem «Generuj».

Czy wygenerowane hasła są wysyłane na serwer?

Hasło główne — długa zapamiętywalna fraza, pozostałe konta — losowe hasła 16-20 znaków

Strategia warstwowa: hasło główne (do odblokowania menedżera haseł) musi być zapamiętywalne dla człowieka i wystarczająco silne → wybierz frazę Diceware z 5-6 słów. Pozostałe 99% stron/usług używa losowych haseł 16-20 znaków + automatycznego wypełniania przez menedżera. **Nie** używaj zapamiętywalnej frazy dla każdej strony (nie zapamiętasz, łatwo ją osłabić), i **nie** rób hasła głównego losowym (będziesz musiał je zapisać, bezpieczeństwo spada do zera). To podstawowa idea warstwowego zarządzania hasłami.

Jakiej długości powinno być hasło, aby było bezpieczne?Losowe hasło czy zapamiętywalna fraza?

Wykluczaj niejednoznaczne znaki tylko gdy hasło ma być wpisywane ręcznie

Wykluczenie niejednoznacznych znaków takich jak 0/O/1/l/I znacząco zmniejsza pulę znaków (przy tej samej długości entropia spada o 5-10 bitów), **włączaj tylko gdy hasło ma być wpisywane ręcznie, dyktowane przez telefon lub drukowane do dystrybucji**. Jeśli hasło jest używane tylko przez menedżera haseł, zachowaj wszystkie drukowalne znaki dla wyższej entropii. Prosta zasada: «Czy kiedykolwiek będę musiał wpisać to hasło palcami?» — tak, wykluczaj; nie, nie wykluczaj.

Dlaczego wykluczać niejednoznaczne znaki (0/O/1/l/I)?

Generacja wsadowa tylko do testów/dystrybucji, nie dla kont produkcyjnych

Przepływ generacji 5/10/20 haseł naraz nadaje się głównie do: inicjalizacji środowisk testowych, dystrybucji tymczasowych kont, generowania kodów zaproszeń, jednorazowej emisji kluczy API. **Nie** bierz jednego hasła z wyniku wsadowego do ponownego użycia na swoim koncie produkcyjnym — hasła wsadowe są zazwyczaj generowane według tych samych reguł, mają widoczne cechy (zbiór znaków, długość, typ generatora); gdy jedno konto wycieknie, atakujący może odgadnąć różnice strukturalne pozostałych haseł wsadowych. Hasła do kont produkcyjnych generuj i zapisuj oddzielnie.

Tylko lokalnie

Nowe hasło dopiero z 2FA staje się naprawdę bezpieczne

Najsilniejsze hasło jest bezradne wobec phishingu, keyloggerów, wycieków baz haseł i insiderów u operatorów. **Na wszystkich ważnych kontach (poczta, bank, social media, chmura) musi być włączone uwierzytelnianie dwuskładnikowe (2FA)**, TOTP (Google Authenticator / Authy) > klucz sprzętowy (YubiKey) > SMS. **Unikaj 2FA przez SMS** (atak SIM swap może go obejść). Silne hasło + 2FA + menedżer haseł — wszystkie trzy są niezbędne, 2FA to ostatnia linia obrony po wycieku hasła.

NIST SP 800-63B - Wytyczne tożsamości cyfrowej

Podejrzewane wyciek hasła? Najpierw sprawdź w HIBP, potem decyduj o resecie

Gdy podejrzewasz wyciek hasła (news o włamaniu na stronę, phishing itp.), nie zmieniaj go od razu — najpierw użyj API Pwned Passwords z Have I Been Pwned (HIBP), aby sprawdzić, czy to hasło rzeczywiście pojawia się w znanych wyciekach. HIBP udostępnia API z k-anonimowością; to narzędzie może je w przyszłości zintegrować; na razie możesz ręcznie wejść na haveibeenpwned.com/Passwords i wyszukać po pierwszych 5 znakach SHA-1. Tylko gdy potwierdzisz obecność w bazie, musisz pilnie zmieniać; niewyciekniętych haseł nie trzeba zmieniać dla «spokoju ducha» (NIST wyraźnie nie zaleca regularnej zmiany haseł).

Have I Been Pwned - Sprawdzanie wycieków haseł

Często Zadawane Pytania

Dlaczego używać Web Crypto API zamiast Math.random()?

Math.random() to ogólny PRNG nie przeznaczony do scenariuszy bezpieczeństwa — jego wewnętrzny stan może zostać potencjalnie odtworzony. crypto.getRandomValues() używa CSPRNG na poziomie systemu operacyjnego, tworząc nieprzewidywalną losowość odpowiednią dla haseł i kluczy.

Czy wygenerowane hasła są wysyłane na serwer?

Nie. Wszystkie hasła są generowane lokalnie w przeglądarce. Analiza siły, obliczanie entropii i szacowanie czasu złamania działają po stronie klienta. Karta Sieć w DevTools potwierdza brak zewnętrznych żądań.

Jakiej długości powinno być hasło, aby było bezpieczne?

Co najmniej 12 znaków z wielkimi, małymi literami, cyframi i symbolami. 16-znakowe losowe hasło wymagałoby miliardów lat do złamania brute force przy nowoczesnych prędkościach. Zobacz tabelę czasu złamania powyżej.

Losowe hasło czy zapamiętywalna fraza?

Na znak losowe hasła mają wyższą entropię. Ale frazy hasłowe (4-6 naprawdę losowych słów) osiągają ponad 60 bitów entropii i są znacznie łatwiejsze do zapamiętania. Kluczem jest naprawdę losowy wybór słów, a nie wymyślone frazy.

Dlaczego wykluczać niejednoznaczne znaki (0/O/1/l/I)?

Wyglądają podobnie w wielu czcionkach i powodują błędy wpisywania. Jeśli hasła są wpisywane ręcznie, dyktowane przez telefon lub drukowane, wyklucz je. Jeśli używane tylko przez menedżer haseł, zachowaj wszystkie znaki dla wyższej entropii.

Czy okresowa zmiana haseł jest bezpieczniejsza?

Według NIST SP 800-63B regularna rotacja haseł NIE jest już zalecana, chyba że potwierdzono naruszenie. Wymuszona rotacja prowadzi użytkowników do wybierania słabych haseł lub ich zapisywania. Lepiej: długie losowe hasła + menedżer haseł + 2FA.

Co to jest entropia hasła?

Entropia mierzy nieprzewidywalność w bitach. Entropia = log₂(rozmiar_puli ^ długość). 16-znakowe hasło z 94 drukowalnych znaków ASCII ma ~104 bity, co oznacza, że atakujący potrzebuje średnio 2¹⁰³ prób — około 200 miliardów lat przy 1 bilionie prób/sek.

Słownik

CSPRNG
Kryptograficznie Bezpieczny Generator Liczb Pseudolosowych. Tworzy nieprzewidywalne wyjścia przechodzące rygorystyczne testy losowości; nawet znajomość wielu poprzednich wyjść nie ujawnia przyszłych.
Entropia hasła
Mierzy nieprzewidywalność w bitach. Formuła: log₂(N^L). 60+ bitów = bezpieczne; 100+ bitów = ekstremalnie silne.
Atak brute force
Próbowanie wszystkich możliwych kombinacji znaków. Obrona polega na używaniu długich losowych haseł, które czynią kombinacje fizycznie niepoliczalnymi.
Atak słownikowy
Używanie list popularnych haseł (123456, password, qwerty) do odgadywania poświadczeń. Znacznie szybszy niż brute force; losowe hasła są odporne.
Credential Stuffing
Używanie wyciekłych par użytkownik/hasło z jednej strony do prób logowania na innych. Obrona to unikalne hasła na każdą stronę i sprawdzanie w Have I Been Pwned.
Fraza hasłowa
Hasło złożone z wielu losowych słów. Łatwiejsze do zapamiętania z wysoką entropią, gdy słowa są naprawdę losowe (metoda Diceware).
Diceware
Metoda Arnolda Reinholda z 1995 roku używająca 5 rzutów kośćmi do wyboru słów z listy 7776 słów. 6 słów Diceware ≈77 bitów entropii.
NIST SP 800-63B
Wytyczne NIST dotyczące tożsamości cyfrowej — autorytatywne źródło dla bezpieczeństwa haseł. Od 2017 roku nie zaleca regularnej rotacji ani obowiązkowych znaków specjalnych, kładąc nacisk na długość, sprawdzanie wyciekłych haseł i MFA.
2FA/MFA
Uwierzytelnianie Dwuskładnikowe/Wieloskładnikowe wymaga drugiego czynnika oprócz hasła (TOTP, klucz sprzętowy). NIST zaleca 2FA na wszystkich ważnych kontach.
Czarna lista wyciekłych haseł
Listy publicznie znanych skompromitowanych/popularnych haseł (123456, password, admin, qwerty). NIST zaleca sprawdzanie przeciw takim listom podczas rejestracji/zmiany hasła.

Długość hasła vs czas złamania (wielkie+małe+cyfry+symbole)

DługośćEntropia(bit)KombinacjeCzas złamania (1 bilion/sek)Ocena
6 znaków~37~139 miliardów< 1 sekunda❌ Bardzo słabe
8 znaków~52~2.2×10¹⁴~2.5 dnia❌ Słabe
10 znaków~65~3.7×10¹⁸~116 lat⚠️ Średnie
12 znaków~78~6.1×10²²~1.9 milionów lat✅ Silne
16 znaków~104~6.3×10³⁰~200 miliardów lat✅✅ Bardzo silne
20 znaków~131~6.7×10³⁸Tryliony razy wiek wszechświata✅✅✅ Niezłomne

Porównanie trzech trybów haseł

TrybPrzykładTypowa entropiaZapamiętywalnośćIdealne dla
Losowe hasłoxK9#mP2$vL8@nQ4!~6.5bit/znakSłabaHasła główne dla menedżerów, hasła BD, klucze API
Zapamiętywalna frazaBrave-Cloud-Star42~10bit/słowoDobraHasła Wi-Fi, hasła logowania wymagające ręcznego wpisywania
Numeryczny PIN4829173.3bit/cyfraDobraBlokada ekranu, PIN karty bankowej, kody jednorazowe

Authoritative References