Wyjaśnienie
Jak działa Passwortgenerator
Generator haseł tworzy losowe hasła bezpośrednio w przeglądarce za pomocą Web Crypto API (crypto.getRandomValues). Ty określasz długość, liczbę oraz to, które grupy znaków są używane — wielkie/małe litery, cyfry i znaki specjalne.
Wskaźnik długość × log₂(rozmiar puli) modeluje teoretyczną przestrzeń wyszukiwania. Faktyczne generowanie dodatkowo gwarantuje co najmniej jeden znak z każdej aktywnej grupy; dlatego wartość bitowa nie opisuje dokładnie tego rozkładu i nie jest ani dowodem bezpieczeństwa, ani prognozą konkretnych czasów ataku.
Silnie wygenerowane hasło nie chroni przed ponownym użyciem, phishingiem, malware ani niebezpiecznym przechowywaniem. Używaj każdego hasła tylko raz i zarządzaj nim za pomocą bezpiecznego rozwiązania odpowiedniego do Twojego przypadku użycia.
Typowe błędy
- Odczytywanie wartości bitowej jako gwarancji: Opisuje ona jedynie modelowaną przestrzeń wyszukiwania, a nie bezpieczeństwo całego konta.
- Ponowne używanie haseł: Hasło wykradzione w jednej usłudze naraża wszystkie konta z tym samym hasłem (credential stuffing).
- Math.random() zamiast Crypto API: Math.random() nie jest specyfikowany do celów kryptograficznych. To narzędzie używa crypto.getRandomValues() i odrzuca wartości brzegowe dla równomiernego wyboru indeksu.
- Wzorce zamiast prawdziwej losowości: Wymyślone przez człowieka „losowe” hasła zawierają systematyczne wzorce (przejścia po klawiaturze, leetspeak), które atakujący znają i celowo testują.
Ograniczenia tego narzędzia
- Wskaźnik entropii to model długość × log₂(rozmiar puli); gwarantowane pokrycie grup nie jest w nim dokładnie odwzorowane.
- Brak ochrony przed phishingiem: nawet najsilniejsze hasło nie pomoże, jeśli zostanie wpisane na fałszywej stronie.
- Brak sprawdzania wobec wycieków haseł (np. Have I Been Pwned) — tylko ponowne generowanie, bez weryfikacji istniejących haseł.
- Brak trybu fraz hasłowych — tylko losowe ciągi znaków. Do zapamiętywalnych fraz hasłowych użyj innych narzędzi.
Źródła
- BSI – Tworzenie bezpiecznych haseł: Wskazówki dotyczące długości, jednorazowego użycia i bezpiecznego zarządzania hasłami.
- NIST SP 800-63B-4: Aktualne Digital Identity Guidelines dotyczące wymagań haseł, list blokad i uwierzytelniaczy.
- OWASP Authentication Cheat Sheet: Najlepsze praktyki dla polityk haseł w aplikacjach webowych, w tym zalecenie maksymalnej długości 64+ znaków.
- Web Cryptography Level 2 (W3C): Specyfikacja crypto.getRandomValues() dla kryptograficznie silnych wartości losowych w przeglądarce.