Przejdź do treści głównejPrzejdź do kalkulatora
108 kalkulatorówWyniki na żywoRozwiązania krok po kroku

Narzędzie Rechnerpilot

Generator haseł

Twórz hasła lokalnie z kryptografią przeglądarki, grupami znaków i jawnym oszacowaniem przestrzeni.

Generatory

Wyjaśnienie

Jak działa Passwortgenerator

Generator haseł tworzy losowe hasła bezpośrednio w przeglądarce za pomocą Web Crypto API (crypto.getRandomValues). Ty określasz długość, liczbę oraz to, które grupy znaków są używane — wielkie/małe litery, cyfry i znaki specjalne.

Wskaźnik długość × log₂(rozmiar puli) modeluje teoretyczną przestrzeń wyszukiwania. Faktyczne generowanie dodatkowo gwarantuje co najmniej jeden znak z każdej aktywnej grupy; dlatego wartość bitowa nie opisuje dokładnie tego rozkładu i nie jest ani dowodem bezpieczeństwa, ani prognozą konkretnych czasów ataku.

Silnie wygenerowane hasło nie chroni przed ponownym użyciem, phishingiem, malware ani niebezpiecznym przechowywaniem. Używaj każdego hasła tylko raz i zarządzaj nim za pomocą bezpiecznego rozwiązania odpowiedniego do Twojego przypadku użycia.

Typowe błędy

  • Odczytywanie wartości bitowej jako gwarancji: Opisuje ona jedynie modelowaną przestrzeń wyszukiwania, a nie bezpieczeństwo całego konta.
  • Ponowne używanie haseł: Hasło wykradzione w jednej usłudze naraża wszystkie konta z tym samym hasłem (credential stuffing).
  • Math.random() zamiast Crypto API: Math.random() nie jest specyfikowany do celów kryptograficznych. To narzędzie używa crypto.getRandomValues() i odrzuca wartości brzegowe dla równomiernego wyboru indeksu.
  • Wzorce zamiast prawdziwej losowości: Wymyślone przez człowieka „losowe” hasła zawierają systematyczne wzorce (przejścia po klawiaturze, leetspeak), które atakujący znają i celowo testują.

Ograniczenia tego narzędzia

  • Wskaźnik entropii to model długość × log₂(rozmiar puli); gwarantowane pokrycie grup nie jest w nim dokładnie odwzorowane.
  • Brak ochrony przed phishingiem: nawet najsilniejsze hasło nie pomoże, jeśli zostanie wpisane na fałszywej stronie.
  • Brak sprawdzania wobec wycieków haseł (np. Have I Been Pwned) — tylko ponowne generowanie, bez weryfikacji istniejących haseł.
  • Brak trybu fraz hasłowych — tylko losowe ciągi znaków. Do zapamiętywalnych fraz hasłowych użyj innych narzędzi.

Źródła

  • BSI – Tworzenie bezpiecznych haseł: Wskazówki dotyczące długości, jednorazowego użycia i bezpiecznego zarządzania hasłami.
  • NIST SP 800-63B-4: Aktualne Digital Identity Guidelines dotyczące wymagań haseł, list blokad i uwierzytelniaczy.
  • OWASP Authentication Cheat Sheet: Najlepsze praktyki dla polityk haseł w aplikacjach webowych, w tym zalecenie maksymalnej długości 64+ znaków.
  • Web Cryptography Level 2 (W3C): Specyfikacja crypto.getRandomValues() dla kryptograficznie silnych wartości losowych w przeglądarce.

Praktyka

Przykłady praktyczne

Bezpieczne standardowe hasła

Przy 18 znakach i wszystkich grupach znaków otrzymujesz hasła o wysokiej entropii.

Kod numeryczny

Wyłącz litery i znaki specjalne, jeśli usługa akceptuje tylko cyfry.

Czytelne hasła

Włącz „Unikaj podobnych”, aby 0/O i l/1 nie były mylone.

FAQ

Często zadawane pytania

Czy hasła są zapisywane?

Nie. Hasła są generowane lokalnie w przeglądarce za pomocą crypto.getRandomValues() i nigdy nie są wysyłane na serwer. Po zamknięciu strony nie można ich odzyskać.

Co oznacza entropia?

Wskaźnik oblicza długość × log2(rozmiar puli) jako teoretyczną przestrzeń wyszukiwania. Ponieważ wymuszany jest co najmniej jeden znak z każdej aktywnej grupy, nie opisuje on dokładnie faktycznego rozkładu wyniku i nie jest dowodem bezpieczeństwa.

Czy znaki specjalne są zawsze konieczne?

Niekoniecznie. Znaki specjalne powiększają pulę znaków, natomiast dodatkowa długość również zwiększa modelowaną przestrzeń wyszukiwania. Decydujące są także wymagania docelowej usługi.

Co robi opcja unikania podobnych znaków?

Usuwa z puli znaków dokładnie 0, O, o, I, l i 1. Może to pomóc przy ręcznym wpisywaniu i odpowiednio zmniejsza pulę znaków.

Jak długie powinno być bezpieczne hasło?

Wymagania zależą od usługi i jej polityki. Większa długość powiększa modelowaną przestrzeń wyszukiwania przy losowym generowaniu; mimo to stała długość nie jest ogólną gwarancją bezpieczeństwa.

Dlaczego powinienem używać osobnego hasła do każdej usługi?

Ataki credential stuffing testują wykradzione dane logowania w innych usługach. Unikalne hasła ograniczają to ryzyko ponownego użycia, ale nie gwarantują bezpieczeństwa innych kont.

Czy crypto.getRandomValues() jest wystarczająco bezpieczne?

Web Crypto API specyfikuje crypto.getRandomValues dla kryptograficznie silnych wartości losowych. To narzędzie dodatkowo stosuje rejection sampling, aby odwzorowanie na indeksy znaków nie otrzymało obciążenia modulo.

Dlaczego generator pokazuje kolor dla siły?

Kolor jedynie klasyfikuje obliczoną wartość modelową w przybliżone zakresy. Nie potwierdza ani wymagań usługi, ani ochrony przed phishingiem, ponownym użyciem czy niebezpiecznym przechowywaniem.

Czy mogę używać wygenerowanych haseł w systemach produkcyjnych?

To, czy hasło pasuje, określają zasady i potrzeby ochrony systemu docelowego. Samo lokalne źródło losowości nie czyni go odpowiednim do każdego przypadku użycia.

Co jest lepsze: hasło czy fraza hasłowa?

Frazy hasłowe (np. 4–5 losowych słów) łatwiej zapamiętać i mogą oferować entropię podobną do krótkich złożonych haseł. Dla danych logowania przechowywanych maszynowo (menedżery haseł) optymalne są losowe ciągi znaków.

Wskazówki

Warto wiedzieć

  • Używaj osobnego hasła do każdej usługi.
  • Przechowuj silne hasła w menedżerze haseł.
  • Większa długość powiększa modelowaną przestrzeń wyszukiwania, ale nie jest gwarancją bezpieczeństwa.

Powiązane kalkulatory

Więcej narzędzi