Объяснение
Как работает Passwortgenerator
Генератор паролей создаёт случайные пароли прямо в браузере с помощью Web Crypto API (crypto.getRandomValues). Вы определяете длину, количество и какие группы символов используются — прописные/строчные буквы, цифры и специальные символы.
Индикатор длина × log₂(размер алфавита) моделирует теоретическое пространство поиска. Фактическая генерация дополнительно гарантирует хотя бы один символ из каждой активной группы; поэтому значение в битах не описывает это распределение точно и не является ни доказательством безопасности, ни прогнозом конкретного времени атаки.
Сильно сгенерированный пароль не защищает от повторного использования, фишинга, вредоносных программ или небезопасного хранения. Используйте каждый пароль только один раз и управляйте им с помощью безопасного решения, подходящего для вашего случая.
Типичные ошибки
- Читать значение в битах как гарантию: Оно описывает лишь моделируемое пространство поиска, а не безопасность всего аккаунта.
- Повторно использовать пароли: Утёкший пароль на одном сервисе компрометирует все аккаунты с тем же паролем (credential stuffing).
- Math.random() вместо Crypto API: Math.random() не специфицирован для криптографических целей. Этот инструмент использует crypto.getRandomValues() и отбрасывает граничные значения для равномерного выбора индекса.
- Шаблоны вместо истинной случайности: Придуманные человеком «случайные» пароли содержат систематические шаблоны (клавиатурные проходы, leetspeak), которые злоумышленники знают и целенаправленно проверяют.
Ограничения этого инструмента
- Индикатор энтропии — это модель длина × log₂(размер алфавита); гарантированное заполнение групп в нём не отображается точно.
- Нет защиты от фишинга: даже самый сильный пароль не поможет, если ввести его на поддельном сайте.
- Нет проверки по утечкам паролей (например, Have I Been Pwned) — только новая генерация, без валидации существующих паролей.
- Нет режима парольных фраз — только случайные строки символов. Для запоминающихся парольных фраз используйте другие инструменты.
Источники
- BSI – Создание надёжных паролей: Рекомендации по длине, одноразовому использованию и безопасному управлению паролями.
- NIST SP 800-63B-4: Актуальные Digital Identity Guidelines по требованиям к паролям, блок-листам и аутентификаторам.
- OWASP Authentication Cheat Sheet: Лучшие практики для парольных политик в веб-приложениях, включая рекомендацию максимальной длины 64+ символов.
- Web Cryptography Level 2 (W3C): Спецификация crypto.getRandomValues() для криптографически стойких случайных значений в браузере.