Пояснення
Як працює Passwortgenerator
Генератор паролів створює випадкові паролі безпосередньо у браузері за допомогою Web Crypto API (crypto.getRandomValues). Ви визначаєте довжину, кількість і які групи символів використовуються — великі/малі літери, цифри та спеціальні символи.
Індикатор довжина × log₂(розмір набору) моделює теоретичний простір пошуку. Фактична генерація додатково гарантує щонайменше один символ із кожної активної групи; тому значення в бітах не описує цей розподіл точно й не є ні доказом безпеки, ні прогнозом конкретного часу атаки.
Сильно згенерований пароль не захищає від повторного використання, фішингу, шкідливих програм або ненадійного зберігання. Використовуйте кожен пароль лише один раз і керуйте ним за допомогою безпечного рішення, придатного для вашого випадку.
Типові помилки
- Читати значення в бітах як гарантію: Воно описує лише модельований простір пошуку, а не безпеку всього акаунта.
- Повторно використовувати паролі: Викрадений пароль на одному сервісі компрометує всі акаунти з тим самим паролем (credential stuffing).
- Math.random() замість Crypto API: Math.random() не специфікований для криптографічних цілей. Цей інструмент використовує crypto.getRandomValues() і відкидає граничні значення для рівномірного вибору індексу.
- Шаблони замість справжньої випадковості: Придумані людиною «випадкові» паролі містять систематичні шаблони (проходи по клавіатурі, leetspeak), які зловмисники знають і цілеспрямовано перевіряють.
Обмеження цього інструмента
- Індикатор ентропії — це модель довжина × log₂(розмір набору); гарантоване покриття груп у ньому не відображається точно.
- Немає захисту від фішингу: навіть найсильніший пароль не допоможе, якщо ввести його на підробленому сайті.
- Немає перевірки за витоками паролів (наприклад, Have I Been Pwned) — лише нова генерація, без валідації наявних паролів.
- Немає режиму парольних фраз — лише випадкові рядки символів. Для запам’ятовуваних парольних фраз використовуйте інші інструменти.
Джерела
- BSI – Створення надійних паролів: Рекомендації щодо довжини, одноразового використання та безпечного керування паролями.
- NIST SP 800-63B-4: Актуальні Digital Identity Guidelines щодо вимог до паролів, блок-списків та автентифікаторів.
- OWASP Authentication Cheat Sheet: Найкращі практики для парольних політик у вебзастосунках, включно з рекомендацією максимальної довжини 64+ символів.
- Web Cryptography Level 2 (W3C): Специфікація crypto.getRandomValues() для криптографічно стійких випадкових значень у браузері.