Надзейны і ўнікальны пароль — самая даступная абарона любога акаўнта ў інтэрнэце, але патрэба ў ім рэдка ўзнікае ў зручны момант: падчас рэгістрацыі на Адзіным партале электронных паслуг (gov.by), калі банкаўскі дадатак, праз які вы плаціце ў ЕРІП, раптоўна патрабуе абнавіць пароль, пры наладзе новага маршрутызатара або доўгачаканым пераходзе на менеджар пароляў. Гэты бясплатны генератар пароляў стварае цалкам выпадковую камбінацыю ў адзін клік. Усталюйце поле «Даўжыня» на патрэбны памер, выберыце неабходныя класы знакаў — вялікія і малыя літары, лічбы, простыя сімвалы (%$#@!?&) і складаныя сімвалы (.,;[]()^-_=+{}:<>|) — і націсніце «Згенераваць».
Бяспека — галоўная мэта гэтага інструмента, таму генератар пабудаваны на базе Web Crypto API (crypto.getRandomValues). Ён чэрпае значэнні з той жа крыптаграфічна надзейнай сістэмнай крыніцы выпадковасці, на якую абапіраецца TLS і іншыя важныя для бяспекі аперацыі. У адрозненне ад генератараў на аснове Math.random() або падобных прадказальных псеўдавыпадковых функцый, ён уладкаваны так, што веданне аднаго выніку не дае зламысніку ніякай інфармацыі пра наступны. Генерацыя адбываецца выключна на вашай прыладзе: пароль ніколі не адпраўляецца на сервер, не захоўваецца ў логах і ніколі не бачны нам — няма чаго перахопліваць і няма чаго захоўваць.
Налады дазваляюць лёгка выканаць патрабаванні любога сайта да пароляў. Кожны вынік гарантавана змяшчае хаця б адзін знак з кожнага выбранага вамі класа — таму правіла кшталту «павінен утрымліваць вялікую літару і лічбу» выконваецца аўтаматычна. Налада «Забяспечыць прыблізна аднолькавую колькасць знакаў кожнага тыпу» ўключана па змаўчанні, каб ні адзін клас не выцясняў астатнія. Уключыце сімвалы для максімальнай надзейнасці або адключыце іх для старых сістэм, якія іх не прымаюць. Пераключальнік «Без падобных знакаў» прыбірае знакі, якія карыстальнікі часта блытаюць (Il1O0o), а опцыя «Выключыць знакі, падобныя ў розных алфавітах» ідзе яшчэ далей, выдаляючы літары, якія выглядаюць аднолькава ў лацінцы і кірыліцы.
Патрэбна больш за адзін пароль ці сутыкнуліся з нестандартнымі патрабаваннямі? Скарыстайцеся полем «Колькасць», каб згенераваць цэлы спіс адразу — да 100 пароляў (напрыклад, для стварэння акаўнтаў камандзе). Калі колькасць большая за 1, поле «Фармат выніку» вызначае, як яны будуць падзелены: «Новы радок», «Праз прабел» або «Праз коску». Усе астатнія функцыі знаходзяцца ў раздзеле «Дадатковыя налады». Адключыце «Выключыць паўторныя знакі ў адным пароле», калі хочаце дазволіць аднаму і таму ж знаку сустракацца некалькі разоў. Калі ваш алфавіт мае ўласныя ці дадатковыя літары, генератар падтрымлівае 35 такіх моў. Уключыце «Вялікія літары мясцовага алфавіту» і «Малыя літары мясцовага алфавіту», каб дадаць у вынік увесь беларускі алфавіт, разам з і ды ў. Для поўнага кантролю «Наборы знакаў (па адным у радку)» дазваляюць вызначыць вашы ўласныя наборы: кожны радок становіцца асобным класам знакаў, з якога генератар робіць выбар.
Чаму варта выбраць гэты генератар пароляў?
- Генерацыя толькі ў браўзеры: пароль ствараецца на вашай прыладзе і нікуды не перадаецца
- Выпадковасць праз Web Crypto API — крыптаграфічна надзейна, а не Math.random()
- Бясплатна і без абмежаванняў: стварайце столькі пароляў, колькі трэба, без рэгістрацыі
- Гарантыі для кожнага класа: усе выбраныя тыпы знакаў заўсёды прысутнічаюць у выніку
- Карыстальніцкія наборы знакаў для нетыповых патрабаванняў да пароляў
- Ацэнка энтрапіі: правярайце трываласць кожнага пароля ў бітах
- Абарона ад блытаніны падобных знакаў і супадзенняў паміж алфавітамі
- Мясцовыя алфавіты: дадавайце адметныя літары з 35 розных моў
- Пакетны рэжым: стварайце цэлыя спісы пароляў у адзін клік
Як генеруецца гэтая выпадковасць? Ваша аперацыйная сістэма пастаянна збірае энтрапію — непрадказальны шум ад апаратных падзей — і перадае яго ў крыптаграфічна надзейны генератар выпадковых лікаў. Калі вы націскаеце Згенераваць, JavaScript старонкі запытвае выпадковыя значэнні ў браўзера праз crypto.getRandomValues, супастаўляе іх з выбранымі вамі класамі знакаў, правярае прысутнасць кожнага класа і толькі потым збірае пароль. Тут няма пачатковага значэння (seed), якое можна было б угадаць, няма алгарытмічных абходных шляхоў для спецыялізаванага абсталявання па ўзломе пароляў і няма ніякіх сеткавых запытаў — увесь працэс выконваецца на вашай прыладзе.
Пад вынікам вы ўбачыце ацэнку энтрапіі ў бітах — паказчык надзейнасці пароля: 60+ бітаў дастаткова для штодзённых акаўнтаў, 80+ лічыцца моцным паролем, а 100+ знаходзіцца па-за практычнай дасягальнасцю поўнага перабору (brute force) з дапамогай сучаснага абсталявання. Але дзве звычкі маюць большае значэнне за ўсё астатняе. Па-першае, даўжыня важнейшая за складанасць: выкарыстоўвайце 16+ знакаў для ўсяго важнага, бо кожны дадатковы знак памнажае аб'ём працы для зламысніка значна хутчэй, чым яшчэ адзін клас сімвалаў. Па-другое, унікальнасць: калі на якім-небудзь сайце адбываецца ўцечка даных, скрадзеныя ўліковыя даныя неадкладна правяраюцца на іншых сэрвісах (гэтая атака называецца credential stuffing). Таму адзін пароль, які выкарыстоўваецца паўторна, можа ператварыць адну ўцечку ў поўны захоп вашага акаўнта. Генеруйце асобны пароль для кожнага ўліковага запісу, захоўвайце іх у менеджары пароляў і ўключайце двухфактарную аўтэнтыфікацыю ўсюды, дзе гэта магчыма. І не здзіўляйцеся, калі сапраўды выпадковы пароль змяшчае паўторны знак або кароткі чытэльны фрагмент — сапраўдная выпадковасць пастаянна стварае такія паслядоўнасці, і яны не робяць пароль слабейшым.