Vahva, yksilöllinen salasana on edullisin puolustuskeino kaikille verkkotileille – ja uuden tarve iskee harvoin sopivalla hetkellä: uusi Suomi.fi-tunnistautuminen, verkkopankin pakottama salasananvaihto, pakkauksesta otettu reititin tai kauan lykätty siirtyminen salasanojen hallintaohjelmaan. Tämä ilmainen salasanageneraattori luo aidosti satunnaisen salasanan yhdellä napsautuksella. Määritä ”Pituus” haluamaksesi, valitse sisällytettävät merkkiluokat – isot ja pienet kirjaimet, numerot, peruserikoismerkit (%$#@!?&) sekä monimutkaiset erikoismerkit (.,;[]()^-_=+{}:<>|) – ja paina ”Generoi”.
Turvallisuus on koko tämän työkalun ydin, joten generaattori perustuu Web Crypto API -rajapintaan (crypto.getRandomValues). Se hakee arvonsa samasta kryptografisesti turvallisesta satunnaisuudesta, johon myös TLS ja muut turvallisuuskriittiset toiminnot luottavat. Toisin kuin Math.random() -funktioon tai vastaaviin ennalta-arvattaviin näennäissatunnaisiin ratkaisuihin perustuvat generaattorit, tämä on rakennettu siten, että yhden tuloksen näkeminen ei kerro hyökkääjälle mitään seuraavasta. Salasana luodaan täysin laitteellasi: sitä ei koskaan lähetetä palvelimelle, ei lokiteta emmekä me koskaan näe sitä – välissä ei ole mitään siepattavaa, eikä meillä ole mitään tallennettavaa.
Asetusten avulla on helppo täyttää minkä tahansa sivuston salasanavaatimukset. Jokainen salasana sisältää taatusti vähintään yhden merkin kustakin valitsemastasi luokasta, joten vaatimus ”on sisällettävä iso kirjain ja numero” täyttyy automaattisesti. Lisäksi ”Varmista, että kutakin merkkityyppiä on suunnilleen yhtä paljon” on oletuksena käytössä, jottei yksikään luokka syrjäytä muita. Ota erikoismerkit käyttöön maksimaalisen vahvuuden saavuttamiseksi, tai kytke ne pois päältä vanhoissa järjestelmissä, jotka hylkäävät ne. Kytkin ”Ei samannäköisiä merkkejä” poistaa merkit, joita ihmiset lukevat useimmin väärin (Il1O0o), ja ”Poista eri aakkostojen samannäköiset kirjaimet” menee askeleen pidemmälle poistamalla myös kirjaimet, jotka näyttävät identtisiltä latinalaisten ja kyrillisten aakkosten välillä.
Tarvitsetko useamman kuin yhden salasanan tai ovatko vaatimukset epätavalliset? Muuta kohtaa ”Määrä” luodaksesi koko listan kerralla – jopa 100 salasanaa esimerkiksi tiimin tilejä luodessa. Kun määrä on yli 1, ”Tulostusmuoto” määrittää, miten ne erotellaan: ”Rivinvaihto”, ”Välilyönnillä eroteltu” tai ”Pilkulla eroteltu”. Kaikki muu löytyy kohdasta ”Lisäasetukset”. Ota pois päältä ”Poista toistuvat merkit samasta salasanasta”, jos haluat sallia saman merkin esiintyvän useammin kuin kerran. Jos kielelläsi on omat aakkoset tai lisäkirjaimia, generaattori tukee niistä 35:tä – ukrainasta, kreikasta ja serbiasta puolaan, turkkiin ja vietnamiin. Laita päälle ”Paikallisen aakkoston isot kirjaimet” ja ”Paikallisen aakkoston pienet kirjaimet” sekoittaaksesi tulokseen suomen aakkosten kirjaimia (å, ä, ö). Täydellistä hallintaa varten ”Merkkijoukot (yksi per rivi)” mahdollistaa omien merkistöjen määrittämisen: jokaisesta rivistä tulee erillinen merkkiluokka, josta generaattori arpoo merkkejä.
Miksi valita tämä salasanageneraattori?
- Generointi vain selaimessa: salasana luodaan laitteellasi eikä sitä koskaan lähetetä mihinkään
- Web Crypto API:n satunnaisuus – kryptografisesti turvallinen, ei Math.random()
- Rajaton ja ilmainen: generoi niin monta salasanaa kuin tarvitset, ilman kirjautumista
- Luokkakohtaiset takuut: jokainen valittu merkkityyppi on aina edustettuna
- Mukautetut merkkijoukot epätavallisiin salasanavaatimuksiin
- Entropia-arvio: näet jokaisen salasanan vahvuuden bitteinä
- Suoja sekoitettavilta merkeiltä myös eri aakkostojen välillä
- Paikalliset aakkostot: yhdistä paikallisia kirjaimia 35 eri kielestä
- Erätila: luo kokonainen luettelo salasanoja yhdellä napsautuksella
Miten satunnaisuus generoidaan? Käyttöjärjestelmäsi kerää jatkuvasti entropiaa – ennalta-arvaamatonta kohinaa laitteiston tapahtumista – ja syöttää sen kryptografisesti turvalliseen satunnaislukugeneraattoriin. Kun painat Generoi-painiketta, sivun JavaScript pyytää selaimelta satunnaisarvoja crypto.getRandomValues-funktion kautta, kohdistaa ne valitsemiisi merkkiluokkiin, tarkistaa, että jokainen luokka on edustettuna, ja kokoaa salasanan. Siinä ei ole arvattavaa siementä (seed), ei algoritmista oikotietä, jonka salasanojen murtamiseen tarkoitettu erikoislaitteisto voisi toistaa, eikä verkkopyyntöjä missään vaiheessa – koko putki suoritetaan laitteellasi.
Tuloksen alapuolella näet entropia-arvion bitteinä – salasanan vahvuuden mittarina. Yli 60 bittiä on kohtuullinen päivittäisille tileille, 80+ on vahva, ja 100+ on nykyisillä laitteistoilla käytännössä väkisinmurtamisen (brute force) saavuttamattomissa. Kaksi tapaa merkitsee enemmän kuin mikään muu. Ensinnäkin, pituus voittaa monimutkaisuuden: käytä vähintään 16 merkin salasanaa kaikessa tärkeässä. Jokainen lisämerkki moninkertaistaa hyökkääjän työmäärän paljon nopeammin kuin uusi erikoismerkkiluokka. Toiseksi, yksilöllisyys. Kun verkkopalvelu joutuu tietomurron kohteeksi, vuotaneita kirjautumistietoja kokeillaan välittömästi muihin palveluihin – tätä hyökkäystä kutsutaan tunnusten kokeiluksi (credential stuffing). Yksi uudelleenkäytetty salasana voi siis muuttaa yhden vuodon tilin täydelliseksi haltuunotoksi (account takeover). Generoi jokaiselle tilille oma salasana, säilytä niitä salasanojen hallintaohjelmassa ja ota käyttöön kaksivaiheinen tunnistautuminen kaikkialla missä sitä tarjotaan – näin suosittelee myös Kyberturvallisuuskeskus. Äläkä ylläty, jos aidosti satunnainen salasana sisältää toistuvan merkin tai lyhyen luettavan katkelman: aito satunnaisuus tuottaa tällaisia sarjoja jatkuvasti, eivätkä ne tee salasanasta yhtään heikompaa.