Örugg lykilorðavél

Búðu til örugg og sannarlega slembivalin lykilorð beint í vafranum — með fullri stjórn á gerð stafa, og þau fara aldrei af tækinu þínu.

Ýttu á „Búa til“ til að fá niðurstöðu
Ítarlegar stillingar
Breyttu línunum hér að ofan til að nota þína eigin stafi. Hver lína telst sérstök stafagerð.

Sterkt og einstakt lykilorð er ódýrasta og einfaldasta vörnin fyrir hvaða netreikning sem er — og þá sjaldnast þegar vel stendur á: ný innskráning á vinnustað, netbankinn þvingar fram endurnýjun, nýr beini sem þarf að stilla, eða þá að látið er verða af því að færa sig yfir í lykilorðastjóra. Þessi ókeypis og örugga lykilorðavél býr til sannarlega slembivalin lykilorð með einum smelli. Stilltu „Lengd“ á það sem þú þarft, veldu hvaða stafaflokkar eiga að vera með — hástafir og lágstafir, tölustafir, grunntákn (%$#@!?&) og flókin tákn (.,;[]()^-_=+{}:<>|) — og smelltu á „Búa til“.

Öryggið er kjarni málsins, svo vélin byggir á Web Crypto API (crypto.getRandomValues), sem sækir gildi sín í sömu dulkóðunarfræðilega öruggu slembivirkni kerfisins og TLS og aðrar öryggiskrýtískar aðgerðir treysta á. Í andstæðu við vélar sem byggja á Math.random() eða svipuðum fyrsjáanlegum gervislembiföllum, er hún hönnuð þannig að ein niðurstaða segir árásara ekkert um þá næstu. Búningin fer alfarið fram á tækinu þínu: lykilorðið er aldrei sent á neinn netþjón, því er aldrei safnað, og við sjáum það aldrei — það er ekkert til að hlera og ekkert fyrir okkur að geyma.

Stillingarnar gera það auðvelt að uppfylla lykilorðareglur hvaða vefsvæðis sem er. Tryggt er að hvert lykilorð innihaldi að minnsta kosti einn staf úr hverjum flokki sem þú valdir — svo reglan „verður að innihalda hástaf og tölustaf“ er uppfyllt sjálfkrafa — og kveikt er á „Tryggja um það bil jafnmarga stafi af hverri gerð“ sjálfgefið, þannig að enginn einn flokkur yfirgnæfir hina. Hafðu tákn kveikt fyrir márksmarksöryggi, eða slökktu á þeim fyrir eldri kerfi sem hafna þeim. Rofinn „Engir tvífarar“ fjarlægir stafina sem fólk ruglast oftast á (Il1O0o), og „Sleppa tvíförum milli stafrófa“ gengur skrefinu lengra bæði með því að fjarlægja líka stafi sem líta nákvæmlega eins út milli latneska og kýrillska stafrófsins.

Þarftu meira en eitt lykilorð, eða mætirðu óvenjulegri kröfu? Stilltu „Fjöldi“ til að búa til heilan lista í einu — allt að 100 lykilorð, til dæmis við stofnun reikninga fyrir teymi — og þegar fjöldinn er kominn yfir 1 ræður „Úttakssnið“ hværnig þau eru aðgreind: „Ný lína“, „Aðgreint með bili“ eða „Aðgreint með kommu“. Allt annað má finna í „Ítarlegar stillingar“. Slökktu á „Sleppa endurteknum stöfum í sama lykilorði“ til að leyfa sama stafin að koma fram oftar en einu sinni. Ef málið þitt hefur sitt eigið stafróf eða auka stafi, þá styður vélin 35 þeirra — þar á meðal íslensku sérstafina eins og ð, þ og æ — svo kveiktu á „Staðbundnir hástafir“ og „Staðbundnir lágstafir“ til að blanda þessum stöfum inn í niðurstöðuna. Fyrir algera stjórn leyfa „Stafasett (eitt á línu)“ þér að skilgreina þína eigin flokka: hver lína verður að aðskildum stafaflokki sem vélin velur úr.

Hvers vegna að velja þessa lykilorðavél?

Hvernig er slembivirknin mynduð? Stýrkerfið þitt safnar stöðugt óreiðu (entropy) — ófyrirsjáanlegum hávaða frá vélbúnaðaratburðum — og matar því inn í dulkóðunarfræðilega örugga slembitalnavél. Þegar þú smellir á Búa til, biður JavaScript kóði síðunnar vafrann um slembigildi í gegnum crypto.getRandomValues, varpar þeim yfir á þá stafaflokka sem þú valdir, staðfestir að allir flokkar séu mættir, og setur síðan saman lykilorðið. Það er ekkert fræ (seed) til að giska á, engin reikniritsflækja sem sérhæfður vélbúnaður til að brjótast inn í lykilorð gæti endurspilað, og engin netaðgerð á neinu stigi — allt ferlið keyrir á tækinu þínu.

Fyrir neðan niðurstöðuna munt þú sjá mat á óreiðu í bitum — mælikvarða á styrk lykilorðsins: 60+ bitar er ásættanlegt fyrir daglega notkun, 80+ er sterkt, og 100+ er raunverulega út fyrir seilingu árása (brute force) með nútíma vélbúnaði. Tvær venjur skipta meira máli en nokkuð annað. Í fyrsta lagi trompar lengd flækjuna: notaðu að minnsta kosti 16 stafi fyrir allt sem skiptir máli — hver viðbótarstafur margfaldar vinnu árásara mun hraðar en að bæta við öðrum stafaflokki. Í öðru lagi, sérstaða: þegar vefsíða verður fyrir gagnaleka, eru leknu innskráningarupplýsingarnar strax prófaðar á öðrum þjónustum — árás sem kallast credential stuffing — þannig að eitt endurnýtt lykilorð getur breytt einum gagnaleka í fulla yfirtöku á reikningnum þínum. Búðu til nýtt lykilorð fyrir hvern reikning, þar á meðal Ísland.is, geymdu þau í lykilorðastjóra, og virkjaðu tveggja þátta auðkenningu þar sem hún er í boði (eins og CERT-ÍS mælir með). Og ekki vera hissa þótt sannarlega slembivalið lykilorð innihaldi endurtekinn staf eða stuttan læsilegan bút — ægileg slembivirkni býr til slíkar runur alltaf, og þær gera lykilorðið ekki viðkvæmara.

FAQ

Er öruggt að búa til lykilorð á netinu?

Með þessu tóli, já. Lykilorðið er algjörlega búið til í vafranum þínum með Web Crypto API og er aldrei sent neitt: engin beiðni fer á netþjón meðan á gerðinni stendur, svo það er ekkert fyrir okkur — eða nokkurn öðrum — að hlera eða geyma.

Hversu langt ætti lykilorðið mitt að vera?

Notaðu að minnsta kosti 12 stafi; 16 eða fleiri eru mæltir fyrir allt sem skiptir máli. Lengd trompar flækjuna: hver viðbótarstafur margfaldar fjölda möguleikanna sem árásara þarf að prófa.

Er slembivalið lykilorð raunverulega betra en það sem ég bý til sjálf/ur?

Já. Lykilorð búin til af fólki fylgja fyrsjáanlegum venjum — orðum úr orðabókum, nöfnum, dagsetningum, lyklaborðsröðum eins og qwerty123 — og innbrotstól reyna nákvæmlega slík mynstur fyrst. Slembivalið lykilorð hefur enga slíka uppbyggingu, svo árásara á ekki annarra kosta völ en brute force, sem 16-stafa slembivalið lykilorð gerir bókstaflega ómögulegt.

Hvað þýða óreiðubitarnir undir niðurstöðunni?

Óreiða (entropy) metur hversu ófyrsjáanlegt lykilorðið er. Í grófum dráttum: 60+ bitar eru ásættanlegir fyrir daglegra notkun, 80+ er sterkt, og 100+ er út fyrir tækifæri brute force með nútíma vélbúnaði.

Hvað gerir valmöguleikinn „Engir tvífarar“?

Hann fjarlægir stafi sem eiga það til að rugla fólk — stórt I, lítið l, tölustafinn 1, stórt O, tölustafinn 0 og lítið o. Notaðu þetta þegar það þarf að lesa lykilorðið upphátt, prenta það eða slá það inn af blaði.

Get ég búið til fullkomlega sérsniðin lykilorð með eigin stöfum?

Já. Opnaðu „Ítarlegar stillingar“ og notaðu „Stafasett (eitt á línu)“ til að skilgreina þína eigin flokka. Hver lína verður að sérstökum stafaflokki, þannig að þú getur gert kröfu um ákveðna stafi úr hverjum hópi — fullkomið til að uppfylla óvenjulegar kröfur sumra vefsíðna.

Get ég haft stafi úr mínu eigin stafrófi með?

Já, fyrir 35 tungumál. Ef málið þitt notar ekki-latneska stafi — eins og kýrillska, gríska eða armenska — eða hefur auka latneska stafi eins og í íslensku (ð, þ, æ, ö), kveiktu þá á „Staðbundnir hástafir“ og „Staðbundnir lágstafir“ undir „Ítarlegar stillingar“. Þú getur blandað þessu saman við „Sleppa tvíförum milli stafrófa“ til að forðast stafi sem líta eins út á milli mismunandi stafrófa.

Af hverju inniheldur hvert lykilorð tölustaf og hástaf?

Vélin tryggir að að minnsta kosti einn stafur úr hverjum flokki sem þú valdir komi fram, svo niðurstaðan stenst alltaf dæmigerðar kröfur vefsíðna eins og „verður að innihalda hástaf og tölustaf“. Taktu hakið úr flokki til að sleppa honum algjörlega.

Ætti ég að nota lykilsetningu (passphrase) í stað lykilorðs?

Lykilsetningar — mörg slembivalin orð, eins og í diceware-aðferðinni — eru frábærar þegar þú þarft að muna eða slá inn leyndarmál, til dæmis aðallykilorðið fyrir lykilorðastjórann þinn. Fyrir allt sem geymt er inni í lykilorðastjóranum er slembivalið lykilorð af stærðinni 16+ stafir að minnsta kosti jafn sterkt. Notaðu hvort tveggja: eina sterka lykilsetningu fyrir lykilorðastjórann, og slembivalin lykilorð fyrir allt annað.

Hversu oft ætti ég að breyta lykilorðunum mínum?

Nútíma öryggisleiðbeiningar mæla ekki lengur með að breyta lykilorðum reglulega — þvinguð endurnýjun leiðir til veikari og fyrsjáanlegra frávika. Breyttu lykilorði þegar ástæða er til: gagnaleki hjá þjónustunni, grunur um vefveiðar, eða ef reikningnum var deilt. Það sem skiptir máli er að hver reikningur hafi sitt eigið langa og slembivalda lykilorð.

Geymið þöð eða sjáið þér lykilorðin sem ég bý til?

Nei. Vinnslan fer fram staðbundið á tækinu þínu og niðurstaðan fer aldrei út úr vafranum. Við höfum enga tæknilega möguleika á að sjá, hlera eða geyma lykilorðin þín.