Sterkt og einstakt lykilorð er ódýrasta og einfaldasta vörnin fyrir hvaða netreikning sem er — og þá sjaldnast þegar vel stendur á: ný innskráning á vinnustað, netbankinn þvingar fram endurnýjun, nýr beini sem þarf að stilla, eða þá að látið er verða af því að færa sig yfir í lykilorðastjóra. Þessi ókeypis og örugga lykilorðavél býr til sannarlega slembivalin lykilorð með einum smelli. Stilltu „Lengd“ á það sem þú þarft, veldu hvaða stafaflokkar eiga að vera með — hástafir og lágstafir, tölustafir, grunntákn (%$#@!?&) og flókin tákn (.,;[]()^-_=+{}:<>|) — og smelltu á „Búa til“.
Öryggið er kjarni málsins, svo vélin byggir á Web Crypto API (crypto.getRandomValues), sem sækir gildi sín í sömu dulkóðunarfræðilega öruggu slembivirkni kerfisins og TLS og aðrar öryggiskrýtískar aðgerðir treysta á. Í andstæðu við vélar sem byggja á Math.random() eða svipuðum fyrsjáanlegum gervislembiföllum, er hún hönnuð þannig að ein niðurstaða segir árásara ekkert um þá næstu. Búningin fer alfarið fram á tækinu þínu: lykilorðið er aldrei sent á neinn netþjón, því er aldrei safnað, og við sjáum það aldrei — það er ekkert til að hlera og ekkert fyrir okkur að geyma.
Stillingarnar gera það auðvelt að uppfylla lykilorðareglur hvaða vefsvæðis sem er. Tryggt er að hvert lykilorð innihaldi að minnsta kosti einn staf úr hverjum flokki sem þú valdir — svo reglan „verður að innihalda hástaf og tölustaf“ er uppfyllt sjálfkrafa — og kveikt er á „Tryggja um það bil jafnmarga stafi af hverri gerð“ sjálfgefið, þannig að enginn einn flokkur yfirgnæfir hina. Hafðu tákn kveikt fyrir márksmarksöryggi, eða slökktu á þeim fyrir eldri kerfi sem hafna þeim. Rofinn „Engir tvífarar“ fjarlægir stafina sem fólk ruglast oftast á (Il1O0o), og „Sleppa tvíförum milli stafrófa“ gengur skrefinu lengra bæði með því að fjarlægja líka stafi sem líta nákvæmlega eins út milli latneska og kýrillska stafrófsins.
Þarftu meira en eitt lykilorð, eða mætirðu óvenjulegri kröfu? Stilltu „Fjöldi“ til að búa til heilan lista í einu — allt að 100 lykilorð, til dæmis við stofnun reikninga fyrir teymi — og þegar fjöldinn er kominn yfir 1 ræður „Úttakssnið“ hværnig þau eru aðgreind: „Ný lína“, „Aðgreint með bili“ eða „Aðgreint með kommu“. Allt annað má finna í „Ítarlegar stillingar“. Slökktu á „Sleppa endurteknum stöfum í sama lykilorði“ til að leyfa sama stafin að koma fram oftar en einu sinni. Ef málið þitt hefur sitt eigið stafróf eða auka stafi, þá styður vélin 35 þeirra — þar á meðal íslensku sérstafina eins og ð, þ og æ — svo kveiktu á „Staðbundnir hástafir“ og „Staðbundnir lágstafir“ til að blanda þessum stöfum inn í niðurstöðuna. Fyrir algera stjórn leyfa „Stafasett (eitt á línu)“ þér að skilgreina þína eigin flokka: hver lína verður að aðskildum stafaflokki sem vélin velur úr.
Hvers vegna að velja þessa lykilorðavél?
- Keyrir aðeins í vafranum: lykilorðið verður til á tækinu þínu og er aldrei sent neitt
- Web Crypto API slembivirkni — dulkóðunarfræðilega öruggt, ekki Math.random()
- Ótakmarkað og ókeypis: búdu til eins mörg lykilorð og þú þarft, engin nýskráning
- Trygging á flokki: sérhver valin gerð stafa er alltaf til staðar
- Sérsniðin stafasett fyrir óhefðbundnar lykilorðareglur
- Óreiðumat (entropy): sjáðu styrkleika hvers lykilorðs í bitum
- Vörn gegn tvíförum, líka þeim sem spanna ólík stafróf
- Staðbundin stafróf: bættu við sérstöfum frá 35 tungumálum
- Hópvinnsla: búdu til heilan lista af lykilorðum með einum smelli
Hvernig er slembivirknin mynduð? Stýrkerfið þitt safnar stöðugt óreiðu (entropy) — ófyrirsjáanlegum hávaða frá vélbúnaðaratburðum — og matar því inn í dulkóðunarfræðilega örugga slembitalnavél. Þegar þú smellir á Búa til, biður JavaScript kóði síðunnar vafrann um slembigildi í gegnum crypto.getRandomValues, varpar þeim yfir á þá stafaflokka sem þú valdir, staðfestir að allir flokkar séu mættir, og setur síðan saman lykilorðið. Það er ekkert fræ (seed) til að giska á, engin reikniritsflækja sem sérhæfður vélbúnaður til að brjótast inn í lykilorð gæti endurspilað, og engin netaðgerð á neinu stigi — allt ferlið keyrir á tækinu þínu.
Fyrir neðan niðurstöðuna munt þú sjá mat á óreiðu í bitum — mælikvarða á styrk lykilorðsins: 60+ bitar er ásættanlegt fyrir daglega notkun, 80+ er sterkt, og 100+ er raunverulega út fyrir seilingu árása (brute force) með nútíma vélbúnaði. Tvær venjur skipta meira máli en nokkuð annað. Í fyrsta lagi trompar lengd flækjuna: notaðu að minnsta kosti 16 stafi fyrir allt sem skiptir máli — hver viðbótarstafur margfaldar vinnu árásara mun hraðar en að bæta við öðrum stafaflokki. Í öðru lagi, sérstaða: þegar vefsíða verður fyrir gagnaleka, eru leknu innskráningarupplýsingarnar strax prófaðar á öðrum þjónustum — árás sem kallast credential stuffing — þannig að eitt endurnýtt lykilorð getur breytt einum gagnaleka í fulla yfirtöku á reikningnum þínum. Búðu til nýtt lykilorð fyrir hvern reikning, þar á meðal Ísland.is, geymdu þau í lykilorðastjóra, og virkjaðu tveggja þátta auðkenningu þar sem hún er í boði (eins og CERT-ÍS mælir með). Og ekki vera hissa þótt sannarlega slembivalið lykilorð innihaldi endurtekinn staf eða stuttan læsilegan bút — ægileg slembivirkni býr til slíkar runur alltaf, og þær gera lykilorðið ekki viðkvæmara.