Күшті, қайталанбас құпия сөз — кез келген онлайн тіркелгінің ең арзан қорғанысы, бірақ ол қажет болған сәт әдетте қолайсыз уақытқа тұспа-тұс келеді: жұмыстағы жаңа тіркелгі, құпия сөзді жаңартуды талап ететін банк қосымшасы, egov.kz порталына кіру, жаңа роутерді баптау немесе құпия сөз менеджеріне көптен бері жоспарланған көшу. Бұл тегін құпия сөз генераторы бір рет басу арқылы толығымен кездейсоқ комбинация жасайды. «Ұзындығы» өрісінде қажетті өлшемді орнатыңыз, қандай таңба сыныптарын қосу керектігін таңдаңыз — бас және кіші әріптер, сандар, негізгі таңбалар (%$#@!?&) және күрделі таңбалар (.,;[]()^-_=+{}:<>|) — және «Жасау» түймесін басыңыз.
Қауіпсіздік ең басты мақсат болғандықтан, бұл генератор TLS және басқа да қауіпсіздікке критикалық операциялар сенім артатын жүйелік кездейсоқтықтан мәндерін алатын Web Crypto API (crypto.getRandomValues) негізінде жасалған. Math.random() немесе ұқсас болжауға болатын псевдо-кездейсоқ функцияларға негізделген генераторлардан айырмашылығы, ол бір нәтижені білу шабуылдаушыға келесі нәтиже туралы ештеңе айтпайтындай етіп құрылған. Жасау процесі толығымен сіздің құрылғыңызда өтеді: құпия сөз ешқашан серверге жіберілмейді, тіркелмейді және бізге көрінбейді — жолда ұстап қалатын немесе біз сақтайтын ештеңе жоқ.
Опциялар кез келген сайттың құпия сөз саясатына бейімделуді жеңілдетеді. Әр құпия сөзде сіз таңдаған әр сыныптан кем дегенде бір таңба болуына кепілдік беріледі — сондықтан «бас әріп пен сан болуы керек» деген талап автоматты түрде орындалады — және ешбір сынып басқаларынан басым болмауы үшін «Әр таңба түрінің санын шамамен бірдей ету» әдепкі бойынша қосылған. Максималды күш үшін таңбаларды қосыңыз, немесе оларды қабылдамайтын ескі жүйелер үшін өшіріңіз. «Ұқсас таңбаларсыз» ауыстырып-қосқышы адамдар ең жиі қате оқитын таңбаларды (Il1O0o) алып тастайды, ал «Әртүрлі әліпбилердегі ұқсас таңбаларды алып тастау» опциясы одан әрі барып, латын және кирилл әліпбилерінде бірдей көрінетін әріптерді де алып тастайды.
Бірнеше құпия сөз немесе ерекше саясат қажет пе? Команда үшін тіркелгілер жасаған кезде бірден бүкіл тізімді — 100 құпия сөзге дейін — генерациялау үшін «Саны» өрісін реттеңіз, ал Саны 1-ден көп болғанда, «Шығыс форматы» олардың қалай бөлінетінін шешеді: «Жаңа жол», «Бос орынмен бөлінген» немесе «Үтірмен бөлінген». Қалғанның бәрі «Кеңейтілген опциялар» бөлімінде орналасқан. Бір таңбаның бірнеше рет пайда болуына рұқсат ету үшін «Бір құпия сөздегі қайталанатын таңбаларды алып тастау» опциясын өшіріңіз. Генератор латын әліпбиімен қатар кириллицаны және 35 тілдің арнайы әріптерін қолдайды — қазақ тілінің ә, ғ, қ, ң, ө, ұ, ү сияқты әріптерін нәтижеге қосу үшін «Жергілікті әліпбидің бас әріптері» мен «Жергілікті әліпбидің кіші әріптері» опцияларын қосыңыз. Ал толық бақылау үшін «Таңба жиынтықтары (әр жолда біреу)» өз жиынтықтарыңызды анықтауға мүмкіндік береді: әр жол генератор таңдайтын жеке таңбалар сыныбына айналады.
Бұл құпия сөз генераторын неге таңдау керек?
- Тек браузерде жасау: құпия сөз сіздің құрылғыңызда жасалады және ешқайда жіберілмейді
- Web Crypto API кездейсоқтығы — криптографиялық тұрғыдан қауіпсіз, Math.random() емес
- Шексіз және тегін: тіркелусіз қанша құпия сөз қажет болса, сонша жасаңыз
- Сыныптар бойынша кепілдіктер: әр таңдалған таңба түрі әрқашан болады
- Ерекше құпия сөз саясаттары үшін пайдаланушының таңба жиынтықтары
- Энтропияны бағалау: әр құпия сөздің күшін битпен көріңіз
- Ұқсас және әртүрлі әліпбилердегі бірдей таңбалардан қорғау
- Жергілікті әліпбилер: 35 тілдің, соның ішінде қазақ тілінің әріптерін қосыңыз
- Топтамалық режим: бір рет басу арқылы құпия сөздер тізімін жасаңыз
Кездейсоқтық дәл қалай жасалады? Сіздің операциялық жүйеңіз үздіксіз энтропияны — аппараттық оқиғалардан туындайтын болжауға келмейтін шуды — жинайды және оны криптографиялық қауіпсіз кездейсоқ сандар генераторына береді. Сіз Жасау түймесін басқан кезде, парақшаның JavaScript коды crypto.getRandomValues арқылы браузерден кездейсоқ мәндерді сұрайды, оларды сіз таңдаған таңба сыныптарына сәйкестендіреді, әр сыныптың бар екенін тексереді және құпия сөзді жинайды. Болжауға болатын бастапқы мән (seed) жоқ, құпия сөзді бұзуға арналған мамандандырылған аппараттық құралдар қайталай алатын алгоритмдық төте жол жоқ және ешбір кезеңде желілік сұраныс жасалмайды — бүкіл процесс толығымен сіздің құрылғыңызда жұмыс істейді.
Нәтиженің астында сіз құпия сөз күшінің өлшемі болып табылатын энтропия бағалауын битпен көресіз: 60+ бит күнделікті тіркелгілер үшін жеткілікті, 80+ бит күшті, ал 100+ бит қазіргі заманғы жабдықтармен brute force шабуылдары үшін іс жүзінде қол жетпес деңгей. Дегенмен, екі әдет бәрінен де маңызды. Біріншіден, ұзындық күрделіліктен асып түседі: кез келген маңызды нәрсе үшін 16+ таңбаны пайдаланыңыз — әрбір қосымша таңба шабуылдаушының жұмысын жаңа таңбалар сыныбын қосқаннан әлдеқайда жылдам көбейтеді. Екіншіден, бірегейлік: веб-сайтта деректердің таралып кетуі (data breach) орын алған кезде, ұрланған логиндер мен құпия сөздер бірден басқа қызметтерде тексеріледі — бұл шабуыл credential stuffing деп аталады — сондықтан қайта пайдаланылған бір құпия сөз бір ағып кетуді тіркелгіні толық басып алуға айналдыра алады. Әр тіркелгі үшін бөлек құпия сөз жасаңыз, оларды құпия сөз менеджерінде сақтаңыз және ұсынылған барлық жерде екі факторлы аутентификацияны (2FA) қосыңыз. Бұл әдеттер KZ-CERT жариялаған қауіпсіздік кеңестерімен сәйкес келеді. Толығымен кездейсоқ құпия сөзде қайталанатын таңба немесе қысқа оқылатын үзінді болса, таңғалмаңыз — шынайы кездейсоқтық мұндай тізбектерді үнемі шығарады және олар құпия сөзді еш әлсіретпейді.