Silny generator haseł

Twórz silne, prawdziwie losowe hasła prosto w swojej przeglądarce. Masz pełną kontrolę nad typami znaków, a Twoje hasła nigdy nie opuszczają urządzenia.

Naciśnij Generuj, aby otrzymać wynik
Opcje zaawansowane
Edytuj powyższe wiersze, aby użyć własnych znaków. Każdy wiersz jest traktowany jako osobny typ znaków.

Silne, unikalne hasło to najtańsza i najlepsza ochrona każdego konta internetowego — jednak potrzeba jego stworzenia rzadko pojawia się w dogodnym momencie: nowe konto w pracy, bankowość internetowa wymagająca natychmiastowej zmiany, konfiguracja nowego routera, logowanie do Profilu Zaufanego czy wreszcie odkładana na później przesiadka na menedżer haseł. Ten darmowy generator haseł tworzy prawdziwie losową kombinację jednym kliknięciem. Ustaw pole „Długość” na odpowiednią wartość, wybierz klasy znaków, które chcesz uwzględnić — małe i wielkie litery, cyfry, proste symbole (%$#@!?&) i złożone symbole (.,;[]()^-_=+{}:<>|) — po czym kliknij „Generuj”.

Bezpieczeństwo to fundament tego narzędzia, dlatego generator opiera się na interfejsie Web Crypto API (crypto.getRandomValues). Pobiera on wartości z tego samego kryptograficznie bezpiecznego systemowego źródła losowości, na którym polega protokół TLS oraz inne kluczowe operacje związane z bezpieczeństwem. W przeciwieństwie do generatorów opartych na funkcji Math.random() lub podobnych, przewidywalnych funkcjach pseudolosowych, został zaprojektowany tak, by poznanie jednego wyniku nie mówiło atakującemu zupełnie nic o kolejnym. Cały proces generowania przebiega wyłącznie na Twoim urządzeniu: hasło nigdy nie trafia na żaden serwer, nie jest logowane ani nie mamy do niego wglądu — nie ma niczego, co mogłoby zostać przechwycone i nie mamy niczego do przechowywania.

Dostępne opcje pozwalają z łatwością spełnić wymogi każdej strony internetowej. Masz gwarancję, że każde hasło będzie zawierało co najmniej jeden znak z każdej wybranej klasy — więc zasada „musi zawierać wielką literę i cyfrę” jest spełniana automatycznie — a opcja „Zapewnij w miarę równą liczbę znaków każdego typu” jest domyślnie włączona, by żadna klasa znaków nie zdominowała pozostałych. Włącz symbole, aby zmaksymalizować siłę hasła, albo wyłącz je dla starszych systemów, które ich nie obsługują. Przełącznik „Bez podobnych” usuwa znaki, które ludzie najczęściej ze sobą mylą (Il1O0o), a „Wyklucz podobne znaki z różnych alfabetów” idzie o krok dalej — pozbywając się również liter, które wyglądają identycznie w alfabecie łacińskim i cyrylicy.

Potrzebujesz więcej niż jednego hasła lub nietypowej reguły? Użyj pola „Liczba”, aby wygenerować całą listę za jednym zamachem — do 100 haseł, na przykład podczas zakładania kont dla całego zespołu — a gdy liczba jest większa niż 1, pole „Format wyników” określa sposób ich oddzielenia: „Nowy wiersz”, „Oddzielone spacjami” albo „Oddzielone przecinkami”. Wszystko inne znajduje się w sekcji „Opcje zaawansowane”. Wyłącz „Wyklucz powtarzające się znaki w jednym haśle”, by pozwolić, aby ten sam znak pojawił się więcej niż raz. Jeśli Twój język posiada własny alfabet lub dodatkowe litery — generator obsługuje 35 z nich, w tym polskie ą, ł, ż — zaznacz „Wielkie litery lokalnego alfabetu” oraz „Małe litery lokalnego alfabetu”, aby wmieszać te znaki w wynik. Aby uzyskać pełną kontrolę, opcja „Zestawy znaków (jeden w wierszu)” pozwala zdefiniować własne zestawy: każdy wiersz staje się oddzielną klasą znaków, z której czerpie generator.

Dlaczego warto wybrać ten generator haseł?

Jak dokładnie generowana jest losowość? Twój system operacyjny nieustannie zbiera entropię — nieprzewidywalny szum pochodzący ze zdarzeń sprzętowych — i karmi nią kryptograficznie bezpieczny generator liczb losowych. Kiedy naciskasz Generuj, kod JavaScript na stronie prosi przeglądarkę o losowe wartości za pomocą funkcji crypto.getRandomValues, mapuje je na wybrane klasy znaków, sprawdza, czy każda klasa znalazła reprezentację, a dopiero potem składa hasło. Nie ma tu żadnego ziarna (seed), które można by odgadnąć, żadnej drogi na skróty w algorytmie, którą wyspecjalizowany sprzęt do łamania haseł mógłby odtworzyć, ani żadnych żądań sieciowych na żadnym etapie — cały ten proces wykonuje się na Twoim urządzeniu.

Poniżej wyniku zobaczysz szacunkową wartość entropii w bitach — to miara siły hasła: 60+ bitów to rozsądna wartość dla codziennych kont, 80+ to mocne hasło, a 100+ znajduje się poza praktycznym zasięgiem jakichkolwiek ataków brute force z wykorzystaniem dzisiejszego sprzętu. Jednak to dwa nawyki mają większe znaczenie niż cokolwiek innego. Po pierwsze, długość przebija złożoność: dla ważnych usług używaj 16+ znaków — każdy dodatkowy znak potęguje wysiłek atakującego znacznie szybciej, niż dodanie kolejnej klasy symboli. Po drugie, unikalność: gdy dany serwis doświadczy wycieku danych, skradzione dane logowania są natychmiast sprawdzane w innych usługach — to atak nazywany credential stuffing. Z tego względu pojedyncze, ponownie użyte hasło może zamienić jeden wyciek w całkowite przejęcie konta. Twórz osobne hasło dla każdego konta, trzymaj je w menedżerze haseł i włączaj uwierzytelnianie dwuskładnikowe (2FA) wszędzie, gdzie to możliwe — tak samo radzi zresztą CERT Polska. I nie dziw się, jeśli prawdziwie losowe hasło zawiera powtarzający się znak czy krótki, czytelny fragment — autentyczna losowość stale produkuje takie ciągi, a wcale nie osłabiają one hasła.

FAQ

Czy generowanie hasła online jest bezpieczne?

Z wykorzystaniem tego narzędzia — tak. Hasło powstaje całkowicie w Twojej przeglądarce przy pomocy interfejsu Web Crypto API i nigdzie nie jest przesyłane. Podczas generowania nie są wysyłane żadne żądania do serwera, zatem ani my, ani nikt inny po drodze nie ma czego przechwycić czy zapisać.

Jak długie powinno być moje hasło?

Używaj co najmniej 12 znaków; jednak 16 lub więcej jest zalecane dla każdego ważniejszego konta. Długość wygrywa ze złożonością: każdy kolejny znak drastycznie mnoży liczbę kombinacji, z którymi musi zmierzyć się atakujący.

Czy losowe hasło jest naprawdę lepsze od tego, które wymyślę samodzielnie?

Tak. Hasła tworzone przez ludzi powielają przewidywalne schematy — słowa ze słownika, imiona, daty, spacery po klawiaturze takie jak qwerty123 — a programy służące do łamania w pierwszej kolejności sprawdzają właśnie je. Z kolei w losowo wygenerowanym haśle nie ma żadnej takiej struktury, przez co jedyną opcją ataku pozostaje brute force, co przy 16-znakowym losowym haśle jest praktycznie niewykonalne.

Co oznaczają bity entropii widoczne pod wynikiem?

Entropia jest szacunkiem tego, jak bardzo nieprzewidywalne jest dane hasło. W skrócie: 60+ bitów to wystarczająca wartość dla codziennych, zwykłych kont, 80+ oznacza silne zabezpieczenie, a 100+ to poziom pozostający poza praktycznymi możliwościami ataków brute force dostępnych dla dzisiejszego sprzętu.

Do czego służy opcja „Bez podobnych”?

Usuwa ona z puli znaki, które łatwo ze sobą pomylić — wielkie I, małe l, cyfrę 1, wielkie O, cyfrę 0 i małe o. Skorzystaj z niej, gdy trzeba przeczytać hasło na głos, wydrukować je lub przepisać z kartki papieru.

Czy mogę utworzyć w pełni dostosowane hasła, korzystając z własnych znaków?

Tak. Przejdź do sekcji „Opcje zaawansowane” i wykorzystaj „Zestawy znaków (jeden w wierszu)”, by określić własne zestawy. Każdy wiersz stanie się oddzielną klasą znaków, więc będziesz mógł wymusić pojawienie się konkretnych znaków z każdej z grup — doskonałe rozwiązanie na poczet rzadkich czy nietypowych wymagań stron.

Czy mogę uwzględnić litery z własnego alfabetu?

Tak, narzędzie obsługuje 35 języków. Jeżeli Twój język korzysta ze znaków spoza alfabetu łacińskiego — z cyrylicy, greki czy alfabetu ormiańskiego — lub zawiera dodatkowe znaki łacińskie, jak w przypadku polskiego, duńskiego, tureckiego czy wietnamskiego — włącz opcje „Wielkie litery lokalnego alfabetu” oraz „Małe litery lokalnego alfabetu” dostępne w sekcji „Opcje zaawansowane”. Połącz to z funkcją „Wyklucz podobne znaki z różnych alfabetów”, aby uniknąć liter, które wyglądają identycznie w wielu alfabetach.

Dlaczego każde hasło posiada cyfrę i wielką literę?

Generator ten gwarantuje uwzględnienie przynajmniej jednego znaku z każdej wybranej przez Ciebie klasy. Dzięki temu wygenerowany ciąg znaków zawsze sprosta najpopularniejszym wymogom typu „musi zawierać wielką literę i cyfrę”. Jeśli chcesz z nich zrezygnować, po prostu odznacz daną klasę, aby całkowicie ją wykluczyć.

Czy zamiast hasła powinienem korzystać z frazy dostępu (passphrase)?

Frazy złożone z kilku losowych słów, tworzone np. za pomocą metody diceware, świetnie sprawdzają się w sytuacjach, kiedy sekret trzeba zapamiętać lub wpisać z pamięci, na przykład w przypadku hasła głównego do Twojego menedżera haseł. Do całej reszty, która jest przechowywana wewnątrz menedżera, w zupełności wystarczy z kolei losowe hasło o długości 16+ znaków — będzie co najmniej tak samo silne. Korzystaj więc z obu rozwiązań: silnej frazy do menedżera i wylosowanych haseł do wszystkich pozostałych witryn.

Jak często powinienem zmieniać hasła?

Obecne zalecenia bezpieczeństwa odchodzą od doradzania cyklicznej zmiany haseł, ponieważ regularnie wymuszana rotacja nierzadko skutkuje powstawaniem słabszych i o wiele łatwiejszych do odgadnięcia sekwencji. Dokonuj zmiany wtedy, gdy pojawi się solidny ku temu powód, na przykład wskutek wycieku u danego usługodawcy, podejrzenia ataku phishingowego lub w wypadku dzielenia z kimś swojego konta. Najistotniejszą zasadą jest fakt, aby każde konto było strzeżone osobnym, długim i losowym hasłem.

Czy przechowujecie albo widzicie generowane przeze mnie hasła?

Nie. Cały proces ma miejsce lokalnie na Twoim urządzeniu i żaden uzyskany wynik nie opuszcza przeglądarki. Z technicznego punktu widzenia nie mamy jakichkolwiek możliwości widzenia, logowania czy przechowywania Twoich haseł.