Močno in edinstveno geslo je najcenejša obramba za kateri koli spletni račun – vendar ga redkokdaj potrebujete v priročnem trenutku: nova prijava v službi, spletna banka, ki zahteva takojšnjo zamenjavo, nastavitev novega usmerjevalnika, prijava v sistem eDavki ali pa dolgo odlašan prehod na upravitelja gesel. Ta brezplačni generator gesel z enim klikom ustvari resnično naključno kombinacijo. Nastavite „Dolžina“ na želeno velikost, izberite vrste znakov, ki jih želite vključiti – velike in male črke, števke, osnovni simboli (%$#@!?&) ter zapleteni simboli (.,;[]()^-_=+{}:<>|) – in pritisnite „Generiraj“.
Varnost je bistvenega pomena, zato generator temelji na vmesniku Web Crypto API (crypto.getRandomValues), ki črpa vrednosti iz iste kriptografsko varne sistemske naključnosti, na katero se zanaša TLS in druge varnostno kritične operacije. V nasprotju z generatorji, ki temeljijo na funkciji Math.random() ali podobnih predvidljivih psevdonaključnih funkcijah, je zasnovan tako, da napadalcu poznavanje enega rezultata ne pove popolnoma ničesar o naslednjem. Ustvarjanje poteka v celoti na vaši napravi: geslo se nikoli ne pošlje na strežnik, se ne zabeleži v dnevnike in mi ga nikoli ne vidimo – na poti ni ničesar za prestrezanje in mi nimamo česa shraniti.
Z možnostmi je preprosto zadostiti politiki gesel katerega koli spletnega mesta. Vsako geslo zajamčeno vsebuje vsaj en znak iz vsake izbrane skupine – tako je pogoj „vsebovati mora veliko črko in številko“ samodejno izpolnjen – možnost „Zagotovi približno enako število znakov vsake vrste“ pa je privzeto vklopljena, da posamezna skupina znakov ne prevlada nad drugimi. Vklopite simbole za največjo moč ali pa jih izklopite za starejše sisteme, ki jih zavračajo. Stikalo „Brez podobnih znakov“ odstrani tiste znake, ki jih ljudje najpogosteje napačno preberejo (Il1O0o), možnost „Izključi znake, ki so si podobni med abecedami“ pa gre še korak dlje in odstrani tudi črke, ki so si vizualno popolnoma enake v latinični in cirilični abecedi.
Potrebujete več kot eno geslo ali neobičajno pravilo? Nastavite polje „Število“ in ustvarite celoten seznam naenkrat – do 100 gesel, na primer pri ustvarjanju računov za ekipo – ko pa je to število večje od 1, „Oblika rezultata“ določa, kako bodo gesla ločena: „Nova vrstica“, „Ločeno s presledki“ ali „Ločeno z vejicami“. Vse ostalo se nahaja v razdelku „Napredne možnosti“. Če želite dovoliti, da se isti znak v geslu pojavi večkrat, izklopite možnost „Izključi ponavljajoče se znake v enem geslu“. Če ima vaš jezik lastno abecedo ali dodatne črke, jih generator pokriva za 35 jezikov – zato vklopite „Velike črke lokalne abecede“ in „Male črke lokalne abecede“, če želite med rezultate vmešati tudi slovenske šumnike č, š in ž. Za popoln nadzor pa vam možnost „Nabori znakov (en na vrstico)“ omogoča, da določite lastne nabore: vsaka vrstica postane ločena skupina znakov, iz katere generator zajema.
Zakaj izbrati ta generator gesel?
- Delovanje samo v brskalniku: geslo se ustvari na vaši napravi in se nikamor ne pošlje
- Naključnost Web Crypto API – kriptografsko varno in zanesljivo, za razliko od Math.random()
- Neomejeno in brezplačno: ustvarite poljubno število gesel brez prijave ali registracije
- Jamstva za posamezne skupine: vsaka izbrana vrsta znakov je vedno prisotna v geslu
- Nabori znakov po meri za neobičajne zahteve sistemov
- Ocena entropije: preverite varnostno moč vsakega gesla v bitih
- Zaščita pred vizualno zamenljivimi znaki in znaki različnih abeced
- Lokalne abecede: dodajte specifične črke za 35 različnih jezikov
- Paketni način: z enim samim klikom ustvarite celoten seznam gesel
Kako se ustvarja naključnost? Vaš operacijski sistem nenehno zbira entropijo – nepredvidljiv šum, ki izvira iz dogodkov v strojni opremi – in jo posreduje kriptografsko varnemu generatorju naključnih števil. Ko kliknete Generiraj, spletna stran z JavaScriptom zahteva naključne vrednosti od brskalnika prek vmesnika crypto.getRandomValues, jih preslika v izbrane skupine znakov, preveri, ali so zastopane vse skupine, in šele nato sestavi geslo. Ni začetnega semena (seed), ki bi ga bilo mogoče uganiti, ni algoritmičnih bližnjic, ki bi jih lahko ponovila specializirana strojna oprema za lomljenje gesel, in v nobeni fazi ni omrežnega zahtevka – celoten postopek poteka zgolj na vaši napravi.
Pod rezultatom boste videli oceno entropije v bitih – to je merilo moči gesla: 60+ bitov je razumna vrednost za vsakodnevne račune, 80+ pomeni močno geslo, 100+ bitov pa geslo postavi izven praktičnega dosega napadov z grobo silo (brute force) pri trenutni strojni opremi. Bolj kot karkoli drugega pa štejeta dve navadi. Prvič, dolžina premaga kompleksnost: za vse pomembne račune uporabite 16+ znakov – vsak dodaten znak namreč poveča obseg dela za napadalca veliko hitreje kot dodajanje nove vrste simbolov. In drugič, edinstvenost: ob morebitnem vdoru v bazo podatkov (data breach) se ukradeni prijavni podatki takoj preizkusijo na drugih storitvah – napad, imenovan credential stuffing – tako da lahko eno samo ponovno uporabljeno geslo povzroči popoln prevzem računa iz enega samega vdora. Za vsak račun ustvarite ločeno geslo, shranite jih v upravitelja gesel in povsod, kjer je to mogoče, omogočite dvostopenjsko preverjanje pristnosti (2FA) – tako svetuje tudi SI-CERT. Nikar se ne čudite, če resnično naključno geslo vsebuje ponavljajoč se znak ali kratek berljiv fragment – prava naključnost nenehno ustvarja takšna zaporedja, kar pa gesla prav nič ne oslabi.