Что делает пароль надёжным
Стойкость пароля определяется не «сложностью» в бытовом смысле, а энтропией — количеством бит случайности. Каждый дополнительный бит удваивает число вариантов, которые придётся перебрать взломщику.
Ключевую роль играет длина. Пароль P@ss1! выглядит замысловато, но содержит всего около 39 бит и подбирается за минуты. Пароль korrektnaya-loshad-batareyka состоит из простых слов, но за счёт длины даёт больше 60 бит и на перебор потребует годы.
Сколько бит достаточно
| Энтропия | Оценка | Где применимо |
|---|---|---|
| до 40 бит | Слабый | Небезопасно нигде |
| 40–60 бит | Средний | Форумы и сервисы без ценных данных |
| 60–80 бит | Хороший | Почта, соцсети, рабочие аккаунты |
| от 80 бит | Отличный | Банк, криптокошелёк, мастер-пароль |
На практике для большинства задач достаточно 16 случайных символов из полного набора — это около 100 бит. Для мастер-пароля менеджера паролей имеет смысл взять фразу из 5–6 слов: её реально запомнить, а стойкость сопоставима.
Три режима генератора
- Случайный — максимальная стойкость на символ. Подходит для паролей, которые вы храните в менеджере и не набираете руками
- Из слов — метод, известный как diceware. Пароль легко запомнить и надиктовать, а длина компенсирует меньший алфавит. Хорош для мастер-пароля и шифрования дисков
- PIN-код — только цифры. Безопасен исключительно там, где число попыток ограничено: телефон, банковская карта, домофон
Правила, которые действительно работают
- Уникальный пароль для каждого сервиса. Это важнее сложности: при утечке одной базы злоумышленники автоматически пробуют ту же пару логин-пароль везде
- Менеджер паролей вместо памяти. Bitwarden, KeePass, 1Password — запоминать нужно один мастер-пароль, остальные генерируются случайно
- Двухфакторная аутентификация. Даже утёкший пароль бесполезен без второго фактора. Приложение-аутентификатор надёжнее, чем СМС
- Никаких личных данных. Дата рождения, имя питомца, номер машины — первое, что перебирают по социальным сетям
- Не меняйте пароли по расписанию. Принудительная смена каждые 90 дней признана вредной практикой: люди начинают добавлять единичку в конец. Менять нужно при подозрении на утечку
- Замена букв цифрами не помогает. Подстановки вида
a→@,o→0,i→1давно учтены во всех словарях для перебора
Как проверить, не утёк ли пароль
Существуют базы скомпрометированных учётных записей — крупнейшая из них собрана сервисом Have I Been Pwned. Там можно проверить свою почту и увидеть, в каких утечках она фигурировала. Если сервис из списка вам знаком, пароль на нём нужно менять немедленно, а также везде, где вы использовали тот же самый.
Безопасность генерации
Пароли создаются функцией crypto.getRandomValues — это криптографически стойкий генератор, встроенный в браузер. Обычный Math.random для паролей непригоден: его последовательность предсказуема, и по нескольким значениям можно вычислить остальные.
Генерация происходит целиком на вашем устройстве. Пароли не отправляются на сервер, не сохраняются в истории и не логируются. Страница не использует внешних скриптов, аналитики и рекламных сетей — можно убедиться, открыв исходный код.
Частые вопросы
Безопасно ли генерировать пароль на сайте?
Какой длины должен быть пароль?
Нужны ли спецсимволы?
Что такое пароль из слов и надёжен ли он?
Где хранить сгенерированные пароли?
Как часто нужно менять пароли?
Почему опция «убрать похожие символы» полезна?
l, I, 1, O, 0 сложно различить в некоторых шрифтах. Если пароль придётся переписывать вручную или диктовать, их исключение избавит от ошибок. Стойкость при этом снижается незначительно.