Lösenordsgenerator

Lösenordsgenerator
Laddar...

Välj längd, slå på stora bokstäver, små bokstäver, siffror och symboler, så skapar generatorn ett lösenord med webbläsarens kryptografiska slumptalsgenerator. Det är samma typ av entropikälla som används för SSL-nycklar och kryptoplånböcker. Ingen förutsägbar pseudoslump och ingen serverrunda. Ett lösenord på 16 tecken med alla fyra teckenklasser ger cirka 95 bitars entropi, vilket räcker för att stå emot offlineknäckning med dagens hårdvara.

Så byggs starka lösenord

  1. 1

    Välj längd

    Standard är 16. Under 12 tecken är svagt för viktiga konton.

  2. 2

    Välj teckenklasser

    Stora bokstäver, små bokstäver, siffror och symboler. Fler klasser ger mer entropi per tecken.

  3. 3

    Valfritt: uteslut förväxlingsbara tecken

    Ta bort 0/O och 1/l/I om lösenordet ska skrivas av från skärmen till en terminal eller enhet.

  4. 4

    Generera

    crypto.getRandomValues() väljer varje tecken jämnt från den tillåtna uppsättningen.

  5. 5

    Kopiera och spara

    Klistra in det direkt i din lösenordshanterare. Återanvänd det inte.

Entropi efter längd och teckenuppsättning

Längd Endast små bokstäver Små bokstäver + siffror Små + stora + siffror Alla fyra klasser
8 38 bitar 41 bitar 48 bitar 52 bitar
12 57 bitar 62 bitar 71 bitar 79 bitar
16 75 bitar 83 bitar 95 bitar 105 bitar
20 94 bitar 103 bitar 119 bitar 131 bitar
24 113 bitar 124 bitar 143 bitar 158 bitar

Vad entropi betyder i praktiken

  • 40 bitar: kan knäckas på dagar med en enda GPU i dag. Okej för slängkonton.
  • 60 bitar: står emot onlineattacker men är sårbart för riktad offlineknäckning.
  • 80 bitar: starkt mot offlineknäckning med dagens hårdvara.
  • 100 bitar: praktiskt taget inte värt att angripa förrän kvantdatorer blir mogna.
  • 128 bitar: motsvarar styrkan hos en AES-128-nyckel.

För de flesta onlinekonton är 16 tecken från hela uppsättningen (105 bitar) mer än nog. Bankkonton, huvudlösenord för lösenordshanterare, kryptoplånböcker och fullständig diskkryptering förtjänar 20 tecken eller mer.

Varför teckenklasser spelar roll

Varje klass ger fler val per tecken. Med 26 små bokstäver bidrar ett tecken med log₂(26) = 4,7 bitar. Stora bokstäver ger 52 tecken och 5,7 bitar per tecken. Siffror ger 62 tecken och 5,95 bitar. Symboler tar uppsättningen till 94 tecken och 6,55 bitar. Över 16 tecken blir skillnaden ungefär 30 bitar, alltså skillnaden mellan “knäckbart” och “inte värt försöket”.

När förväxlingsbara tecken bör uteslutas

Om lösenordet ska skrivas av från en skärm till en enhet utan kopiera och klistra in, till exempel i konsolinstallatörer, vissa hårdvaruplånböcker eller när någon läser upp lösenordet, minskar uteslutning av 0, O, 1, l och I risken för felskrivningar. Entropikostnaden är liten, oftast 2-3 bitar av mer än 80.

Arbetsflöde med lösenordshanterare

  1. Installera en lösenordshanterare som Bitwarden, 1Password eller KeePass.
  2. Sätt en stark huvudlösenfras med 6-8 slumpmässiga ord. Använd gärna lösenfrasgeneratorn.
  3. Använd hanterarens generator för varje webbplats och behåll de starka standardinställningarna.
  4. Återanvänd aldrig lösenord mellan webbplatser, inte ens för konton som känns tillfälliga.
  5. Aktivera 2FA överallt där det stöds.

Lösenord som skrivs för hand bör vara sällsynta: huvudlösenordet, fullständig diskkryptering och möjligen inloggningen till jobbdatorn.

Sådant som inte hjälper

  • Byta var 90:e dag. Tvingad rotation uppmuntrar förutsägbara mönster som Sommar2024 till Höst2024. NIST SP 800-63B avråder uttryckligen från detta.
  • Skriva på papper i plånboken. Säkrare än att återanvända svaga lösenord, men sämre än en lösenordshanterare.
  • Säkerhetsfrågor med verkliga svar. “Första skolan” går ofta att hitta med en sökning. Skapa slumpmässiga falska svar och spara dem i hanteraren.

Vanliga frågor

16 tecken från alla fyra teckenklasser (små bokstäver, stora bokstäver, siffror och symboler) är starkt för nästan alla konton. Använd 20 eller fler för huvudlösenord, kryptoplånböcker och fullständig diskkryptering. Under 12 tecken är svagt oavsett komplexitetsregler.

Lösenordet skapas i din webbläsare med Web Crypto API och skickas ingenstans. Du kan öppna Network-panelen i DevTools om du vill kontrollera det. Kopiera det ändå direkt till en lösenordshanterare i stället för att ta en skärmbild eller skicka det via e-post.

På grund av dataläckor. När en webbplats läcker lösenord testar angripare direkt samma e-post- och lösenordskombination på hundratals andra webbplatser. Unika lösenord per webbplats begränsar skadan till ett konto.

Skapa ett slumpmässigt lösenord på 16 tecken för den webbplatsen. En gräns på 16 eller mindre är ofta en varningssignal om hur webbplatsen hanterar lösenord, så aktivera särskilt 2FA där.

Relaterade verktyg