Security

Generator haseł

Generuj silne hasła z konfigurowalnymi regułami.

Generate a strong password All randomness happens in your browser — passwords never leave your device.
Entropy
Strength Very weak Weak Reasonable Strong Very strong
Crack time Instant Seconds Minutes Hours Days Years Millennia Millions of years Eons

Passwords are generated locally via crypto.getRandomValues — nothing is sent to the server.

O tym narzędziu

Silne hasło to najtańszy mechanizm bezpieczeństwa, jaki można zastosować. Ten generator buduje losowe hasła w całości w Twojej przeglądarce za pomocą crypto.getRandomValues() — kryptograficznie bezpiecznego RNG, który przeglądarki udostępniają właśnie do tego celu. Ustaw długość (8 do 64), wybierz, które klasy znaków włączyć (wielkie, małe, cyfry, symbole), wyklucz znaki dwuznaczne (0/O, 1/l/I), jeśli będziesz je odczytywać na głos, i wygeneruj tyle kandydatów, ile chcesz.

Obok losowych haseł oferujemy dwa warianty: passphrasy (4–8 słów słownikowych połączonych separatorem — słynny styl "correcthorsebatterystaple") i PIN-y (tylko cyfry, 4–10 znaków, przydatne do kodów odblokowania urządzeń). Każda wygenerowana wartość dostaje oszacowanie siły na podstawie entropii Shannona: 60+ bitów jest komfortowe dla większości kont, 80+ bitów to poziom paranoika. Nic nie opuszcza Twojego urządzenia — nie ma żadnego wywołania sieciowego, żadnego logowania, żadnego kroku generowania po stronie serwera.

Kiedy używać tego narzędzia

  • Tworzenie konta. Wygeneruj unikalne 20-znakowe hasło na usługę, zapisz w menedżerze haseł.
  • Tokeny API i sekrety. Szybko produkuj wysokoentropowe stringi do plików .env, kluczy podpisujących i danych admina.
  • Klucze Wi-Fi. 16-znakowe WPA2 PSK z mieszanymi klasami jest solidne; dłuższe lepsze i łatwe do ustawienia raz.
  • Zapamiętywalne hasła do rzadko używanych kont. Użyj trybu passphrase dla garstki haseł, które naprawdę musisz wpisywać ręcznie.

Co znaczy "siła"

Siła jest raportowana w bitach entropii — log2(możliwych-haseł-tej-postaci). 12-znakowe hasło losowane jednostajnie z 94 drukowalnych znaków ASCII ma 12 × log2(94) ≈ 79 bitów. Przy obecnych prędkościach łamania (~10^12 hashów/s dla unsaltowanego SHA-256), 80 bitów wytrzyma każdy atak offline przez życie wszechświata. Słabe ogniwo to prawie nigdy nie długość hasła powyżej 60 bitów — to reuse, phishing i bazy wycieków. Połącz silny generator z menedżerem haseł i 2FA.

Najczęstsze pytania

Czy losowość jest naprawdę losowa?

Tak — używamy window.crypto.getRandomValues(), który jest oparty na CSPRNG systemu operacyjnego (np. /dev/urandom w Linuksie, CryptGenRandom w Windows). To to samo źródło, którego TLS używa do generowania kluczy sesji; jest kryptograficznie bezpieczne i nieodróżnialne od prawdziwej losowości w każdym praktycznym zastosowaniu. Wcześniejsze metody jak Math.random() NIE są tu używane — są deterministyczne i nie nadają się do bezpieczeństwa.

Jak długie powinno być moje hasło?

Dla większości kont 16 znaków z mieszanymi klasami w pełni wystarczy (~95 bitów entropii — nie do złamania offline). Dla kont wysokiej wartości (e-mail, bankowość, master menedżera haseł) wybij powyżej 20 znaków. Dla passphrasów (4–6 słów słownikowych) chcesz co najmniej 5 słów z listy 7776 słów = ~65 bitów. Same PIN-y powinny mieć 8+ cyfr, jeśli używane są poza urządzeniami zablokowanymi sprzętowo.

Co robi opcja "wyklucz znaki dwuznaczne"?

Usuwa wizualnie mylące znaki z puli kandydatów: 0/O/o, 1/l/I, czasem 2/Z. Kompromisem jest niewielki spadek entropii (~3% na wykluczony znak) w zamian za znacznie mniej frustracji typu "wpisałem źle", gdy hasło jest odczytywane z kartki lub ekranu. Polecane dla drukowanych kluczy Wi-Fi i jednorazowych tokenów setupowych; zbędne dla wpisów tylko-w-menedżerze-haseł.

Czy to bezpieczniejsze niż wbudowany generator mojego menedżera haseł?

Nie — są równoważne. 1Password, Bitwarden, LastPass i KeePass wszystkie używają tego samego CSPRNG przeglądarki/OS z tymi samymi opcjami klas znaków. Używaj tego, co pasuje do Twojego workflow. Nasz generator istnieje dla przypadków, gdy potrzebujesz jednorazowego hasła poza menedżerem (setup CLI, env vars, papierowe notatki) i chcesz szybkiego web UI, do którego nie musisz się logować.