Skip to main content

Generuj bezpieczne, losowe hasła.

Wszystkie obliczenia wykonywane są lokalnie w przeglądarce. Dane nie są wysyłane na serwer.

Wyniki mają charakter informacyjny. Potwierdź je w innych źródłach.

Jak naprawdę mierzy się siłę hasła

Siła to entropia: ile prób średnio potrzebuje napastnik. Zależy od rozmiaru zbioru znaków i od długości, i od niczego więcej — hasło nie jest silniejsze dlatego, że Tobie wygląda na skomplikowane.

Jak to działa

  • Losuje każdy znak niezależnie z wybranego zbioru, korzystając z kryptograficznie bezpiecznego źródła losowości przeglądarki.
  • Entropia to długość × log₂(rozmiar alfabetu), mierzona w bitach. Każdy dodatkowy bit podwaja pracę przy przeszukiwaniu siłowym.
  • Dodanie typu znaków nieco poszerza alfabet; dodanie długości mnoży przestrzeń przeszukiwania — dlatego długość wygrywa.
entropia (bity) = długość × log₂(rozmiar alfabetu)

tylko małe litery (26)   → 4,7 bita na znak
+ wielkie litery (52)    → 5,7 bita na znak
+ cyfry (62)             → 5,95 bita na znak
+ symbole (94)           → 6,55 bita na znak

Przykład z liczbami

Porównanie 12-znakowego hasła ze wszystkich typów znaków z 16-znakowym złożonym z małych liter.

  1. 12 znaków z 94 symboli → 12 × 6,55 = 78,6 bita
  2. 16 znaków z 26 liter → 16 × 4,70 = 75,2 bita
  3. przy 10^12 prób na sekundę 2^78,6 ÷ 2 zajmuje ≈ 6000 lat
  4. przy tym samym tempie 2^75,2 ÷ 2 zajmuje ≈ 600 lat

Dłuższe i prostsze hasło mieści się w granicach dziesięciokrotności krótszego i skomplikowanego — a jest o wiele łatwiejsze do wpisania. Wszystko powyżej mniej więcej 75 bitów jest poza zasięgiem ataku siłowego offline na dzisiejszym sprzęcie.

Jak czytać wynik

  • Entropia liczy się tylko wtedy, gdy hasło naprawdę wylosowano. Hasło wymyślone przez człowieka, zawierające słowo, imię czy datę, ma znacznie mniejszą entropię, niż sugeruje długość, bo napastnicy zgadują w kolejności słownikowej, a nie alfabetycznie.
  • Podstawienia w rodzaju h@sł0 nie dają prawie nic. Narzędzia łamiące stosują takie reguły od lat 90.
  • Ponowne użycie niweczy siłę całkowicie. Doskonałe hasło użyte na dwóch stronach jest tak bezpieczne, jak baza tej słabszej.
  • Praktyczna odpowiedź dla większości osób to menedżer haseł generujący 16+ losowych znaków dla każdej strony — wtedy długość nic nie kosztuje w zapamiętywaniu.

Częste pytania

Jak długie powinno być hasło?
16 losowych znaków z mieszanego alfabetu daje około 105 bitów, czyli daleko poza zasięgiem ataku siłowego. Jeśli musisz je zapamiętać, użyj pięciu–sześciu losowych słów: sześciosłowowa fraza z listy 7776 słów to około 77 bitów.
Czy frazy naprawdę dorównują losowym ciągom?
Tak, o ile słowa wylosowało narzędzie, a nie Ty. Sześć losowych słów bije dwanaście losowych znaków, a do tego da się je zapamiętać. Słowa wybrane samodzielnie nie są losowe i się nie liczą.