Генератор паролей
Как создать надёжный пароль — и что этот генератор делает иначе
Пароль ровно настолько надёжен, сколько попыток нужно, чтобы его подобрать. Этот генератор создаёт пароли из криптографического источника случайности, точно сообщает размер пространства перебора в битах и показывает, сколько времени уйдёт на его перебор при трёх реальных сценариях атаки — вместо одного успокаивающего прилагательного. Всё работает в вашем браузере: страница никогда не отправляет пароль, не требует аккаунта и работает офлайн после загрузки.
Что происходит при нажатии «Сгенерировать»
- 1
Случайные числа даёт Web Crypto API вашего браузера (crypto.getRandomValues) — тот же источник, что у менеджеров паролей. Ничего не выводится из часов или воспроизводимого зерна, и ни один запрос не покидает страницу.
- 2
Каждый символ берётся равномерно из выбранного набора, с отсечением, чтобы ни один символ не был вероятнее другого. Пароль из 20 символов со всеми четырьмя типами имеет 90 вариантов на позицию — около 130 бит.
- 3
Хотя бы один символ каждого включённого типа гарантирован и перемешан на случайную позицию, поэтому пароль никогда не нарушит правило сайта «должна быть цифра», почти не теряя энтропии.
- 4
Показанная надёжность считается по тому, как пароль построен, а не по тому, как он выглядит. Поэтому фраза из 5 слов и случайная строка из 12 символов могут показывать одинаковые биты при совершенно разной форме.
Энтропия — единственное число, которое имеет значение
Энтропия — это размер пространства, которое придётся перебрать атакующему, в битах: каждый лишний бит удваивает число попыток. Она зависит от длины и от того, сколько вариантов было у каждой позиции, а не от того, «выглядит ли результат случайным». Пароль из 12 символов из набора в 90 имеет 90¹² ≈ 2⁷⁸ вариантов; фраза из 5 слов из списка в 7 776 слов — 7 776⁵ ≈ 2⁶⁵. Таблица ниже считается тем же движком, что и генератор выше.
| Пароль | Бит | Через форму (100/с) | Утечка, медленный хеш (100 тыс./с) | Утечка, быстрый хеш (100 млрд/с) |
|---|---|---|---|---|
| 8 строчных букв | 38 | 66 лет | 24 дн. | 2 с |
| 8 символов, все типы | 52 | 1 млн лет | 1 тыс. лет | 12 ч |
| 12 символов, все типы | 78 | старше Вселенной | старше Вселенной | 89 тыс. лет |
| 16 символов, все типы | 104 | старше Вселенной | старше Вселенной | старше Вселенной |
| 20 символов, все типы | 130 | старше Вселенной | старше Вселенной | старше Вселенной |
| Фраза из 4 слов | 52 | 1 млн лет | 1 тыс. лет | 10 ч |
| Фраза из 6 слов | 78 | старше Вселенной | старше Вселенной | 70 тыс. лет |
| PIN из 6 цифр | 20 | 3 ч | 10 с | мгновенно |
Время — худший случай для атакующего (всё пространство); в среднем пароль находят на середине. «Через форму» — форма входа с ограничением частоты. «Утечка» — базу сайта украли, и атакующий подбирает по сохранённым хешам на своём железе; скорость тогда целиком зависит от того, как сайт хешировал пароли, чего вы не видите — исходите из быстрого случая.
Три атакующих — три ответа
100/ s
Подбор через форму входа
Подбор через форму входа. Атакующий вводит варианты в настоящую форму. Ограничения частоты, блокировки и капчи держат это на уровне сотни попыток в секунду, обычно намного меньше — случайный пароль из 8 символов здесь уже требует столетий. Именно на этот сценарий рассчитан PIN — и единственный, который он переживает.
100 000/ s
Утечка, медленный хеш
Офлайн, медленное хеширование. База сайта утекла, но пароли хранились с намеренно медленным алгоритмом (bcrypt, scrypt, Argon2). Видеокарта выдаёт десятки тысяч попыток в секунду на хеш. Шестьдесят бит — случайный пароль из 10 символов или фраза из 5 слов — это десятилетия.
100 000 000 000/ s
Утечка, быстрый хеш
Офлайн, быстрое хеширование. База утекла, а пароли хранились в MD5, SHA-1, NTLM или вообще без хеша. Одна связка видеокарт делает сто миллиардов попыток в секунду. Здесь «8 символов с символом» умирает за часы, и именно 80 бит и выше — тот минимум, к которому стоит стремиться, потому что вы никогда не знаете, какой перед вами сайт.
Случайный, фраза или PIN — что выбрать
Случайные символы
Максимум энтропии на символ. Для всего, что менеджер паролей вводит за вас: сайты, приложения, Wi-Fi, API-ключи. При 16 символах всех типов вы уже за отметкой 100 бит; при 20 нет сценария, в котором пароль окажется слабым местом.
Парольная фраза
Слова, случайно выбранные из списка в 7 776 слов, каждое — 12,9 бита. Для паролей, которые вы действительно должны помнить или вводить руками: мастер-пароль менеджера, вход в ноутбук, шифрование диска. Пять слов (65 бит) — разумный минимум; шесть (78 бит) спокойно держат даже быструю офлайн-атаку — и «correct-horse-battery-staple» набирать на телефоне куда проще, чем «x7#Kq$2v».
PIN
Только цифры, поэтому энтропия крошечная — шесть цифр меньше 20 бит. PIN безопасен только там, где защищаемая вещь блокируется или стирается после нескольких неверных попыток: телефон, банковская карта, аппаратный ключ. Никогда не используйте PIN как пароль от сайта.
Семь правил, которые работают
- 01
Длина важнее сложности. Каждый лишний символ умножает пространство на размер набора; требование символа добавляет горстку бит один раз. Шестнадцать случайных символов или шесть случайных слов — и спор закрыт.
- 02
Один пароль на один сайт. Когда один сайт утечёт — а один утечёт — повторённый пароль за часы попробуют на всех остальных сервисах (credential stuffing). Уникальность — то, что покупает вам менеджер паролей.
- 03
Случайно, а не хитро. Замена a на @ и «1!» в конце — первое, что пробуют программы перебора. Пароль, придуманный вами, несёт шаблоны человека; сгенерированный — никаких.
- 04
Не меняйте пароль просто так. Современные рекомендации (NIST SP 800-63B): менять пароль, когда есть причина — утечка, чужое устройство, — а не по календарю. Принудительная смена рождает Summer2024!, Autumn2024!.
- 05
Включите двухфакторную аутентификацию и предпочитайте passkey, где они есть. Надёжный пароль защищает от подбора; второй фактор — от кражи пароля фишингом или вредоносом.
- 06
Смотрите, куда вводите. Идеальный пароль, введённый на поддельной странице входа, — украденный пароль. Адресная строка важнее числа символов.
- 07
Никогда не отправляйте пароль в сервис «на проверку». Эта страница проверяет ваш пароль локально, и это видно во вкладке «Сеть» браузера; любой чекер, который загружает пароль на сервер, уже его слил.
Пароли, которые выглядят надёжными и не являются
Слово с заглавной и годом: Michael1987 — около 20 бит, словарное слово плюс дата, ломается офлайн мгновенно.
Leetspeak: P@$$w0rd! — каждая программа перебора применяет эти замены автоматически; это «password» в костюме.
Проходы по клавиатуре: qwerty, 1qaz2wsx, asdfghjkl — есть в каждом словаре, в любом порядке.
Шаблон плюс имя сайта: Hunter2-amazon, Hunter2-netflix — после одной утечки схема очевидна.
Два слова и число: bluecar42 — около 35 бит, минуты на видеокарте.
Повторное использование надёжного пароля. 25 случайных символов на трёх сайтах ровно настолько безопасны, насколько безопасен самый слабый из этих трёх сайтов.
Когда сайт не принимает пароль
«Спецсимволы запрещены» или разрешены не все — используйте «Больше настроек → Исключить символы» либо выключите символы и добавьте четыре символа длины; вы ничего не потеряете.
«Должен начинаться с буквы» — включите «Начинать с буквы».
«Максимум 16 символов» — поставьте длину по максимуму сайта и оставьте все четыре типа; если приходится делать короче, оставьте символы включёнными.
«Должна быть цифра» для фразы — отметьте «Добавить цифру к слову» (или символ); один символ выполняет правило и добавляет несколько бит.
Код, который будете читать вслух или набирать с бумаги, — включите «Без похожих символов», чтобы 0/O и 1/l/I никогда не привели к ошибке.
Генератор — половина дела
Случайный пароль, который вы не можете запомнить, полезен, только если его помнит кто-то за вас. Менеджер паролей хранит по одному уникальному паролю на сайт, подставляет его на настоящем домене (и отказывается на поддельном) и требует от вас лишь один надёжный мастер-пароль — именно для него вкладка «Фраза».
Каждый серьёзный менеджер — включая встроенные в браузеры и телефоны — хранит хранилище зашифрованным ключом, выведенным из мастер-пароля, так что утечка хранилища — это ещё одна офлайн-атака на эту единственную фразу. Шесть случайных слов дают ей 78 бит.
Где сайт предлагает passkey — берите: это криптографическая пара ключей, которую нельзя выудить фишингом, повторить или подобрать, и она вовсе убирает пароль из уравнения. До тех пор стандарт — уникальные случайные пароли плюс второй фактор.
Что этот генератор делает, чего не делает большинство
Большинство генераторов паролей — приманка для менеджера паролей. Этот — инструмент, и судить его надо как инструмент.
| Возможность | CalculatorAI | Типичный генератор |
|---|---|---|
| Режимы: случайный, фраза, PIN | Да | Случайный и запоминающийся |
| Надёжность как энтропия в битах | Да, по способу построения | Цветная полоска |
| Время взлома в трёх сценариях | Форма входа, медленный хеш, быстрый хеш | Одна оценка или ни одной |
| Проверка вашего собственного пароля | Да, локально, с предупреждениями о шаблонах | Редко |
| Исключить символы, убрать похожие, начать с буквы | Да | Иногда |
| Список паролей и экспорт | 5–50, копирование или .txt | По одному |
| Аккаунт, призывы зарегистрироваться, отслеживание | Нет | Кнопка регистрации |
| Работает офлайн после загрузки | Да | Обычно |
Частые вопросы
Безопасно ли пользоваться этим генератором?
Да. Пароли создаёт встроенный криптографический генератор случайных чисел браузера (Web Crypto) и они не покидают страницу — нет запроса, который мог бы их унести, нет аккаунта, результаты не сохраняются. Это можно проверить во вкладке «Сеть» браузера. Локально запоминаются только настройки (длина, типы символов), чтобы генератор открывался таким, каким вы его оставили.
Какой длины должен быть пароль в 2026 году?
Шестнадцать случайных символов с буквами, цифрами и символами (около 105 бит) или фраза из шести слов (около 78 бит) — для всего, что важно. Двадцать случайных символов ничего не стоят, когда их вводит менеджер паролей. Восемь символов, какой бы ни была смесь, уже не защищают от офлайн-атаки на утёкшую базу.
Парольная фраза слабее случайного пароля?
На символ — да; на пароль — не обязательно. Каждое случайное слово из списка EFF в 7 776 слов добавляет 12,9 бита, так что пять слов — 65 бит, шесть — 78, сравнимо с 12 случайными символами. Фразу куда легче запомнить и набрать, поэтому это правильный выбор для тех немногих паролей, которые надо знать наизусть, например мастер-пароля менеджера.
Что означают оценки времени взлома?
Сколько времени уйдёт на перебор всех вариантов с данной скоростью. Показаны три скорости, потому что честный ответ зависит от атаки: подбор через форму входа медленный (ограничен по частоте), подбор по утёкшей базе с медленными хешами быстрый, а по быстрым или отсутствующим хешам — очень быстрый. Планируйте на последний случай: как сайт хранит пароли, вы не видите.
Почему энтропия в битах, а не оценка?
Оценка прячет арифметику. Биты — это и есть арифметика: каждый бит удваивает работу атакующего, 40 бит — перерыв на кофе для видеокарты, 80 бит — десятилетия, 128 бит — за пределами любого обозримого железа. Зная число, можно честно сравнить фразу со случайной строкой.
Стоит ли записывать пароли?
В менеджер паролей — да, в этом его смысл. На бумагу — только мастер-фразу или коды восстановления, хранимые в физически безопасном месте. Никогда — в заметки с незашифрованной синхронизацией, в письмо самому себе или в браузер, который не запирает сохранённые пароли за входом в устройство.
Символы сильно усиливают пароль?
Немного, и один раз. Переход от 62 к 90 возможным символам добавляет около половины бита на символ. Переход от 12 к 16 символам добавляет около 26 бит. Если сайт ограничивает символы, добавьте длину — и вы в выигрыше.
Можно ли генерировать пароли пачкой?
Да: выберите 5, 10, 25 или 50 под генератором, затем скопируйте список или скачайте его как .txt. Каждая запись создаётся независимо с текущими настройками. Удобно для выдачи аккаунтов или гостевых кодов Wi-Fi.
Глоссарий
- Энтропия
- Размер пространства перебора в битах. 2ⁿ вариантов = n бит. Каждый лишний бит удваивает работу атакующего.
- Полный перебор
- Проверка всех возможных комбинаций по порядку. Его цена задаётся только энтропией и скоростью атакующего.
- Словарная атака
- Сначала пробуют слова, имена, прошлые утечки и их типичные варианты. Поэтому «Michael1987» падает за секунды, а сгенерированные пароли держатся.
- Credential stuffing
- Пары почта/пароль из одной утечки автоматически пробуют на других сайтах. Побеждают только уникальные пароли.
- Хеширование
- Как сайты должны хранить пароли: как результат односторонней функции. Медленные хеши (bcrypt, Argon2) делают перебор дорогим; быстрые (MD5, SHA-1) — нет.
- Соль
- Случайные данные, добавляемые к каждому паролю перед хешированием, чтобы одинаковые пароли давали разные хеши, а заранее посчитанные таблицы были бесполезны.
- Passkey
- Криптографический ключ, хранящийся на вашем устройстве и открываемый его биометрией или PIN. Нельзя выудить фишингом или переиспользовать; заменяет пароль на поддерживающих сайтах.
- Двухфакторная аутентификация
- Второе подтверждение помимо пароля — код из приложения, аппаратный ключ или passkey, — чтобы одного украденного пароля было недостаточно.
Связанные инструменты
Создаётся на этой странице криптографическим генератором случайных чисел вашего браузера (Web Crypto). Ничего не отправляется, не хранится и не логируется.