مولد كلمات المرور
مولّد كلمات المرور, Strong Random Passwords & Entropy: أدخل القيم، تابع الحساب خطوة بخطوة، واحصل على نتيجة واضحة يمكنك التحقق منها وإعادة حسابها عند تغيير الأرقام.
تتم جميع العمليات الحسابية في المتصفح. لا يُرسل أي مما تدخله إلى خادم.
النتيجة
—
—
نسخ
كلمات مرور جماعية
يُنتج "مولد كلمة المرور" كلمات مرور عشوائية من مجموعات الأحرف التي تختارها، ويُبلغ عن قوة كل واحدة في أجزاء من الإنتروبيا بدلاً من تسمية غامضة. يتراوح الطول من 4 إلى 128 حرفًا، مع استثناءات اختيارية للأحرف والأقواس الغامضة، ووضع عبارة المرور الذي ينشئ كلمات مرور متعددة الكلمات لا تُنسى بدلاً من ذلك.
يتم إنشاء كل كلمة مرور في متصفحك باستخدام منشئ الأرقام العشوائية المشفرة لنظام التشغيل. لا يتم نقل أي شيء أو تسجيله أو تخزينه.
إنشاء كلمة مرور عشوائية
قم بتعيين الطول، واختيار مجموعات الأحرف المراد السحب منها، وسيقوم المولد بإرجاع كلمة المرور على الفور. قم بإعادة الإنشاء عدة مرات كما تريد، فكل ضغطة تنتج سحبًا جديدًا من نفس المجموعة، ولا يتم تسجيل أي منها في أي مكان.
ستة عشر حرفًا مستمدة من المجموعات الأربع هي افتراضي معقول لأي شيء يحمي المال أو الهوية. اثني عشر كافية عندما يحاول تسجيل الدخول حدود معدل الخدمة. أقل من اثني عشر كلمة مرور، تكون آمنة بقدر دفاعات الموقع الخاصة، وهذه ليست أشياء يمكنك التحقق منها.
الطول يهم أكثر من التعقيد. تؤدي إضافة حرف واحد إلى مجموعة مكونة من 94 حرفًا إلى مضاعفة مساحة البحث بمقدار 94. كما يؤدي تبديل حرف صغير برمز في كلمة مرور ذات طول ثابت إلى تحقيق نتائج أقل بكثير. إذا كان أحد المواقع يحدد طول كلمة المرور عند 16، فاستخدم الـ 16 كلها.
اختر مجموعات الأحرف التي تريد تضمينها
تتوفر أربع مجموعات، وكل مجموعة تقوم بتمكينها تعمل على توسيع المجموعة التي يتم سحب كل شخصية منها.
| Set | Characters | Count | |
|---|---|---|---|
| Lowercase | a-z | 26 | |
| Uppercase | A-Z | 26 | |
| Digits | 0-9 | 10 | |
| Symbols | `!"#$%&'()*+,-./:;<=>?@[\]^_{\ | }~`` | 32 |
الأربعة معًا يقدمون مجموعة مكونة من 94 حرفًا. ثلاثة معدلات تضييق عليه:
استبعاد الأحرف الغامضة يؤدي إلى إزالة i I l 1 L | وo O 0 وعلامات الاقتباس وعلامات الترقيم المشابهة. يستحق الاستخدام لكلمة مرور، حيث ستقرأها من الشاشة وتكتبها على جهاز آخر، أو تمليها عبر الهاتف. إنه يكلف كمية صغيرة من الإنتروبيا ويوفر الإحباط الحقيقي.
استبعاد الأقواس يزيل < > ( ) [ ] { }. تسيء بعض الأنظمة القديمة التعامل معها في نماذج تسجيل الدخول، وتتعامل معها بعض بيئات الصدفة بشكل خاص عند استخدام كلمة المرور في البرنامج النصي.
لا توجد أحرف متكررة يضمن ظهور كل حرف مرة واحدة. يبدو هذا أقوى وأضعف قليلاً: فهو يقلص المجموعة مع وضع كل حرف، ويحدد طول كلمة المرور بحجم المجموعة. استخدمه فقط عندما تتطلب السياسة ذلك.
هناك أيضًا خيار بين سحب كل شخصية من المجموعة المدمجة، أو ضمان شخصية واحدة على الأقل من كل مجموعة محددة. الخيار الثاني موجود لأن العديد من سياسات كلمات المرور الخاصة بالشركات تتطلب ذلك. لاحظ أن فرض واحد من كل منهما يقلل الإنتروبيا بشكل طفيف جدًا، لأنه يزيل بعض التركيبات الصحيحة من المخرجات المحتملة.
قياس قوة كلمة المرور في أجزاء من الانتروبيا
يقيس الإنتروبيا عدد التخمينات التي يحتاجها المهاجم، ويتم التعبير عنها بقوة اثنين. إنها الطريقة الوحيدة ذات المعنى لمقارنة كلمات المرور، لأن مقياس القوة الذي يشير إلى "قوي" لا يخبرك شيئًا عما هو قوي ضده.
Entropy (bits) = length × log₂(pool size)
Combinations = pool size ^ length
البتات مضافة وكل واحدة منها تضاعف العمل. يستغرق اختراق كلمة مرور 60 بت ضعف الوقت الذي تستغرقه كلمة مرور 59 بت، و1024 مرة أطول من كلمة مرور 50 بت. ولهذا السبب فإن الزيادات الصغيرة في الطول تؤدي إلى زيادات كبيرة في الأمان.
العتبات التقريبية، وسبب أهمية كل منها:
- Under 40 bits: breakable in minutes by anyone with a consumer GPU. Adequate for nothing that matters.
- 50 to 60 bits: resists casual attack, falls to a determined offline attack. Fine for a forum login.
- 70 to 80 bits: safe against realistic offline attacks today. A sensible target for most accounts.
- Over 100 bits: beyond what any foreseeable hardware brute-forces. Appropriate for password manager master passwords and encryption keys.
احسب الإنتروبيا لكلمة مرور مكونة من 16 حرفًا
تحمل كلمة المرور المكونة من 16 حرفًا المستمدة من المجموعات الأربع حوالي 105 بت من الإنتروبيا. هنا الحساب. 1. أضف المجموعة. 26 حرفًا صغيرًا + 26 حرفًا كبيرًا + 10 أرقام + 32 رمزًا = 94 حرفًا 2. ابحث عن البتات لكل حرف. log₂(94) = 6.55 بت
3. اضرب في الطول. 16 × 6.55 = 104.9 بت
4. عبر عنها بعدد. 94¹⁶ ≈ 3.7 × 10³¹ كلمات المرور المحتملة
اختصر ذلك إلى 12 حرفًا وستنخفض الإنتروبيا إلى 78.6 بت، مع مجموعات 4.7 × 10²³. لا تزال قوية، وأسهل للهجوم بنحو 68 مليار مرة من الإصدار المكون من 16 حرفًا. قم بإسقاط مجموعة الرموز من كلمة المرور المكونة من 16 حرفًا وستنخفض المجموعة إلى 62، مما يعطي 95.3 بت، وهي خسارة أقل من التقصير بأربعة أحرف.
هذه المقارنة تستحق الجلوس معها. إزالة أربعة أحرف تكلف أكثر من إزالة مجموعة أحرف بأكملها. الطول هو الرافعة.
افهم المدة التي يستغرقها كسر كلمة المرور
أي رقم "وقت الاختراق" لا معنى له دون الإشارة إلى الهجوم. تقع كلمة المرور نفسها في ثوانٍ أو تدوم أكثر من الشمس اعتمادًا كليًا على كيفية تخمين المهاجم، لذلك يقوم المولد بالإبلاغ عن سيناريوهين ويسمي كليهما.
Expected guesses = 2^(entropy − 1)
Time = expected guesses / guesses per second
الهجوم عبر الإنترنت، ما يقرب من 10³ من التخمينات في الثانية. يرسل المهاجم التخمينات إلى نموذج تسجيل دخول مباشر. الحد من المعدل وعمليات الإغلاق وزمن وصول الشبكة يحد من السرعة. تبدو معظم الهجمات الحقيقية ضد حساب واحد بهذا الشكل، وتقريبًا أي كلمة مرور يتم إنشاؤها تظل على قيد الحياة إلى أجل غير مسمى.
الهجوم دون اتصال بالإنترنت، ما يقرب من 10¹² تخمينات في الثانية. تم اختراق الخدمة ويحتفظ المهاجم بتجزئة كلمة المرور. باستخدام مجموعة GPU والتجزئة السريعة مثل MD5 أو SHA-1 غير المملح، يعمل التخمين بمعدل تريليون في الثانية أو أكثر. هذا هو السيناريو المهم، لأنه هو الذي لا يمكنك التأثير عليه.
بمعدل تخمينات يبلغ 10¹² في الثانية، تستغرق كلمة المرور ذات 78 بت حوالي 4800 عام وتستغرق كلمة المرور ذات 105 بت وقتًا أطول من عمر الكون بعدة مراتب من حيث الحجم. تستغرق كلمة المرور ذات 40 بت أقل من ثانية.
هناك تحذير واحد تخفيه الأرقام: تفترض هذه الأرقام أن المهاجم يخمن بشكل أعمى. إن كلمة المرور المبنية من الكلمات أو التواريخ أو أنماط لوحة المفاتيح تسقط بشكل أسرع بكثير مما يوحي به عدد الأحرف، لأن المهاجمين يخمنون المرشحين المحتملين أولاً. ولهذا السبب يتم سحب كلمات المرور هنا بشكل عشوائي بدلاً من تجميعها من أي شيء لا يُنسى.
استخدم عبارة مرور بدلاً من سلسلة عشوائية
عبارة المرور عبارة عن عدة كلمات عشوائية تم دمجها معًا. إنه يصل إلى إنتروبيا مماثلة لسلسلة عشوائية مع الحفاظ على إمكانية التذكر والكتابة، وهذا هو السبب في أنه يناسب مجموعة كلمات المرور التي لا يمكنك تخزينها في المدير.
Entropy = number of words × log₂(word list size)
مع قائمة مكونة من 7776 كلمة، تساهم كل كلمة بـ log₂(7776) = 12.9 بت.
| Words | Entropy | Comparable to |
|---|---|---|
| 4 | 51.7 bits | An 8-character random password |
| 5 | 64.6 bits | A 10-character random password |
| 6 | 77.5 bits | A 12-character random password |
| 7 | 90.4 bits | A 14-character random password |
ست كلمات تعطي 77.5 بت، وهي قوية ضد الهجمات خارج الإنترنت، وهو شيء يمكن لمعظم الناس حفظه في بضع مرات من التكرار. قارن كتابة "correct-horse-battery-staple-mountain-glass" مع "K7#mQ2vX@pL9". كلاهما قوي. يمكن تذكر واحد فقط وكتابته على جهاز التحكم عن بعد الخاص بالتلفزيون.
هناك قاعدتان تجعلان عبارة المرور آمنة. يجب أن يتم اختيار الكلمات عشوائيًا بواسطة الآلة، وليس بواسطتك، ويتجمع اختيار الكلمات البشرية بشكل كبير حول المفردات المشتركة والارتباط الموضوعي. ويجب ألا يشكلوا عبارة موجودة في أي مكان، لأن السطر المقتبس من كلمات الأغنية لا يحتوي على أي إنتروبيا تقريبًا بغض النظر عن عدد الكلمات التي يحتوي عليها.
استخدم عبارة مرور لكلمة المرور الرئيسية لمدير كلمات المرور، وتسجيل الدخول إلى جهازك، وحساب بريدك الإلكتروني. استخدم سلاسل عشوائية، مخزنة في المدير، لكل شيء آخر.
افهم لماذا يستخدم هذا المولد crypto.getRandomValues
يقوم مولد كلمة المرور باستخلاص كل حرف من crypto.getRandomValues()، وهو منشئ الأرقام العشوائية المشفرة للمتصفح، والذي يتم زرعه بواسطة مجمع الإنتروبيا لنظام التشغيل. ولا يستخدم Math.random()، وهذا التمييز هو الفرق بين كلمة المرور ومظهرها.
Math.random() هو مولد عشوائي زائف سريع مصمم لعمليات المحاكاة والألعاب. حالتها الداخلية صغيرة، والمتصفحات توثقها على أنها غير مناسبة للأمان، ويمكن التنبؤ بمخرجاتها لأي شخص يلاحظ ما يكفي منها أو يعرف التنفيذ ومتى تم إنشاء القيمة تقريبًا. ينتج منشئ كلمات المرور المبني على Math.random() كلمات مرور يمكن إعادة بنائها بدلاً من تخمينها، ولا يوفر عدد الأحرف أي حماية على الإطلاق ضد ذلك.
هناك متطلب ثانٍ أكثر دقة. يؤدي تعيين البايتات العشوائية إلى مجموعة أحرف باستخدام عملية باقية عادية إلى تقديم تحيز: 2³² لا يقسم بالتساوي على 94، وبالتالي فإن الأحرف الأولى في المجموعة تظهر في كثير من الأحيان أكثر قليلاً من البقية. يكون الانحراف غير مرئي في أي كلمة مرور فردية ويمكن قياسه عبر عدد كافٍ منها، كما أنه يقلل من الإنتروبيا الحقيقية إلى ما دون الرقم المحسوب. يستخدم هذا المولد أخذ عينات الرفض، حيث يتم التخلص من القيمة التي تقع في الذيل غير المستوي وإعادة رسمها، وبالتالي يكون التوزيع موحدًا حقًا.
لا يتم عرض أي بذرة لكلمات المرور، وهذا أمر متعمد. يعرض القائمون على التوزيع العشوائي الآخرون على هذا الموقع بذراتهم حتى يمكن إعادة إنتاج النتيجة والتحقق منها. كلمة المرور القابلة للتكرار هي كلمة مرور مخترقة، لذلك لا يتم تخزين أي بذرة أو عرضها أو اشتقاقها هنا.
كل شيء يحدث في متصفحك. لا يتم إرسال كلمة مرور إلى الخادم، أو كتابتها للتخزين، أو تضمينها في أي حدث تحليلي.
تخزين كلمات المرور بأمان
تساعد كلمة المرور التي تم إنشاؤها فقط إذا تم استخدامها مرة واحدة وتخزينها في مكان ما يمكنك استعادتها. إعادة الاستخدام هي الفشل الذي يلغي كل شيء آخر: فعندما يتم اختراق خدمة واحدة، يحاول المهاجمون استخدام بيانات الاعتماد المستردة في كل مكان، وإعادة استخدام كلمة مرور 105 بت عبر عشرة مواقع لا تحمي أيًا منها بعد سقوط الخدمة الأضعف.
أربع ممارسات، حسب مدى أهميتها:
استخدم مدير كلمات المرور. فهو يلغي الحاجة إلى تذكر أي شيء أو إعادة كتابته، مما يزيل الحافز لإعادة الاستخدام أو التبسيط. قم بحمايته باستخدام عبارة مرور طويلة، واحتفظ بسجل لعبارة المرور هذه ومفتاح الاسترداد في مكان آمن فعليًا.
قم بتشغيل المصادقة الثنائية أينما يتم تقديمها، وفضل تطبيق المصادقة أو مفتاح الجهاز عبر الرسائل القصيرة. يمكن اعتراض رموز الرسائل القصيرة من خلال تبديل بطاقة SIM. العامل الثاني يحافظ على أمان الحساب حتى عندما تكون كلمة المرور معروفة.
قم بتغيير كلمة المرور عندما يكون هناك سبب لذلك. لم يعد NIST ينصح بالتناوب المجدول كل تسعين يومًا، لأنه يدفع الأشخاص نحو الاختلافات التي يمكن التنبؤ بها. قم بالتغيير فورًا عند ظهور أي علامة على حدوث اختراق، أو عند وجود أي شك، أو عند أي كلمة مرور تعرف أنك قمت بإعادة استخدامها.
تحقق من عناوينك ضد الانتهاكات المعروفة. الخدمات التي تتيح لك البحث في عنوان بريدك الإلكتروني مقابل بيانات الانتهاك العامة ستخبرك بالحسابات التي تحتاج إلى الاهتمام الآن، وهو أمر أكثر فائدة من تغيير كل شيء وفقًا لجدول زمني.
الأسئلة الشائعة
كم من الوقت يجب أن تكون كلمة المرور؟
يعد ستة عشر حرفًا خيارًا افتراضيًا جيدًا للحسابات التي تحمي الأموال أو الهوية أو الاتصالات، مما يوفر حوالي 105 بت من الإنتروبيا من مجموعة أحرف كاملة. اثني عشر حرفًا، بمعدل 79 بت تقريبًا، كافية للحسابات ذات القيمة المنخفضة. عندما يسمح الموقع بالمزيد، استخدم المزيد، فكل حرف إضافي يضاعف مساحة البحث بحجم التجمع.
ما الذي يجعل كلمة المرور قوية؟
العشوائية والطول، بهذا الترتيب. يتم الحصول على كلمة مرور قوية بشكل غير متوقع من مجموعة كبيرة من الأحرف وتكون طويلة بما يكفي بحيث يكون من غير العملي البحث في العدد الإجمالي للاحتمالات. لا تضيف البدائل مثل p@ssw0rd شيئًا تقريبًا، لأن المهاجمين يخمنون تلك الأنماط أولاً. الإنتروبيا في البتات تقيس القوة الفعلية. التسمية "القوية" لا تفعل ذلك.
هل كلمات المرور التي تم إنشاؤها هنا آمنة للاستخدام؟
نعم. يتم إنشاء كل كلمة مرور في متصفحك بواسطة crypto.getRandomValues()، وهو منشئ الأرقام العشوائية المشفرة لنظام التشغيل، وذلك باستخدام عينات الرفض بحيث يكون توزيع الأحرف موحدًا. لا يتم إرسال كلمة مرور أو تسجيلها أو تخزينها، ولا يتم تشغيل أي برنامج نصي لجهة خارجية يمكنه الوصول إلى الصفحة هنا.
هل يتم إرسال كلمة المرور الخاصة بي إلى أي مكان؟
لا، يتم الإنشاء بالكامل في متصفحك ولا تتركه أي قيمة تم إنشاؤها. لا يتم كتابة أي شيء على مساحة تخزين المتصفح، أو تضمينه في رابط مشاركة، أو نقله في حدث تحليلي. يؤدي إغلاق علامة التبويب إلى تجاهل كلمة المرور نهائيًا، لذا انسخها في مدير كلمات المرور قبل المغادرة.
ماذا يعني الانتروبيا في البتات؟
تعبر الإنتروبيا بالبت عن عدد التخمينات التي يحتاجها المهاجم، كقوة اثنين. تتطلب كلمة المرور ذات 60 بت حوالي 2⁵⁹ من التخمينات المتوقعة. كل بت إضافي يضاعف الصعوبة، ولهذا السبب ينمو الشكل بسرعة مع الطول: 16 حرفًا من مجموعة مكونة من 94 حرفًا تعطي 104.9 بت، أو ما يقرب من 3.7 × 10³¹ احتمالات.
هل يجب أن أقوم بتضمين رموز في كلمة المرور الخاصة بي؟
قم بتضمينها حيث يقبلها الموقع، لكن لا تختر رموزًا أكثر من الطول. تؤدي إضافة الرمز المكون من 32 حرفًا إلى كلمة مرور مكونة من 16 حرفًا إلى رفع الإنتروبيا من 95.3 إلى 104.9 بت. تؤدي إضافة أربعة أحرف أخرى إلى كلمة المرور الخالية من الرموز إلى رفعها من 95.3 إلى 119.1. الطول هو الرافعة الأقوى.
ما هي عبارة المرور وهل هي قوية مثل كلمة المرور العشوائية؟
عبارة المرور عبارة عن عدة كلمات تم اختيارها عشوائيًا وتم دمجها معًا. ست كلمات من قائمة مكونة من 7776 كلمة تعطي 77.5 بت، مقارنة بكلمة مرور عشوائية مكونة من 12 حرفًا، ومن الأسهل بكثير تذكرها وكتابتها. يجب أن يتم اختياره آليًا ويجب ألا يشكل عبارة موجودة، نظرًا لأن الاقتباس الذي يمكن التعرف عليه لا يحمل أي إنتروبيا تقريبًا.
هل يمكنني إعادة استخدام كلمة مرور قوية عبر الحسابات؟
لا، إعادة الاستخدام هي عادة كلمة المرور الأكثر ضررًا، وقوة كلمة المرور لا تحمي منها. عندما يتم اختراق أي خدمة، يحاول المهاجمون الحصول على بيانات الاعتماد المستردة عبر كل موقع رئيسي. يحتاج كل حساب إلى كلمة مرور فريدة خاصة به، وهي المشكلة التي يجب على مدير كلمات المرور حلها.
كم مرة يجب أن أغير كلمة المرور الخاصة بي؟
قم بتغييره عندما يكون هناك سبب: انتهاك معروف أو مشتبه به، أو كلمة مرور مشتركة أو مُعاد استخدامها، أو جهاز لم تعد تتحكم فيه. سحبت NIST توجيهاتها الخاصة بالتناوب المجدول لأن التغييرات المنتظمة الإجبارية تدفع الأشخاص نحو اختلافات يمكن التنبؤ بها مثل إلحاق رقم، مما يضعف الأمان بدلاً من تحسينه.
ما هو التحيز المعياري ولماذا يهم؟
انحياز Modulo هو الانحراف الذي يحدث عند تعيين البايتات العشوائية على مجموعة أحرف باستخدام باقي عادي، لأن نطاق البايت نادرًا ما يقسم بالتساوي على حجم المجموعة. بعد ذلك تظهر بعض الأحرف في كثير من الأحيان، مما يخفض الإنتروبيا الحقيقية إلى ما دون الرقم المحسوب. يتجاهل هذا المولد القيم ويعيد رسمها في الذيل غير المستوي بحيث يكون التوزيع موحدًا حقًا.
ملخص
يقوم مولد كلمة المرور باستخلاص كلمات المرور من مجموعة تصل إلى 94 حرفًا باستخدام مولد الأرقام العشوائية المشفرة للمتصفح، مع أخذ عينات الرفض للحفاظ على توزيع الأحرف موحدًا، والإبلاغ عن القوة على شكل إنتروبيا بالبتات بدلاً من تسمية.
الطول هو العامل الأقوى: كلمة المرور المكونة من 16 حرفًا من المجموعة الكاملة تحمل حوالي 105 بت، وتقصيرها بأربعة أحرف يكلف إنتروبيا أكثر من إزالة مجموعة الرموز بأكملها. يتم تقديم أرقام وقت الاختراق لكل من الهجوم عبر الإنترنت بمعدل 10³ تخمينات في الثانية والهجوم خارج الإنترنت بمعدل 10¹²، لأن الرقم الواحد غير المؤهل لا يعني شيئًا. يصل وضع عبارة المرور إلى قوة مماثلة مع الحفاظ على تذكره، وهو ما يناسب كلمات المرور القليلة التي لا يمكن أن تعيش في المدير. يتم إنشاء كل كلمة مرور محليًا ولا يتم إرسال أو تسجيل أو تخزين أي منها.
حاسبات ذات صلة
حاسبة الأرقام الكبيرة · تشفير وفك تشفير Base64 · الحاسبة السداسية
ملاحظات البناء
crypto.getRandomValues()only.Math.random()in this file is a shipped vulnerability. Rejection sampling is required; test uniformity with a chi-squared fit over 10M draws on a 94-item set.- Entropy figures are test fixtures: 16 chars / 94 pool = 104.9 bits; 12 / 94 = 78.6; 16 / 62 = 95.3; 20 / 62 = 119.1; 6 words / 7776 = 77.5.
- No seed displayed, stored or derivable on this page. The receipt panel states the CSPRNG and the no-transmission guarantee only.
- The no-transmission line in the lead is a promise. No analytics event may carry a generated value; no third-party script with DOM access may load here.
- No password history, no persistence, no localStorage.
- NIST rotation guidance reference is SP 800-63B. Cite it if a citation is added; do not invent a version number.
- Word count 2,090.