Penjana kata laluan

Penjana Kata Laluan, Strong Random Passwords & Entropy: masukkan data, lihat pengiraan langkah demi langkah, dan dapatkan hasil jelas untuk disemak semula apabila nilai berubah.

Semua pengiraan dijalankan dalam pelayar. Tiada apa yang anda masukkan dihantar ke pelayan.

01 kalkulator

Hasil

    Mod
    Mod
    Set aksara
    Pengubah

    Penjana Kata Laluan menghasilkan kata laluan rawak daripada set aksara yang anda pilih dan melaporkan kekuatan setiap satu dalam bit entropi dan bukannya label yang tidak jelas. Panjangnya bermula dari 4 hingga 128 aksara, dengan pengecualian pilihan untuk aksara dan kurungan samar-samar, dan mod frasa laluan yang membina kata laluan berbilang perkataan yang tidak dapat dilupakan.

    Setiap kata laluan dijana dalam penyemak imbas anda menggunakan penjana nombor rawak kriptografi sistem pengendalian. Tiada apa-apa yang dihantar, dilog atau disimpan.

    Hasilkan kata laluan rawak

    Concept diagram: Input leads to Hasilkan kata laluan rawak leads to HasilInputHasilkan kata laluanrawakHasil
    Hasilkan kata laluan rawak.

    Tetapkan panjang, pilih set aksara yang mana untuk diambil, dan penjana mengembalikan kata laluan serta-merta. Menjana semula seberapa banyak kali yang anda suka, setiap akhbar menghasilkan cabutan baru dari kumpulan yang sama, dan tiada satu pun daripada mereka direkodkan di mana-mana.

    Enam belas aksara yang diambil daripada keempat-empat set adalah lalai yang munasabah untuk apa-apa yang melindungi wang atau identiti. Dua belas adalah memadai apabila kadar perkhidmatan mengehadkan percubaan log masuk. Di bawah dua belas, kata laluan hanya selamat seperti pertahanan tapak itu sendiri, dan kata laluan itu bukan sesuatu yang boleh anda sahkan.

    Panjang lebih penting daripada kerumitan. Menambah satu aksara pada kumpulan 94 aksara mendarabkan ruang carian dengan 94. Menukar huruf kecil dengan simbol dalam kata laluan panjang tetap melakukan jauh lebih sedikit. Jika tapak mengehadkan panjang kata laluan pada 16, gunakan semua 16.

    Pilih set aksara yang hendak disertakan

    Concept diagram: Input leads to Pilih set aksara yang hendak diser… leads to HasilInputPilih set aksara yanghendak diser…Hasil
    Pilih set aksara yang hendak disertakan.

    Empat set tersedia, dan setiap satu yang anda dayakan meluaskan kolam setiap watak diambil.

    SetAksaraBilangan
    Huruf kecila-z26
    Huruf besarA-Z26
    Digit0-910
    Simbol`!"#$%&'()*+,-./:;<=>?@[\]^_{\}~``32

    Keempat-empat bersama-sama memberikan kolam 94 aksara. Tiga pengubah menyempitkannya:

    Kecualikan aksara samar-samar mengalih keluar i I l 1 L |, o O 0 dan petikan serta tanda baca yang serupa. Berbaloi digunakan untuk kata laluan anda akan membaca skrin dan menaip pada peranti lain, atau mengimlak melalui telefon. Ia memerlukan sedikit entropi dan menjimatkan kekecewaan sebenar.

    Kecualikan kurungan mengalih keluar < > ( ) [ ] { }. Sesetengah sistem warisan menyalahgunakannya dalam borang log masuk, dan beberapa persekitaran shell merawatnya secara khusus apabila kata laluan digunakan dalam skrip.

    Tiada aksara berulang menjamin setiap aksara muncul sekali. Ini kedengaran lebih kuat dan lemah sedikit: ia mengecilkan kolam dengan setiap aksara diletakkan, dan ia mengehadkan panjang kata laluan pada saiz kolam. Gunakannya hanya apabila dasar menuntutnya.

    Terdapat juga pilihan antara melukis setiap watak daripada kumpulan gabungan, atau menjamin sekurang-kurangnya satu aksara daripada setiap set yang dipilih. Pilihan kedua wujud kerana banyak dasar kata laluan korporat memerlukannya. Ambil perhatian bahawa memaksa satu daripada setiap satu mengurangkan sedikit entropi, kerana ia menghilangkan beberapa kombinasi yang sah daripada kemungkinan keluaran.

    Ukur kekuatan kata laluan dalam bit entropi

    Concept diagram: Input leads to Ukur kekuatan kata laluan dalam bi… leads to HasilInputUkur kekuatan katalaluan dalam bi…Hasil
    Ukur kekuatan kata laluan dalam bit entropi.

    Entropi mengukur berapa banyak tekaan yang diperlukan oleh penyerang, dinyatakan sebagai kuasa dua. Ia adalah satu-satunya cara yang bermakna untuk membandingkan kata laluan, kerana meter kekuatan yang mengatakan "kuat" tidak memberitahu anda apa-apa tentang perkara yang kuat menentangnya.

    Entropy (bits) = length × log₂(pool size)
    Combinations   = pool size ^ length

    Bit adalah bahan tambahan dan setiap satunya menggandakan kerja. Kata laluan 60-bit mengambil masa dua kali lebih lama untuk retak daripada 59-bit, dan 1,024 kali lebih lama daripada 50-bit. Itulah sebabnya peningkatan kecil dalam panjang menghasilkan peningkatan besar dalam keselamatan.

    Ambang kasar, dan sebab masing-masing penting:

    • Under 40 bits: breakable in minutes by anyone with a consumer GPU. Adequate for nothing that matters.
    • 50 to 60 bits: resists casual attack, falls to a determined offline attack. Fine for a forum login.
    • 70 to 80 bits: safe against realistic offline attacks today. A sensible target for most accounts.
    • Over 100 bits: beyond what any foreseeable hardware brute-forces. Appropriate for password manager master passwords and encryption keys.

    Kira entropi kata laluan 16 aksara

    Concept diagram: Input leads to Kira entropi kata laluan 16 aksara leads to HasilInputKira entropi katalaluan 16 aksaraHasil
    Kira entropi kata laluan 16 aksara.

    Kata laluan 16 aksara yang diambil daripada keempat-empat set membawa kira-kira 105 bit entropi. Berikut ialah aritmetik. 1. Tambahkan kumpulan itu. 26 huruf kecil + 26 huruf besar + 10 digit + 32 simbol = 94 aksara 2. Cari bit setiap aksara. log₂(94) = 6.55 bit

    3. Darab dengan panjang. 16 × 6.55 = 104.9 bit

    4. Nyatakan sebagai kiraan. 94¹⁶ ≈ 3.7 × 10³¹ kemungkinan kata laluan

    Pendekkan itu kepada 12 aksara dan entropi turun kepada 78.6 bit, dengan gabungan 4.7 × 10²³. Masih kuat, dan kira-kira 68 bilion kali lebih mudah untuk diserang daripada versi 16 aksara. Gugurkan set simbol daripada kata laluan 16 aksara dan kolam jatuh kepada 62, memberikan 95.3 bit, kerugian yang lebih kecil daripada memendekkan empat aksara.

    Perbandingan itu patut diduduki. Mengalih keluar empat aksara kos lebih tinggi daripada mengalih keluar keseluruhan set aksara. Panjang ialah tuas.

    Fahami berapa lama kata laluan yang diambil untuk retak

    Process with 3 steps: Enter how long a password takes…; Read the main result; Check the breakdown1Enter how long apassword takes…2Read the main result3Check the breakdown
    Fahami berapa lama kata laluan yang diambil untuk retak.

    Mana-mana angka "masa untuk retak" tunggal tidak bermakna tanpa menyatakan serangan. Kata laluan yang sama jatuh dalam beberapa saat atau bertahan lebih lama daripada matahari bergantung sepenuhnya pada cara penyerang meneka, jadi penjana melaporkan dua senario dan menamakan kedua-duanya.

    Expected guesses = 2^(entropy − 1)
    Time             = expected guesses / guesses per second

    Serangan dalam talian, kira-kira 10³ tekaan sesaat. Penyerang menyerahkan tekaan ke borang log masuk langsung. Pengehadan kadar, penguncian dan kependaman rangkaian menghadkan kelajuan. Kebanyakan serangan sebenar terhadap satu akaun kelihatan seperti ini, dan hampir mana-mana kata laluan yang dijana bertahan selama-lamanya.

    Serangan luar talian, kira-kira 10¹² tekaan sesaat. Perkhidmatan ini telah dilanggar dan penyerang menahan cincang kata laluan. Dengan kluster GPU dan cincangan pantas seperti MD5 atau SHA-1 tanpa garam, meneka berjalan pada trilion sesaat atau lebih. Ini adalah senario yang penting, kerana ia adalah senario yang anda tidak boleh mempengaruhi.

    Pada 10¹² tekaan sesaat, kata laluan 78-bit mengambil masa kira-kira 4,800 tahun dan kata laluan 105-bit mengambil masa lebih lama daripada usia alam semesta dengan banyak urutan magnitud. Kata laluan 40-bit mengambil masa kurang dari satu saat.

    Satu kaveat nombor yang disembunyikan: angka ini menganggap penyerang meneka secara membuta tuli. Kata laluan yang dibina daripada perkataan, tarikh atau corak papan kekunci jatuh jauh lebih cepat daripada kiraan aksaranya, kerana penyerang meneka kemungkinan calon terlebih dahulu. Itulah sebabnya kata laluan di sini diambil secara rawak dan bukannya dipasang daripada apa-apa yang tidak dapat dilupakan.

    Gunakan frasa laluan dan bukannya rentetan rawak

    Concept diagram: Input leads to Gunakan frasa laluan dan bukannya … leads to HasilInputGunakan frasa laluandan bukannya …Hasil
    Gunakan frasa laluan dan bukannya rentetan rawak.

    Frasa laluan ialah beberapa perkataan rawak yang dicantumkan. Ia mencapai entropi yang serupa dengan rentetan rawak sambil kekal mungkin untuk diingat dan ditaip, itulah sebabnya ia sesuai dengan segelintir kata laluan yang anda tidak boleh simpan dalam pengurus.

    Entropy = number of words × log₂(word list size)

    Dengan senarai 7,776 perkataan, setiap perkataan menyumbang log₂(7776) = 12.9 bit.

    WordsEntropyComparable to
    451.7 bitsAn 8-character random password
    564.6 bitsA 10-character random password
    677.5 bitsA 12-character random password
    790.4 bitsA 14-character random password

    Enam perkataan memberikan 77.5 bit, kukuh terhadap serangan luar talian, dan sesuatu yang kebanyakan orang boleh menghafal dalam beberapa ulangan. Bandingkan menaip correct-horse-battery-staple-mountain-glass dengan K7#mQ2vX@pL9. Kedua-duanya kuat; hanya satu yang boleh dipanggil semula dan ditaip pada alat kawalan jauh televisyen.

    Dua peraturan menjadikan frasa laluan selamat. Perkataan-perkataan mesti dipilih secara rawak oleh mesin, bukan oleh anda, kumpulan pilihan kata manusia yang banyak di sekitar perbendaharaan kata biasa dan perkaitan tematik. Dan mereka tidak boleh membentuk frasa yang wujud di mana-mana, kerana baris lirik lagu yang dipetik hampir tidak mempunyai entropi tidak kira berapa banyak perkataan yang terkandung di dalamnya.

    Gunakan frasa laluan untuk kata laluan induk pengurus kata laluan anda, log masuk peranti anda dan akaun e-mel anda. Gunakan rentetan rawak, disimpan dalam pengurus, untuk semua yang lain.

    Fahami sebab penjana ini menggunakan crypto.getRandomValues

    Concept diagram: Input leads to Fahami sebab penjana ini menggunak… leads to HasilInputFahami sebab penjanaini menggunak…Hasil
    Fahami sebab penjana ini menggunakan crypto.getRandomValues.

    Penjana Kata Laluan mengeluarkan setiap aksara daripada crypto.getRandomValues(), penjana nombor rawak kriptografi penyemak imbas, yang disemai oleh kumpulan entropi sistem pengendalian. Ia tidak menggunakan Math.random(), dan perbezaan itu ialah perbezaan antara kata laluan dan rupa kata laluan.

    Math.random() ialah penjana pseudorandom pantas yang dibina untuk simulasi dan permainan. Keadaan dalamannya adalah kecil, penyemak imbas mendokumentasikannya sebagai tidak sesuai untuk keselamatan, dan outputnya boleh diramalkan kepada sesiapa sahaja yang cukup memerhatikannya atau yang mengetahui pelaksanaannya dan kira-kira apabila nilai dijana. Penjana kata laluan yang dibina di atas Math.random() menghasilkan kata laluan yang boleh dibina semula dan bukannya meneka, dan kiraan aksara tidak memberikan perlindungan sama sekali terhadapnya.

    Terdapat keperluan kedua yang lebih halus. Memetakan bait rawak pada set aksara dengan operasi baki biasa memperkenalkan bias: 2³² tidak membahagi sama rata dengan 94, jadi aksara terawal dalam set muncul lebih kerap sedikit daripada yang lain. Skew tidak dapat dilihat dalam mana-mana kata laluan individu dan boleh diukur dengan cukup daripada mereka, dan ia merendahkan entropi sebenar di bawah angka yang dikira. Penjana ini menggunakan pensampelan penolakan, nilai yang jatuh dalam ekor yang tidak sekata dibuang dan dilukis semula, jadi pengedaran adalah benar-benar seragam.

    Tiada benih ditunjukkan untuk kata laluan, dan ini adalah disengajakan. Pengawak rawak lain di tapak ini memaparkan benih mereka supaya hasilnya boleh diterbitkan semula dan disahkan. Kata laluan yang boleh dihasilkan semula ialah kata laluan yang terjejas, jadi tiada benih disimpan, dipaparkan atau boleh diterbitkan di sini.

    Semuanya berlaku dalam penyemak imbas anda. Tiada kata laluan dihantar ke pelayan, ditulis ke storan, atau disertakan dalam sebarang acara analitik.

    Simpan kata laluan dengan selamat

    Concept diagram: Input leads to Simpan kata laluan dengan selamat leads to HasilInputSimpan kata laluandengan selamatHasil
    Simpan kata laluan dengan selamat.

    Kata laluan yang dijana hanya membantu jika ia digunakan sekali dan disimpan di tempat yang anda boleh mendapatkannya. Penggunaan semula ialah kegagalan yang membatalkan segala-galanya: apabila satu perkhidmatan dilanggar, penyerang mencuba kelayakan yang dipulihkan di mana-mana dan kata laluan 105-bit yang digunakan semula di sepuluh tapak tidak melindungi satu pun daripada mereka selepas yang paling lemah jatuh.

    Empat amalan, mengikut berapa pentingnya:

    Gunakan pengurus kata laluan. Ia menghilangkan keperluan untuk mengingati atau menaip semula apa-apa, yang menghilangkan insentif untuk menggunakan semula atau memudahkan. Lindunginya dengan frasa laluan yang panjang dan simpan rekod luar talian bagi frasa laluan itu dan kunci pemulihan di tempat yang selamat secara fizikal.

    Hidupkan pengesahan dua faktor di mana-mana sahaja ia ditawarkan, dan lebih suka apl pengesah atau kunci perkakasan berbanding SMS. Kod SMS boleh dipintas melalui pertukaran SIM. Faktor kedua memastikan akaun selamat walaupun kata laluan diketahui.

    Tukar kata laluan apabila ada sebab untuk melakukannya. Putaran berjadual setiap sembilan puluh hari tidak lagi disyorkan oleh NIST, kerana ia mendorong orang ke arah variasi yang boleh diramal. Tukar serta-merta pada sebarang tanda pelanggaran, atas sebarang syak wasangka, dan pada mana-mana kata laluan yang anda tahu anda gunakan semula.

    Semak alamat anda terhadap pelanggaran yang diketahui. Perkhidmatan yang membolehkan anda mencari alamat e-mel anda terhadap data pelanggaran awam akan memberitahu anda akaun mana yang memerlukan perhatian sekarang, yang lebih berguna daripada mengubah segala-galanya mengikut jadual.

    Soalan lazim

    Berapa lama kata laluan sepatutnya?

    Enam belas aksara ialah lalai yang baik untuk akaun yang melindungi wang, identiti atau komunikasi, memberikan kira-kira 105 bit entropi daripada set aksara penuh. Dua belas aksara, pada kira-kira 79 bit, adalah memadai untuk akaun bernilai rendah. Apabila tapak membenarkan lebih banyak, gunakan lebih banyak, setiap aksara tambahan mendarabkan ruang carian dengan saiz kolam.

    Apakah yang menjadikan kata laluan kuat?

    Rawak dan panjang, dalam susunan itu. Kata laluan yang kukuh diambil tanpa diduga daripada kumpulan aksara yang besar dan cukup panjang sehingga jumlah kemungkinan tidak praktikal untuk dicari. Penggantian seperti p@ssw0rd menambah hampir tiada apa-apa, kerana penyerang meneka corak tersebut dahulu. Entropi dalam bit mengukur kekuatan sebenar; label "kuat" tidak.

    Adakah kata laluan yang dijana di sini selamat untuk digunakan?

    ya. Setiap kata laluan dijana dalam penyemak imbas anda oleh crypto.getRandomValues(), penjana nombor rawak kriptografi sistem pengendalian, menggunakan pensampelan penolakan supaya pengedaran aksara adalah seragam. Tiada kata laluan dihantar, dilog atau disimpan dan tiada skrip pihak ketiga dengan akses kepada halaman berjalan di sini.

    Adakah kata laluan saya dihantar ke mana-mana?

    Tidak. Penjanaan berlaku sepenuhnya dalam penyemak imbas anda dan tiada nilai terjana meninggalkannya. Tiada apa-apa yang ditulis ke storan penyemak imbas, disertakan dalam pautan kongsi atau dibawa dalam acara analitik. Menutup tab akan membuang kata laluan secara kekal, jadi salin ia ke dalam pengurus kata laluan anda sebelum anda pergi.

    Apakah maksud entropi dalam bit?

    Entropi dalam bit menyatakan berapa banyak tekaan yang diperlukan oleh penyerang, sebagai kuasa dua. Kata laluan 60-bit memerlukan kira-kira 2⁵⁹ jangkaan tekaan. Setiap bit tambahan menggandakan kesukaran, itulah sebabnya angka itu berkembang dengan cepat dengan panjang: 16 aksara daripada kumpulan 94 aksara memberikan 104.9 bit, atau kira-kira 3.7 × 10³¹ kemungkinan.

    Perlukah saya memasukkan simbol dalam kata laluan saya?

    Sertakan mereka di mana tapak menerimanya, tetapi jangan pilih simbol melebihi panjang. Menambah set simbol 32 aksara kepada kata laluan 16 aksara meningkatkan entropi daripada 95.3 kepada 104.9 bit. Menambah empat lagi aksara pada kata laluan tanpa simbol akan menaikkannya daripada 95.3 kepada 119.1. Panjang adalah tuas yang lebih kuat.

    Apakah frasa laluan dan adakah ia sekuat kata laluan rawak?

    Frasa laluan ialah beberapa perkataan yang dipilih secara rawak yang digabungkan bersama. Enam perkataan daripada senarai 7,776 perkataan memberikan 77.5 bit, setanding dengan kata laluan rawak 12 aksara, dan ia lebih mudah diingati dan ditaip. Ia mesti dipilih oleh mesin dan tidak boleh membentuk frasa sedia ada, kerana petikan yang boleh dikenali hampir tidak membawa entropi.

    Bolehkah saya menggunakan semula kata laluan yang kukuh merentas akaun?

    Tidak. Penggunaan semula ialah satu-satunya tabiat kata laluan yang paling merosakkan, dan kekuatan kata laluan tidak melindungi daripadanya. Apabila mana-mana satu perkhidmatan dilanggar, penyerang mencuba kelayakan yang dipulihkan di setiap tapak utama. Setiap akaun memerlukan kata laluan uniknya sendiri, yang merupakan masalah yang wujud untuk diselesaikan oleh pengurus kata laluan.

    Berapa kerap saya perlu menukar kata laluan saya?

    Tukarnya apabila terdapat sebab: pelanggaran yang diketahui atau disyaki, kata laluan yang dikongsi atau digunakan semula atau peranti yang tidak anda kawal lagi. NIST menarik balik panduan putaran berjadualnya kerana perubahan tetap paksa mendorong orang ke arah variasi yang boleh diramal seperti menambahkan nombor, yang melemahkan keselamatan dan bukannya memperbaikinya.

    Apakah bias modulo dan mengapa ia penting?

    Bias modulo ialah pencongan yang diperkenalkan apabila bait rawak dipetakan pada set aksara menggunakan baki biasa, kerana julat bait jarang membahagi sama rata dengan saiz yang ditetapkan. Sesetengah aksara kemudian muncul lebih kerap sedikit, menurunkan entropi sebenar di bawah angka yang dikira. Penjana ini membuang dan melukis semula nilai dalam ekor yang tidak sekata supaya pengedarannya benar-benar seragam.

    Ringkasan

    Penjana Kata Laluan mengeluarkan kata laluan daripada kumpulan sehingga 94 aksara menggunakan penjana nombor rawak kriptografi penyemak imbas, dengan pensampelan penolakan untuk memastikan pengedaran aksara seragam, dan melaporkan kekuatan sebagai entropi dalam bit dan bukannya sebagai label.

    Panjang ialah faktor terkuat: kata laluan 16 aksara daripada set penuh membawa kira-kira 105 bit, dan memendekkannya dengan empat aksara lebih mahal entropi daripada mengeluarkan keseluruhan set simbol. Angka masa retak diberikan untuk kedua-dua serangan dalam talian pada 10³ tekaan sesaat dan serangan luar talian pada 10¹², kerana satu angka yang tidak layak tidak bermakna apa-apa. Mod frasa laluan mencapai kekuatan yang setanding sambil kekal diingati, yang sesuai dengan beberapa kata laluan yang tidak boleh hidup dalam pengurus. Setiap kata laluan dijana secara tempatan dan tiada yang dihantar, dilog atau disimpan.

    Nota binaan

    • crypto.getRandomValues() only. Math.random() in this file is a shipped vulnerability. Rejection sampling is required; test uniformity with a chi-squared fit over 10M draws on a 94-item set.
    • Entropy figures are test fixtures: 16 chars / 94 pool = 104.9 bits; 12 / 94 = 78.6; 16 / 62 = 95.3; 20 / 62 = 119.1; 6 words / 7776 = 77.5.
    • No seed displayed, stored or derivable on this page. The receipt panel states the CSPRNG and the no-transmission guarantee only.
    • The no-transmission line in the lead is a promise. No analytics event may carry a generated value; no third-party script with DOM access may load here.
    • No password history, no persistence, no localStorage.
    • NIST rotation guidance reference is SP 800-63B. Cite it if a citation is added; do not invent a version number.
    • Word count 2,090.