← همه ابزارها

تولید پسورد قوی

پسوردهای تصادفی و قوی را مستقیماً در مرورگر خود بسازید. طول و نوع کاراکتر را انتخاب کنید. هیچ داده‌ای از دستگاه شما خارج نمی‌شود. بدانید چه چیزی یک پسورد را واقعاً ایمن می‌کند.

چگونه رمز عبوری بسازیم که واقعاً مقاوم باشد

اغلب ما درس اشتباهی درباره رمز عبور یاد گرفتیم. به ما گفته شد که «a» را با «@» جایگزین کنیم، یک علامت تعجب اضافه کنیم، حرف اول را بزرگ بنویسیم و آن را ایمن بدانیم. مشکل اینجاست که مهاجمان هم همین ترفندها را یاد گرفته‌اند. رمزی مثل «P@ssw0rd!» برای یک انسان پیچیده به نظر می‌رسد، اما برای یک برنامه شکستن رمز بسیار ساده است. آنچه واقعاً از یک حساب کاربری محافظت می‌کند، هوشمندی نیست؛ بلکه طول، تصادفی بودن، و اصل ساده عدم استفاده مجدد از یک رمز است.

این صفحه رمزهای عبور را مستقیماً در مرورگر شما تولید می‌کند. شما طول و نوع کاراکترها را انتخاب می‌کنید و ابزار یک رشته تصادفی جدید می‌سازد. هیچ چیزی که تولید می‌کنید به جایی ارسال، ثبت یا ذخیره نمی‌شود. در ادامه توضیح داده می‌شود که چرا پیش‌فرض‌ها این‌گونه تنظیم شده‌اند و چطور می‌توانید بیشترین بهره را از آن‌ها ببرید.

طول و آنتروپی از قوانین پیچیدگی مهم‌ترند

هر رمز عبور میزانی از غیرقابل پیش‌بینی بودن دارد که متخصصان امنیت آن را آنتروپی می‌نامند. هر چه آنتروپی بیشتر باشد، یک مهاجم باید حدس‌های بیشتری بزند تا به رمز شما برسد. دو چیز آنتروپی را افزایش می‌دهند: تعداد کاراکترهای ممکن که از آن‌ها انتخاب می‌کنید، و تعداد کاراکترهایی که کنار هم می‌گذارید. طول نقش اصلی را دارد. اضافه کردن یک کاراکتر دیگر، تعداد ترکیب‌های ممکن را چند برابر می‌کند، درحالی‌که اضافه کردن یک نوع نماد دیگر تأثیر ناچیزی دارد.

به همین دلیل است که یک رمز ۱۶ کاراکتری تصادفی از حروف کوچک و اعداد، بسیار قوی‌تر از یک رمز ۸ کاراکتری پر از نمادهاست. راهنمایی‌های مدرن از سازمان‌هایی مثل CISA و اتحادیه ملی امنیت سایبری بارها به یک عدد اشاره می‌کنند: حداقل ۱۶ کاراکتر. بیشتر بهتر است. اگر سایتی اجازه می‌دهد برای حساب‌های مهم ۲۰ کاراکتر یا بیشتر استفاده کنید، این کار را بکنید. چند ثانیه زمان اضافه تایپ، سال‌ها مقاومت در برابر حملات brute-force به شما می‌بخشد.

کلید درخشان سیانی و طلایی که در جریانی از کاراکترهای تصادفی بر پس‌زمینه‌ای نیلگون تیره محو می‌شود
طول و تصادفی بودن، نه جایگزینی‌های هوشمندانه، هستند که رمز را در برابر شکستن مقاوم می‌کنند.

قوانین پیچیدگی، آن‌هایی که «یک حرف بزرگ، یک عدد، یک نماد» می‌خواهند، بیشتر برای جلوگیری از انتخاب «password123» وجود دارند. یک رشته واقعاً تصادفی بدون هیچ تلاشی از این قوانین پیروی می‌کند. پس برای سازگاری با فرم‌های سخت‌گیر، چند نوع کاراکتر را فعال کنید و بگذارید طول رمز بار اصلی را بکشد.

عبارت‌های عبور: طولانی، تصادفی، و به‌یادماندنی

یک حالت وجود دارد که باید رمز را خودتان به خاطر بسپارید: رمز اصلی مدیر رمز عبور شما، یا ورود به رایانه‌تان. برای این موارد، یک عبارت عبور به خوبی کار می‌کند. چهار تا شش کلمه بی‌ربط به هم را به صورت تصادفی انتخاب کنید، هر چه بی‌معنی‌تر بهتر، و کنار هم بگذارید: چیزی مثل «مس-فانوس-نم-گردو». این طولانی است، آنتروپی کافی دارد، و ذهن شما می‌تواند آن را نگه دارد.

کلمه کلیدی تصادفی بودن است. «اسب درست باتری اصلاح‌ناپذیر» دقیقاً به این دلیل مشهور است که کلمات هیچ ارتباط منطقی با هم ندارند. جمله‌ای که از متن ترانه یا نقل‌قول گرفته شده باشد اصلاً تصادفی نیست، چرا که مهاجمان دقیقاً همین منابع را به ابزارهای حدس‌زنی خود تغذیه می‌کنند. برای بقیه حساب‌ها، آن‌هایی که سالی چند بار وارد می‌شوید، نباید چیزی حفظ کنید. این کار، وظیفه نرم‌افزار است.

چرا استفاده مجدد از رمز، خطر واقعی است

این آمار باید طرز فکر شما را تغییر دهد: بخش بزرگی از نقض‌های امنیتی به اطلاعات ورودی مورد استفاده مجدد یا ضعیف بر می‌گردد. مکانیزم به شکلی بی‌رحمانه ساده است. یک وب‌سایتی که سال‌ها پیش در آن ثبت‌نام کرده‌اید هک می‌شود و پایگاه داده رمزهایش درز می‌کند. مهاجمان آن جفت‌های ایمیل-رمز را به صورت خودکار و میلیون‌ها بار روی بانک‌ها، ارائه‌دهندگان ایمیل و فروشگاه‌های اینترنتی امتحان می‌کنند. این را «credential stuffing» می‌نامند و جواب می‌دهد چون خیلی‌ها از یک رمز در همه جا استفاده می‌کنند.

راه‌حل، استفاده از یک رمز منحصربه‌فرد برای هر حساب است. این کار را بکنید و نقض یک سرویس تنها در همان سرویس محدود می‌ماند. البته مشکل اینجاست که هیچ‌کس نمی‌تواند صدها رشته تصادفی مختلف را به خاطر بسپارد. دقیقاً همین مشکلی است که مدیران رمز عبور حل می‌کنند.

سپر درخشانی که ردیف‌هایی از کارت‌های اطلاعات قفل‌شده را در یک گاوصندوق سیانی و طلایی روی پس‌زمینه سرمه‌ای محافظت می‌کند
یک مدیر رمز عبور، یک ورود تصادفی و منحصربه‌فرد برای هر حساب را پشت یک کلید اصلی قوی نگه می‌دارد.

مدیران رمز عبور و یک قفل دوم

یک مدیر رمز عبور برای هر یک از حساب‌هایتان یک رمز تصادفی منحصربه‌فرد تولید و ذخیره می‌کند، آن‌ها را برایتان پر می‌کند، و از شما می‌خواهد فقط یک رمز اصلی را به خاطر بسپارید. ابزارهایی مثل Bitwarden، 1Password، Proton Pass و دیگران، گاوصندوق شما را رمزگذاری می‌کنند به طوری که حتی شرکت سازنده هم نمی‌تواند اطلاعات ورود شما را بخواند. شما امنیت رمزهای طولانی و تصادفی را بدون بار حافظه‌ای به دست می‌آورید. برای اکثر افراد، استفاده از یک مدیر رمز عبور بزرگ‌ترین ارتقای امنیت آنلاین آن‌هاست.

آن را با احراز هویت دو مرحله‌ای (2FA) در هر حسابی که آن را پشتیبانی می‌کند ترکیب کنید. با فعال بودن 2FA، یک رمز عبور دزدیده شده به تنهایی کافی نیست، چون مهاجم همچنین به کدی از تلفن یا کلید سخت‌افزاری شما نیاز دارد. کدهای مبتنی بر اپلیکیشن و کلیدهای سخت‌افزاری فیزیکی از کدهای پیامکی قوی‌ترند، اما هر عامل دومی بهتر از نداشتن آن است. رمز عبور به علاوه 2FA یک ترکیب واقعاً سخت برای شکستن است.

چرا تولید رمز در مرورگر آن را خصوصی نگه می‌دارد

وقتی این ابزار رمز عبوری می‌سازد، کاملاً روی دستگاه شما با استفاده از مولد اعداد تصادفی رمزنگاری مرورگر اجرا می‌شود؛ همان نوع منبع امنی که سیستم‌عامل‌ها برای کلیدها استفاده می‌کنند. نتیجه هرگز از دستگاه شما خارج نمی‌شود. هیچ تماسی با سرور وجود ندارد، هیچ درخواست آنالیتیکسی که مقدار را حمل کند، هیچ چیزی در لاگ نوشته نمی‌شود. می‌توانید با باز کردن صفحه، خاموش کردن شبکه و تولید رمز این موضوع را تأیید کنید. همچنان کار می‌کند، چون همه چیز به صورت محلی اتفاق می‌افتد.

این مهم است چون رمزی که باید به یک سرور راه دور اعتماد کنید تا آن را بسازد، رمزی است که لحظاتی در جایی که شما کنترل ندارید وجود داشته است. تولید محلی کاملاً این مرحله را حذف می‌کند. رمز جدیدتان را مستقیماً در مدیر رمز عبورتان کپی کنید و کار تمام است. در اینجا نگاهی به مجموعه همه مولدها بیندازید، یا یک شناسه تصادفی از مولد UUID بگیرید اگر برای کار توسعه به آن نیاز دارید.

سوالات متداول

رمز عبورم چقدر باید طولانی باشد؟

حداقل ۱۶ کاراکتر را هدف بگیرید و برای حساب‌های مهم مثل ایمیل و بانک، طولانی‌تر کنید. طول بیش از هر ترکیبی از نمادها امنیت اضافه می‌کند، پس در صورت شک، رمز را پیچیده‌تر نکنید؛ طولانی‌تر کنید.

آیا رمزهای ساخته شده توسط این ابزار واقعاً تصادفی هستند؟

بله. آن‌ها با استفاده از مولد اعداد تصادفی رمزنگاری مرورگر شما ساخته می‌شوند؛ همان منبعی که سیستم‌عامل‌ها برای کلیدها به آن تکیه می‌کنند. هر بار کلیک می‌کنید، یک نتیجه تازه و مستقل بدون هیچ الگوی قابل پیش‌بینی تولید می‌شود.

آیا تولید رمز عبور در مرورگر وب امن است؟

بله، تا زمانی که تولید به صورت محلی اتفاق بیفتد. این ابزار کاملاً روی دستگاه شما اجرا می‌شود و رمز عبور را هرگز به سرور نمی‌فرستد. می‌توانید از اینترنت قطع کنید و همچنان کار می‌کند، که ثابت می‌کند هیچ چیزی ارسال نمی‌شود.

از عبارت عبور استفاده کنم یا رمز تصادفی؟

برای حساب‌هایی که در مدیر رمز عبور ذخیره می‌کنید از رمز تصادفی طولانی استفاده کنید، چون نیازی به حفظ کردن آن‌ها ندارید. برای ورودهایی که باید از حافظه تایپ کنید، مثل رمز اصلی‌تان، از یک عبارت عبور به‌یادماندنی از چند کلمه تصادفی نامرتبط استفاده کنید.

چرا استفاده مجدد از یک رمز این قدر خطرناک است؟

اگر یک سایت نقض شود، مهاجمان رمز درز کرده را به طور خودکار روی حساب‌های دیگر شما امتحان می‌کنند. یک رمز منحصربه‌فرد در هر حساب مانع از گسترش یک نقض می‌شود. این دلیل اصلی وجود مدیران رمز عبور است.

آیا هنوز به احراز هویت دو مرحله‌ای نیاز دارم؟

بله. یک رمز منحصربه‌فرد و قوی در برابر حدس‌زنی و credential stuffing محافظت می‌کند، اما 2FA یک قفل دوم اضافه می‌کند تا یک رمز دزدیده شده به تنهایی نتواند حساب شما را باز کند. آن را در همه جایی که ارائه می‌شود فعال کنید، ترجیحاً با اپلیکیشن یا کلید سخت‌افزاری به جای پیامک.