← Kaikki työkalut

Salasanageneraattori

Luo vahvoja satunnaisia salasanoja selaimessasi. Valitse pituus ja merkkityypit. Mikään ei poistu laitteeltasi. Opi, mikä tekee salasanasta turvallisen.

Näin rakennat salasanan, joka oikeasti kestää

Useimmat meistä ovat oppineet väärän opin salasanoista. Meille kerrottiin, että "a":n voi vaihtaa "@"-merkiksi, perään lisätään huutomerkki ja ensimmäinen kirjain kirjoitetaan isolla, ja sitten salasana on turvallinen. Ongelma on se, että hyökkääjätkin oppivat nämä temput. Salasana kuten "P@ssw0rd!" näyttää ihmisen silmään monimutkaiselta, mutta murto-ohjelmalle triviaalilta. Todellinen suoja ei synny kekseliäisyydestä. Se syntyy pituudesta, satunnaisuudesta ja yksinkertaisesta kurista: samaa salasanaa ei koskaan käytetä kahdesti.

Tämä sivu luo salasanoja suoraan selaimessasi. Valitset pituuden ja mitä merkkityyppejä käytetään, ja työkalu rakentaa tuoreen satunnaisen merkkijonon paikan päällä. Mitään luomaasi ei lähetetä minnekään, kirjata lokiin tai tallenneta. Alla käymme läpi, miksi oletusasetukset ovat sellaisia kuin ovat, ja miten saat niistä kaiken irti.

Pituus ja entropia voittavat monimutkaisuussäännöt

Jokaisella salasanalla on mitattavissa oleva määrä ennalta-arvaamattomuutta, jota tietoturva-ammattilaiset kutsuvat entropiaksi. Mitä enemmän entropiaa, sitä useampi arvaus hyökkääjän täytyy tehdä ennen kuin hän osuu oikeaan. Kaksi asiaa nostaa entropiaa: kuinka monesta mahdollisesta merkistä valitaan, ja kuinka monta niistä ketjutetaan peräkkäin. Pituus tekee raskaan työn. Yhden merkin lisääminen kertoo mahdollisten yhdistelmien määrän moninkertaiseksi, kun taas yhden uuden symbolityypin lisääminen nostaa sitä vain hieman.

Siksi satunnainen 16-merkkinen salasana, joka koostuu pienistä kirjaimista ja numeroista, on paljon vahvempi kuin 8-merkkinen, joka on täynnä symboleita. Nykyaikaiset ohjeistukset esimerkiksi CISA:lta ja National Cybersecurity Alliancelta päätyvät toistuvasti samaan lukuun: tähtää vähintään 16 merkkiin. Mitä pidempi, sitä parempi. Jos sivusto sallii 20 merkkiä tai enemmän tärkeille tileille, käytä se mahdollisuus. Muutama ylimääräinen näppäilysekunti ostaa vuosikausien suojan raa'an voiman hyökkäyksiä vastaan.

Hehkuva syaani ja kultainen avain hajoaa satunnaisten merkkien virraksi tummansinisellä taustalla
Pituus ja satunnaisuus, eivät kekseliäät korvaukset, tekevät salasanasta vaikean murtaa.

Monimutkaisuussäännöt, jotka vaativat "yksi iso kirjain, yksi numero, yksi symboli", ovat olemassa lähinnä estämään ihmisiä valitsemasta "salasana123". Ne eivät tee aidosti satunnaisesta merkkijonosta merkittävästi vahvempaa. Täysin satunnainen salasana ylittää nuo säännöt jo itsestään. Ota siis muutama merkkityyppi käyttöön yhteensopivuuden vuoksi tiukkojen kirjautumislomakkeiden kanssa, ja anna pituuden kantaa loput.

Salalauseet: pitkiä, satunnaisia ja muistettavia

On yksi tapaus, jossa sinun täytyy itse muistaa salasana: salasanahallintasi pääsalasana tai tietokoneesi kirjautuminen. Näihin salalause toimii mainiosti. Valitse satunnaisesti neljästä kuuteen toisiinsa liittymätöntä sanaa, mitä järjettömämpiä sitä parempi, ja ketjuta ne yhteen: esimerkiksi "kuparilyhty-tihkusade-saksanpähkinä". Se on pitkä, siinä on runsaasti entropiaa, ja aivosi pystyvät oikeasti pitämään siitä kiinni.

Avainsana on satunnainen. "Correct horse battery staple" on kuuluisa juuri siksi, että sanoilla ei ole loogista yhteyttä. Laulun sanoista tai lainauksesta poimittu lause ei ole lainkaan satunnainen, sillä hyökkääjät syöttävät juuri näitä lähteitä arvausohjelmiinsa. Kaikkeen muuhun, tileihin joihin kirjaudut muutaman kerran vuodessa, sinun ei pitäisi muistaa mitään ulkoa. Se on ohjelmiston tehtävä.

Miksi salasanan uudelleenkäyttö on todellinen vaara

Tässä on tilasto, joka pitäisi muuttaa ajatteluasi: suuri osa tietomurroista juontaa juurensa uudelleenkäytettyihin tai heikkoihin tunnuksiin. Mekanismi on brutaalin yksinkertainen. Yksi verkkosivusto, jolle rekisteröidyit vuosia sitten, joutuu tietomurron kohteeksi ja vuotaa salasanatietokantansa. Hyökkääjät ottavat nämä sähköposti-salasana-parit ja kokeilevat niitä pankeissa, sähköpostipalveluissa ja verkkokaupoissa automaattisesti, miljoonittain. Tätä kutsutaan credential stuffing -hyökkäykseksi, ja se toimii, koska niin moni käyttää yhtä salasanaa kaikkialla.

Korjaus on ainutlaatuinen salasana jokaiselle yksittäiselle tilille. Kun teet niin, yhden palvelun tietomurto pysyy rajattuna vain siihen palveluun. Kompastuskivi on tietysti se, ettei kukaan pysty muistamaan sataa erilaista satunnaista merkkijonoa. Juuri tämän ongelman salasanahallinnat ratkaisevat.

Hehkuva kilpi vartioi lukittujen tunnuskorttien rivistöä syaanissa ja kultaisessa holvissa laivastonsinisellä taustalla
Salasanahallinta pitää jokaiselle tilille ainutlaatuisen, satunnaisen kirjautumisen yhden vahvan pääavaimen takana.

Salasanahallinnat ja toinen lukko

Salasanahallinta luo ja tallentaa jokaiselle tilillesi ainutlaatuisen satunnaisen salasanan, täyttää ne puolestasi ja pyytää sinua muistamaan vain yhden pääsalasanan. Työkalut kuten Bitwarden, 1Password, Proton Pass ja muut salaavat holvisi niin, ettei edes palvelua ylläpitävä yritys pääse lukemaan kirjautumistietojasi. Saat pitkien satunnaisten salasanojen turvan ilman muistikuormaa. Useimmille ihmisille sen käyttöönotto on suurin yksittäinen parannus, jonka he voivat tehdä verkkoturvallisuuteensa.

Yhdistä se kaksivaiheiseen tunnistautumiseen, jota kutsutaan usein 2FA:ksi, jokaisella tilillä joka sitä tukee. 2FA:n ollessa käytössä pelkkä varastettu salasana ei riitä sisäänpääsyyn, koska hyökkääjä tarvitsee myös koodin puhelimestasi tai laitteellisesta avaimesta. Sovelluspohjaiset koodit ja fyysiset turva-avaimet ovat vahvempia kuin tekstiviestikoodit, mutta mikä tahansa toinen tekijä on parempi kuin ei mitään. Salasana yhdistettynä 2FA:han on aidosti vaikea yhdistelmä murtaa.

Miksi luominen selaimessa pitää sen yksityisenä

Kun tämä työkalu rakentaa salasanan, se toimii kokonaan laitteellasi käyttäen selaimesi sisäänrakennettua kryptografista satunnaislukugeneraattoria, samanlaista turvallista lähdettä jota käyttöjärjestelmät käyttävät avainten luomiseen. Tulos ei koskaan poistu koneeltasi. Palvelinkutsua ei ole, analytiikkapinkaisua joka kantaisi arvon ei ole, eikä mitään kirjata lokiin. Voit todentaa tämän avaamalla sivun, kytkemällä verkon pois päältä ja luomalla salasanoja. Se toimii silti, koska kaikki tapahtuu paikallisesti.

Tällä on merkitystä, koska salasana, jonka luomiseksi joudut luottamaan etäpalvelimeen, on salasana, joka on hetken olemassa jossain, mitä et hallitse. Paikallinen luominen poistaa tämän vaiheen kokonaan. Kopioi uusi salasanasi suoraan salasanahallintaan, niin olet valmis. Kun olet täällä, käy katsomassa myös kaikki generaattorit -kokoelmaamme, tai nappaa satunnainen tunniste UUID-generaattorista, jos tarvitset sellaisen kehitystyötä varten.

Usein kysytyt kysymykset

Kuinka pitkä salasanani pitäisi olla?

Tähtää vähintään 16 merkkiin, ja pidempään tärkeissä tileissä kuten sähköposti ja pankkiasiointi. Pituus lisää turvallisuutta enemmän kuin mikään symboliyhdistelmä, joten kun olet epävarma, tee siitä mieluummin pidempi kuin monimutkaisempi.

Ovatko tämän työkalun luomat salasanat aidosti satunnaisia?

Kyllä. Ne rakennetaan selaimesi kryptografisesti turvallisella satunnaislukugeneraattorilla, samalla lähteellä johon käyttöjärjestelmät luottavat avainten luonnissa. Jokainen klikkaus tuottaa tuoreen, riippumattoman tuloksen ilman ennustettavaa kaavaa.

Onko salasanojen luominen verkkoselaimessa turvallista?

On, kunhan luominen tapahtuu paikallisesti. Tämä työkalu toimii kokonaan laitteellasi eikä koskaan lähetä salasanaa palvelimelle. Voit katkaista internet-yhteyden ja se toimii silti, mikä todistaa, ettei mitään lähetetä.

Pitäisikö minun käyttää salalausetta vai satunnaista salasanaa?

Käytä pitkää satunnaista salasanaa tileillä, jotka tallennat salasanahallintaan, koska niitä ei tarvitse muistaa ulkoa. Käytä muistettavaa salalausetta, joka koostuu useasta satunnaisesta toisiinsa liittymättömästä sanasta, niissä harvoissa kirjautumisissa, jotka sinun täytyy kirjoittaa muistista, kuten pääsalasanassasi.

Miksi saman salasanan uudelleenkäyttö on niin riskialtista?

Jos yksi sivusto joutuu tietomurron kohteeksi, hyökkääjät ottavat vuotaneen salasanan ja kokeilevat sitä automaattisesti muilla tileilläsi. Jokaiselle tilille ainutlaatuinen salasana estää yhtä tietomurtoa leviämästä. Tämä on pääasiallinen syy siihen, miksi salasanahallinnat ovat olemassa.

Tarvitsenko silti kaksivaiheisen tunnistautumisen?

Kyllä. Vahva ainutlaatuinen salasana suojaa arvaamiselta ja credential stuffingiltä, mutta 2FA lisää toisen lukon, jotta pelkkä varastettu salasana ei riitä avaamaan tiliäsi. Ota se käyttöön aina kun se on tarjolla, mieluiten sovelluksella tai laitteellisella avaimella tekstiviestien sijaan.