← כל הכלים

מחולל סיסמאות

צרו סיסמאות אקראיות חזקות ישירות בדפדפן. בחרו אורך וסוגי תווים. שום דבר לא עוזב את המכשיר שלכם. גלו מה הופך סיסמה לבטוחה ואמינה.

איך בונים סיסמה שבאמת עומדת במבחן

רובנו למדנו את הלקח הלא נכון על סיסמאות. אמרו לנו להחליף "a" ב-"@", להוסיף סימן קריאה בסוף, להפוך את האות הראשונה לגדולה, ולקרוא לזה מאובטח. הבעיה היא שגם התוקפים למדו את הטריקים האלה. סיסמה כמו "P@ssw0rd!" נראית מסובכת לבן אדם וטריוויאלית לתוכנת פיצוח. מה שבאמת מגן על חשבון הוא לא תחכום. זה אורך, אקראיות, והמשמעת הפשוטה של אף פעם לא להשתמש באותה סיסמה פעמיים.

הדף הזה מייצר סיסמאות ישירות בדפדפן שלכם. אתם בוחרים את האורך ואילו סוגי תווים לכלול, והכלי בונה מחרוזת אקראית טרייה במקום. שום דבר שאתם מייצרים לא נשלח לשום מקום, לא נרשם ולא נשמר. למטה תמצאו את ההיגיון מאחורי ברירות המחדל, ואיך להפיק מהן את המקסימום.

אורך ואנטרופיה מנצחים כללי מורכבות

לכל סיסמה יש כמות מדידה של אי-ודאות, שאנשי אבטחה קוראים לה אנטרופיה. ככל שהאנטרופיה גבוהה יותר, כך על התוקף לנחש יותר פעמים לפני שהוא נתקל בסיסמה שלכם. שני דברים מעלים את האנטרופיה: כמה תווים אפשריים יש לבחור מתוכם, וכמה מהם משורשרים יחד. האורך עושה את רוב העבודה. הוספת תו אחד נוסף מכפילה את מספר הצירופים האפשריים, בעוד שהוספת סוג סמל נוסף רק מזיזה אותו מעט.

לכן סיסמה אקראית באורך 16 תווים שמורכבת מאותיות קטנות ומספרים חזקה בהרבה מסיסמה בת 8 תווים גדושה בסמלים. ההנחיות המודרניות של גופים כמו CISA וברית האבטחה הלאומית לסייבר מגיעות שוב ושוב לאותו מספר: לשאוף לפחות ל-16 תווים. יותר ארוך זה תמיד עדיף. אם אתר מאפשר לכם להגיע ל-20 תווים או יותר עבור חשבונות חשובים, עשו זאת. השניות הנוספות של הקלדה קונות לכם שנים של עמידות בפני התקפות כוח גס.

מפתח זוהר בגוון תכלת וזהב מתמוסס לזרם של תווים אקראיים על רקע אינדיגו כהה
אורך ואקראיות, לא תחליפים חכמים, הם מה שהופך סיסמה לקשה לפיצוח.

כללי מורכבות, מהסוג שדורש "אות גדולה אחת, מספר אחד, סמל אחד", קיימים בעיקר כדי למנוע מאנשים לבחור "password123". הם לא הופכים מחרוזת אקראית אמיתית לחזקה יותר באופן משמעותי. סיסמה אקראית באמת כבר עוקפת את הכללים האלה בלי מאמץ. לכן הפעילו כאן כמה סוגי תווים לצורך תאימות עם טפסי כניסה בררנים, ותנו לאורך לשאת את משקל האבטחה.

ביטויי סיסמה: ארוכים, אקראיים וניתנים לזכירה

יש מקרה אחד שבו אתם באמת צריכים לזכור סיסמה בעצמכם: הסיסמה הראשית של מנהל הסיסמאות שלכם, או ההתחברות למחשב שלכם. עבור אלה, ביטוי סיסמה עובד נהדר. בחרו ארבע עד שש מילים לא קשורות באופן אקראי, ככל שיהיו יותר חסרות היגיון כך יותר טוב, ושרשרו אותן יחד: משהו כמו "נחושת-פנס-טפטוף-אגוז". זה ארוך, יש בו אנטרופיה רבה, והמוח שלכם באמת יכול להחזיק בזה.

המילה המפתח היא אקראי. הביטוי המפורסם "Correct horse battery staple" מפורסם בדיוק בגלל שאין קשר לוגי בין המילים. ביטוי שנלקח משורת שיר או מציטוט הוא לא אקראי בכלל, מכיוון שתוקפים מזינים בדיוק את המקורות האלה לכלי הניחוש שלהם. עבור כל השאר, החשבונות שאתם מתחברים אליהם כמה פעמים בשנה, אתם לא צריכים לזכור כלום. זו עבודה בשביל תוכנה.

למה שימוש חוזר בסיסמאות הוא הסכנה האמיתית

הנה הסטטיסטיקה שצריכה לשנות את הדרך שבה אתם חושבים: חלק גדול מפריצות המידע מקורן בפרטי כניסה שנעשה בהם שימוש חוזר או חלשים. המנגנון פשוט באכזריות. אתר אחד שנרשמתם אליו לפני שנים נפרץ ומדליף את מסד הנתונים של הסיסמאות שלו. תוקפים לוקחים את הזוגות של אימייל-וסיסמה ומנסים אותם על בנקים, ספקי אימייל, ואתרי קניות, באופן אוטומטי, במיליונים. זה נקרא credential stuffing, וזה עובד כי כל כך הרבה אנשים משתמשים באותה סיסמה בכל מקום.

הפתרון הוא סיסמה ייחודית לכל חשבון בודד. עשו זאת, ופריצה בשירות אחד תישאר מוכלת לאותו שירות בלבד. הבעיה, כמובן, היא שאף אחד לא יכול לזכור מאה מחרוזות אקראיות שונות. וזו בדיוק הבעיה שמנהלי סיסמאות פותרים.

מגן זוהר שומר על שורות של כרטיסי אישורים נעולים בתוך כספת תכלת וזהב על רקע כחול-נייבי
מנהל סיסמאות שומר סיסמה ייחודית ואקראית לכל חשבון מאחורי מפתח ראשי אחד וחזק.

מנהלי סיסמאות ומנעול שני

מנהל סיסמאות מייצר ושומר סיסמה אקראית וייחודית לכל אחד מהחשבונות שלכם, ממלא אותן עבורכם, ומבקש מכם לזכור רק סיסמה ראשית אחת. כלים כמו Bitwarden, 1Password, Proton Pass ואחרים מצפינים את הכספת שלכם כך שאפילו החברה שמפעילה אותה לא יכולה לקרוא את פרטי הכניסה שלכם. אתם מקבלים את האבטחה של סיסמאות אקראיות וארוכות בלי נטל הזכירה. עבור רוב האנשים, אימוץ מנהל סיסמאות הוא השדרוג הבודד הגדול ביותר שהם יכולים לעשות לבטיחות המקוונת שלהם.

שלבו אותו עם אימות דו-שלבי, המכונה לעיתים קרובות 2FA, בכל חשבון שתומך בכך. עם 2FA מופעל, סיסמה גנובה לבדה לא מספיקה כדי להיכנס, כי התוקף צריך גם קוד מהטלפון שלכם או מפתח חומרה. קודים מבוססי אפליקציה ומפתחות אבטחה פיזיים חזקים יותר מקודים בהודעת טקסט, אבל כל גורם שני מנצח כשלא קיים כלום. סיסמה בתוספת 2FA היא שילוב שקשה מאוד לגבור עליו.

למה ייצור בדפדפן שומר על פרטיות

כשהכלי הזה בונה סיסמה, הוא רץ לגמרי במכשיר שלכם באמצעות מחולל המספרים האקראיים הקריפטוגרפי המובנה של הדפדפן שלכם, אותו סוג של מקור מאובטח שמערכות הפעלה משתמשות בו עבור מפתחות. התוצאה אף פעם לא עוזבת את המכשיר שלכם. אין קריאת שרת, אין פינג אנליטיקה שנושא את הערך, שום דבר לא נכתב ליומן. אתם יכולים לאמת זאת על ידי פתיחת הדף, כיבוי הרשת שלכם, והמשך ייצור. זה עדיין עובד, כי הכל קורה מקומית.

זה חשוב כי סיסמה שאתם צריכים לסמוך על שרת מרוחק כדי ליצור היא סיסמה שהתקיימה לרגע במקום שאתם לא שולטים בו. ייצור מקומי מסיר את השלב הזה לגמרי. העתיקו את הסיסמה החדשה שלכם ישירות למנהל הסיסמאות שלכם וסיימתם. כשאתם כאן, הציצו באוסף כל המחוללים שלנו, או קחו מזהה אקראי ממחולל UUID אם אתם צריכים אחד לעבודת פיתוח.

שאלות נפוצות

מה אורך הסיסמה שכדאי לי לבחור?

שאפו לפחות ל-16 תווים, ולאורך רב יותר עבור חשבונות חשובים כמו אימייל ובנקאות. אורך מוסיף יותר אבטחה מכל שילוב של סמלים, אז כשאתם מתלבטים, עדיף לבחור באורך רב יותר מאשר במורכבות רבה יותר.

האם הסיסמאות שהכלי הזה מייצר אקראיות באמת?

כן. הן נבנות באמצעות מחולל המספרים האקראיים המאובטח קריפטוגרפית של הדפדפן שלכם, אותו מקור שמערכות הפעלה מסתמכות עליו עבור מפתחות. כל לחיצה מייצרת תוצאה טרייה ובלתי תלויה ללא דפוס צפוי.

האם בטוח לייצר סיסמאות בדפדפן אינטרנט?

כן, כל עוד הייצור מתבצע מקומית. הכלי הזה רץ לגמרי במכשיר שלכם ואף פעם לא שולח את הסיסמה לשרת. אתם יכולים להתנתק מהאינטרנט והוא עדיין יעבוד, מה שמוכיח ששום דבר לא מועבר.

האם עדיף להשתמש בביטוי סיסמה או בסיסמה אקראית?

השתמשו בסיסמה אקראית וארוכה עבור חשבונות שאתם שומרים במנהל סיסמאות, מכיוון שאתם לא צריכים לזכור אותן. השתמשו בביטוי סיסמה ניתן לזכירה של כמה מילים אקראיות לא קשורות עבור החשבונות המעטים שעליכם להקליד מהזיכרון, כמו הסיסמה הראשית שלכם.

למה שימוש חוזר באותה סיסמה כל כך מסוכן?

אם אתר אחד נפרץ, תוקפים לוקחים את הסיסמה שדלפה ומנסים אותה על החשבונות האחרים שלכם באופן אוטומטי. סיסמה ייחודית לכל חשבון מונעת מפריצה בודדת להתפשט. זו הסיבה העיקרית שבגללה מנהלי סיסמאות קיימים.

האם אני עדיין צריך אימות דו-שלבי?

כן. סיסמה חזקה וייחודית מגנה מפני ניחוש ומפני credential stuffing, אבל 2FA מוסיף מנעול שני כך שסיסמה גנובה בלבד לא יכולה לפתוח את החשבון שלכם. הפעילו אותו בכל מקום שמציע זאת, רצוי עם אפליקציה או מפתח חומרה במקום הודעות טקסט.