← Összes eszköz

Jelszógenerátor

Készíts erős, véletlenszerű jelszavakat a böngésződben. Válaszd meg a hosszt és a karaktertípusokat. Semmi nem hagyja el az eszközödet. Tudd meg, mitől lesz biztonságos egy jelszó.

Hogyan építs jelszót, ami tényleg kitart

A legtöbben rossz leckét tanultunk meg a jelszavakról. Azt mondták, cseréljünk egy "a"-t "@"-ra, tegyünk a végére felkiáltójelet, nagybetűzzük az első betűt, és kész is a biztonságos jelszó. A baj az, hogy a támadók is megtanulták ezeket a trükköket. Egy olyan jelszó, mint a "J3lsz0!", embernek bonyolultnak tűnik, egy törőprogramnak viszont gyerekjáték. Ami valóban véd egy fiókot, az nem a ravaszság. A hosszúság, a véletlenszerűség és az az egyszerű fegyelem, hogy soha ne használd ugyanazt a jelszót kétszer.

Ez az oldal a böngésződben, helyben generál jelszavakat. Kiválasztod a hosszúságot és a beépítendő karaktertípusokat, a szerszám pedig azon nyomban legyárt egy friss, véletlen karakterláncot. Semmi, amit generálsz, nem kerül elküldésre, naplózásra vagy tárolásra. Alább elmagyarázzuk, miért éppen ezek az alapértelmezett beállítások, és hogyan hozhatod ki belőlük a legtöbbet.

A hosszúság és az entrópia verik a bonyolultsági szabályokat

Minden jelszónak van egy mérhető kiszámíthatatlansági szintje, amit a biztonsági szakemberek entrópiának hívnak. Minél nagyobb az entrópia, annál több próbálkozásra van szüksége a támadónak, mielőtt eltalálja a tiedet. Két dolog növeli az entrópiát: hány lehetséges karakterből válogatsz, és hányat fűzöl össze belőlük. A hosszúság végzi a nehezét a munkának. Egy plusz karakter hozzáadása megsokszorozza a lehetséges kombinációk számát, míg egy plusz szimbólumtípus hozzáadása csak alig mozdítja meg azt.

Ezért egy véletlenszerű, 16 karakteres, kisbetűkből és számokból álló jelszó jóval erősebb, mint egy 8 karakteres, szimbólumokkal teletömött. A CISA-hoz és a National Cybersecurity Alliance-hez hasonló szervezetek modern ajánlásai újra és újra ugyanarra a számra futnak ki: törekedj legalább 16 karakterre. A hosszabb jobb. Ha egy oldal engedi a 20 vagy több karaktert a fontos fiókoknál, élj vele. A néhány másodperces extra gépelés éveknyi ellenállást vásárol a nyers erővel szemben.

Izzó cián és arany kulcs, amely véletlen karakterek áramlatává oldódik sötét indigó háttéren
Nem a ravasz helyettesítések, hanem a hosszúság és a véletlenszerűség teszi feltörhetetlenné a jelszót.

A bonyolultsági szabályok, amelyek "egy nagybetűt, egy számot, egy szimbólumot" követelnek, elsősorban azért léteznek, hogy megakadályozzák az emberek a "jelszo123" választásától. Egy valóban véletlenszerű karakterláncot nem tesznek érdemben erősebbé. Egy igazán véletlen jelszó már eleve túltesz ezeken a szabályokon, minden erőlködés nélkül. Ezért engedélyezz itt néhány karaktertípust a kényes bejelentkezési űrlapokkal való kompatibilitás kedvéért, aztán bízd a nehéz munkát a hosszúságra.

Jelmondatok: hosszú, véletlen és megjegyezhető

Van egy eset, amikor tényleg meg kell jegyezned egy jelszót: a jelszókezelőd mesterjelszava, vagy a számítógéped bejelentkezése. Ezekhez a jelmondat remekül működik. Válassz véletlenszerűen négy-hat összefüggéstelen szót, minél értelmetlenebb, annál jobb, és fűzd össze őket: valami olyasmi, mint "réz-lámpás-permet-dió". Hosszú, bőven van benne entrópia, és az agyad valóban meg tudja tartani.

A kulcsszó a véletlenszerűség. A "correct horse battery staple" pontosan azért híres, mert a szavaknak nincs logikai kapcsolatuk. Egy dalszövegből vagy idézetből vett kifejezés egyáltalán nem véletlen, mivel a támadók pontosan ilyen forrásokat táplálnak be a találgató eszközeikbe. Minden más esetben, azoknál a fiókoknál, amelyekbe évente csak néhányszor jelentkezel be, semmit nem kellene memorizálnod. Az a szoftver dolga.

Miért a jelszó-újrahasználat a valódi veszély

Itt egy statisztika, amitől megváltozhat a gondolkodásmódod: az adatszivárgások jelentős része újrahasznált vagy gyenge hitelesítő adatokra vezethető vissza. A mechanizmus brutálisan egyszerű. Egy weboldalt, amelyre évekkel ezelőtt regisztráltál, feltörnek, és kiszivárog a jelszóadatbázisa. A támadók fogják ezeket az e-mail-jelszó párokat, és automatikusan, milliószámra kipróbálják bankoknál, e-mail szolgáltatóknál és webáruházaknál. Ezt hitelesítőadat-tömést (credential stuffing) hívjuk, és azért működik, mert oly sokan használják ugyanazt a jelszót mindenhol.

A megoldás egy egyedi jelszó minden egyes fiókhoz. Ha ezt teszed, egy szolgáltatásnál bekövetkező szivárgás ott is marad, annál a szolgáltatásnál. A bökkenő persze az, hogy senki sem tud száz különböző véletlen karakterláncot fejben tartani. Pontosan ez az a probléma, amit a jelszókezelők megoldanak.

Izzó pajzs, amely lezárt hitelesítő adat kártyák sorait őrzi egy cián és arany trezorban, éjkék háttéren
A jelszókezelő minden fiókhoz egyedi, véletlen bejelentkezést tart fenn, egyetlen erős mesterkulcs mögött.

Jelszókezelők és egy második zár

A jelszókezelő minden fiókodhoz egyedi véletlen jelszót generál és tárol, kitölti neked azokat, és mindössze egyetlen mesterjelszó megjegyzését kéri tőled. Az olyan eszközök, mint a Bitwarden, az 1Password, a Proton Pass és mások titkosítják a széfedet, így még az azt üzemeltető cég sem tudja elolvasni a bejelentkezéseidet. Megkapod a hosszú véletlen jelszavak biztonságát a memorizálás terhe nélkül. A legtöbb ember számára ez a legnagyobb egyedi fejlesztés, amit az online biztonsága érdekében tehet.

Párosítsd a kétfaktoros hitelesítéssel, amit gyakran 2FA-ként jelölnek, minden olyan fiókon, amely támogatja. Ha be van kapcsolva a 2FA, egy ellopott jelszó önmagában nem elég a bejutáshoz, mert a támadónak kell egy kód is a telefonodról vagy egy hardveres kulcsról. Az alkalmazás alapú kódok és a fizikai biztonsági kulcsok erősebbek, mint az SMS-kódok, de bármilyen második tényező jobb, mint a semmi. A jelszó plusz 2FA valóban nehezen legyőzhető kombináció.

Miért marad privát, ha a böngészőben generálod

Amikor ez az eszköz jelszót épít, teljes egészében a saját eszközödön fut, a böngésződbe épített kriptográfiai véletlenszám-generátort használva, ugyanazt a biztonságos forrást, amelyet az operációs rendszerek is használnak kulcsokhoz. Az eredmény soha nem hagyja el a gépedet. Nincs szerverhívás, nincs analitikai ping, amely az értéket cipelné, semmi sem kerül naplóba. Ezt magad is ellenőrizheted: nyisd meg az oldalt, kapcsold ki a hálózatot, és generálj tovább. Ugyanúgy működik, mert minden helyben történik.

Ez azért számít, mert egy olyan jelszó, amelynek létrehozásához egy távoli szerverben kell megbíznod, egy olyan jelszó, amely rövid ideig valahol léteztet, ahol nincs kontrollod felette. A helyi generálás teljesen kiiktatja ezt a lépést. Másold be az új jelszavadat egyenesen a jelszókezelődbe, és kész is vagy. Ha már itt vagy, nézd meg a összes generátor gyűjteményünket, vagy szerezz egy véletlen azonosítót az UUID-generátorból, ha fejlesztői munkához van rá szükséged.

Gyakran ismételt kérdések

Milyen hosszú legyen a jelszavam?

Törekedj legalább 16 karakterre, és a fontos fiókoknál, mint az e-mail és a banki szolgáltatások, menj hosszabbra. A hosszúság több biztonságot ad, mint bármilyen szimbólumkeverék, ezért kétség esetén inkább hosszabb legyen, mint bonyolultabb.

Valóban véletlenszerűek az ezzel az eszközzel készített jelszavak?

Igen. A böngésződ kriptográfiailag biztonságos véletlenszám-generátorával épülnek fel, ugyanazzal a forrással, amelyre az operációs rendszerek is támaszkodnak kulcsokhoz. Minden kattintás egy friss, független eredményt hoz, kiszámíthatatlan minta nélkül.

Biztonságos jelszót generálni egy webböngészőben?

Igen, amíg a generálás helyben történik. Ez az eszköz teljesen a te eszközödön fut, és soha nem küldi el a jelszót egy szervernek. Lekapcsolhatod az internetet, és akkor is működik, ami bizonyítja, hogy semmi sem kerül átvitelre.

Jelmondatot vagy véletlen jelszót használjak?

Használj hosszú véletlen jelszót azokhoz a fiókokhoz, amelyeket egy jelszókezelőben tárolsz, mivel ezeket nem kell megjegyezned. Használj emlékezetes jelmondatot néhány véletlen, összefüggéstelen szóból azokhoz a kevés bejelentkezéshez, amelyet fejből kell begépelned, mint például a mesterjelszavad.

Miért olyan kockázatos ugyanazt a jelszót újrahasználni?

Ha egy oldalt feltörnek, a támadók fogják a kiszivárgott jelszót, és automatikusan kipróbálják a többi fiókodon is. Az egyedi jelszó fiókonként megakadályozza, hogy egyetlen szivárgás továbbterjedjen. Ez a fő oka annak, hogy léteznek jelszókezelők.

Még mindig szükségem van kétfaktoros hitelesítésre?

Igen. Egy erős, egyedi jelszó véd a találgatás és a hitelesítőadat-tömés ellen, de a 2FA egy második zárat ad hozzá, így egy ellopott jelszó önmagában nem nyitja meg a fiókodat. Kapcsold be mindenütt, ahol elérhető, lehetőleg alkalmazással vagy hardveres kulccsal, ne SMS-sel.