← Wszystkie narzędzia

Generator haseł

Twórz silne, losowe hasła w przeglądarce. Wybierz długość i typy znaków. Żadne dane nie opuszczają urządzenia. Dowiedz się, co sprawia, że hasło jest naprawdę bezpieczne.

Jak zbudować hasło, które naprawdę wytrzyma próbę czasu

Większość z nas wyciągnęła ze szkoły błędne wnioski na temat haseł. Mówiono nam, żeby zamienić „a" na „@", dołączyć wykrzyknik i napisać pierwszą literę z dużej, a potem mówić, że to bezpieczne. Problem w tym, że atakujący też poznali te sztuczki. Hasło w stylu „P@ssw0rd!" wygląda skomplikowanie dla człowieka, ale dla programu łamiącego hasła jest banalne. To, co naprawdę chroni konto, to nie pomysłowość, lecz długość, losowość i żelazna zasada: nigdy nie używaj tego samego hasła dwa razy.

Ta strona generuje hasła bezpośrednio w Twojej przeglądarce. Wybierasz długość i typy znaków, a narzędzie natychmiast tworzy nowy losowy ciąg. Nic, co wygenerujesz, nie jest nigdzie wysyłane, rejestrowane ani przechowywane. Poniżej znajdziesz wyjaśnienie, dlaczego domyślne ustawienia są takie, a nie inne, i jak wyciągnąć z nich jak najwięcej.

Długość i entropia wygrywają z regułami złożoności

Każde hasło ma mierzalną ilość nieprzewidywalności, którą specjaliści od bezpieczeństwa nazywają entropią. Im więcej entropii, tym więcej prób musi wykonać atakujący, zanim trafi na właściwe hasło. Entropię zwiększają dwa czynniki: liczba możliwych znaków, spośród których losujemy, oraz ich łączna liczba w haśle. Decydująca jest długość. Dodanie kolejnego znaku zwielokrotnia liczbę możliwych kombinacji, podczas gdy dodanie nowego rodzaju znaków podnosi ją tylko nieznacznie.

Dlatego losowe hasło 16-znakowe złożone z małych liter i cyfr jest znacznie trudniejsze do złamania niż 8-znakowe napchnięte symbolami. Nowocześnie wytyczne organizacji takich jak CISA czy National Cybersecurity Alliance prowadzą do tej samej liczby: celuj w co najmniej 16 znaków. Dłużej znaczy lepiej. Jeśli serwis pozwala na 20 lub więcej znaków w przypadku ważnych kont, skorzystaj z tego. Kilka sekund dłuższego wpisywania daje lata odporności na ataki brute-force.

Świecący cyjanowy i złoty klucz rozpływający się w strumień losowych znaków na ciemnym indygo tle
Długość i losowość, a nie sprytne podstawienia, decydują o tym, że hasło jest trudne do złamania.

Reguły złożoności, które wymagają „jednej wielkiej litery, jednej cyfry, jednego symbolu", istnieją głównie po to, by powstrzymać ludzi przed wybraniem „haslo123". Nie czynią naprawdę losowego ciągu istotnie silniejszym. Naprawdę losowe hasło już od startu spełnia te reguły bez dodatkowego wysiłku. Włącz więc kilka rodzajów znaków ze względu na wymagania różnych formularzy logowania, a resztę zostaw długości.

Hasła-frazy: długie, losowe i zapamiętywalane

Jest jeden przypadek, gdy faktycznie musisz zapamiętać hasło: hasło główne do menedżera haseł lub logowanie do komputera. Tu doskonale sprawdza się hasło-fraza. Wybierz cztery do sześciu niepowiązanych słów, im bardziej bezsensowne zestawienie, tym lepiej, i złącz je: coś w stylu „miedź-latarnia-mżawka-orzech". To długie, ma dużo entropii, a Twój mózg jest w stanie to zapamiętać.

Kluczowe słowo to: losowe. „Correct horse battery staple" jest sławne właśnie dlatego, że te słowa nie mają ze sobą logicznego związku. Fraza zaczerpnięta z piosenki czy cytatu w ogóle nie jest losowa, bo atakujący dokładnie z takich źródeł zasilają swoje narzędzia do odgadywania. W przypadku wszystkiego pozostałego — kont, do których logujesz się kilka razy w roku — nie powinieneś nic zapamiętywać. To zadanie dla oprogramowania.

Dlaczego ponowne używanie haseł jest prawdziwym zagrożeniem

Oto statystyka, która powinna zmienić Twoje podejście: duża część wycieków danych wynika z ponownie używanych lub słabych danych logowania. Mechanizm jest brutalnie prosty. Jeden serwis, który założyłeś lata temu, zostaje przełamany i wyciekają z niego hasła. Atakujący biorą te pary e-mail i hasło i automatycznie, milionami prób, sprawdzają je w bankach, skrzynkach pocztowych i sklepach internetowych. To się nazywa credential stuffing i działa, bo tak wiele osób używa jednego hasła wszędzie.

Rozwiązanie to unikalne hasło do każdego konta. Wystarczy to zrobić, a wyciek z jednego serwisu pozostanie ograniczony tylko do niego. Haczyk polega oczywiście na tym, że nikt nie jest w stanie zapamiętać setek różnych losowych ciągów. To właśnie problem, który rozwiązują menedżery haseł.

Świecąca tarcza chroniąca rzędy zablokowanych kart z danymi logowania w cyjanowo-złotym sejfie na granatowym tle
Menedżer haseł przechowuje unikalne, losowe dane logowania do każdego konta za jednym silnym hasłem głównym.

Menedżery haseł i drugi zamek

Menedżer haseł generuje i przechowuje unikalne losowe hasło do każdego z Twoich kont, wypełnia je automatycznie i prosi o zapamiętanie tylko jednego hasła głównego. Narzędzia takie jak Bitwarden, 1Password, Proton Pass i inne szyfrują sejf tak, że nawet firma, która go obsługuje, nie może odczytać Twoich danych logowania. Zyskujesz bezpieczeństwo długich losowych haseł bez obciążenia pamięci. Dla większości ludzi to największy skok jakości, jaki mogą zrobić dla swojego bezpieczeństwa online.

Uzupełnij to uwierzytelnianiem dwuskładnikowym, często oznaczanym jako 2FA, na każdym koncie, które je obsługuje. Przy włączonym 2FA samo skradzione hasło nie wystarczy, by się zalogować, bo atakujący potrzebuje też kodu z Twojego telefonu lub klucza sprzętowego. Kody z aplikacji i fizyczne klucze bezpieczeństwa są silniejsze niż kody SMS, ale jakikolwiek drugi składnik jest lepszy niż żaden. Hasło plus 2FA to naprawdę trudna do pokonania kombinacja.

Dlaczego generowanie w przeglądarce zapewnia prywatność

Gdy to narzędzie tworzy hasło, działa w całości na Twoim urządzeniu, używając wbudowanego w przeglądarkę kryptograficznie bezpiecznego generatora liczb losowych — tego samego rodzaju bezpiecznego źródła, z którego korzystają systemy operacyjne do generowania kluczy. Wynik nigdy nie opuszcza Twojego urządzenia. Nie ma żadnego wywołania serwera, żadnego pinga analitycznego przenoszącego wartość, nic nie jest zapisywane w logach. Możesz to sprawdzić, otwierając stronę, wyłączając internet i generując hasła dalej. Nadal działa, bo wszystko odbywa się lokalnie.

Ma to znaczenie, bo hasło, którego stworzenie musisz powierzyć zdalnemu serwerowi, przez chwilę istnieje gdzieś poza Twoją kontrolą. Generowanie lokalnie całkowicie eliminuje ten krok. Skopiuj nowe hasło bezpośrednio do menedżera haseł i gotowe. Przy okazji zajrzyj do naszej kolekcji wszystkich generatorów lub pobierz losowy identyfikator z generatora UUID, jeśli potrzebujesz go do pracy developerskiej.

Najczęściej zadawane pytania

Jak długie powinno być moje hasło?

Celuj w co najmniej 16 znaków, a dla ważnych kont, takich jak e-mail czy bankowość, idź dłużej. Długość daje więcej bezpieczeństwa niż jakikolwiek zestaw symboli, więc gdy masz wątpliwości, wydłuż hasło zamiast je komplikować.

Czy hasła tworzone przez to narzędzie są naprawdę losowe?

Tak. Są generowane przy użyciu kryptograficznie bezpiecznego generatora liczb losowych wbudowanego w przeglądarkę, tego samego źródła, na którym opierają się systemy operacyjne do tworzenia kluczy. Każde kliknięcie daje świeży, niezależny wynik bez żadnego przewidywalnego wzorca.

Czy generowanie haseł w przeglądarce jest bezpieczne?

Tak, o ile generowanie odbywa się lokalnie. To narzędzie działa w całości na Twoim urządzeniu i nigdy nie wysyła hasła na serwer. Możesz odłączyć się od internetu i nadal działa, co dowodzi, że nic nie jest przesyłane.

Czy powinienem używać hasła-frazy czy losowego hasła?

Używaj długiego losowego hasła do kont przechowywanych w menedżerze haseł, bo nie musisz ich zapamiętywać. Używaj hasła-frazy złożonej z kilku losowych, niepowiązanych słów do tych nielicznych loginów, które musisz wpisywać z pamięci, jak hasło główne.

Dlaczego ponowne używanie tego samego hasła jest tak ryzykowne?

Jeśli jeden serwis zostanie przełamany, atakujący automatycznie sprawdzają wyciekłe hasło na Twoich innych kontach. Unikalne hasło do każdego konta zapobiega rozprzestrzenieniu się pojedynczego wycieku. To główny powód, dla którego istnieją menedżery haseł.

Czy nadal potrzebuję uwierzytelniania dwuskładnikowego?

Tak. Silne, unikalne hasło chroni przed odgadywaniem i atakami credential stuffing, ale 2FA dodaje drugi zamek, dzięki czemu samo skradzione hasło nie wystarczy do odblokowania konta. Włącz je wszędzie, gdzie jest dostępne, najlepiej z aplikacją lub kluczem sprzętowym zamiast wiadomości SMS.