Så bygger du ett lösenord som faktiskt håller
De flesta av oss har lärt oss fel läxa om lösenord. Vi fick höra att vi skulle byta ut ett "a" mot "@", lägga till ett utropstecken och skriva stor bokstav i början, och sedan kalla det säkert. Problemet är att angripare har lärt sig samma knep. Ett lösenord som "P@ssw0rd!" ser krångligt ut för en människa men är trivialt för ett knäckningsprogram. Det som verkligen skyddar ett konto är inte finurlighet. Det är längd, slumpmässighet och den enkla disciplinen att aldrig återanvända samma lösenord.
Den här sidan genererar lösenord direkt i din webbläsare. Du väljer längd och vilka teckentyper som ska ingå, och verktyget bygger en helt ny slumpmässig sträng på plats. Ingenting du genererar skickas någonstans, loggas eller sparas. Nedan går vi igenom varför standardinställningarna ser ut som de gör, och hur du får ut mest av dem.
Längd och entropi slår komplexitetsregler
Varje lösenord har en mätbar mängd oförutsägbarhet, det som säkerhetsfolk kallar entropi. Ju mer entropi, desto fler gissningar krävs innan en angripare snubblar på ditt. Två saker driver upp entropin: hur många möjliga tecken du väljer bland, och hur många av dem du sätter ihop. Längd gör det tunga jobbet. Att lägga till ett tecken till multiplicerar antalet möjliga kombinationer, medan att lägga till ytterligare en teckentyp bara knuffar det lite.
Det är därför ett slumpmässigt 16-teckens lösenord av gemener och siffror är betydligt tuffare än ett 8-teckens lösenord fullproppat med symboler. Modern vägledning från grupper som CISA och National Cybersecurity Alliance landar gång på gång i samma siffra: sikta på minst 16 tecken. Längre är bättre. Om en tjänst låter dig gå upp till 20 tecken eller mer för viktiga konton, gör det. De extra sekunderna du skriver köper dig år av motstånd mot brute force.

Komplexitetsregler av typen "en versal, en siffra, ett specialtecken" finns mest för att hindra folk från att välja "password123". De gör inte en genuint slumpmässig sträng nämnvärt starkare. Ett verkligt slumpmässigt lösenord slår redan de reglerna utan att anstränga sig. Aktivera gärna några teckentyper här för kompatibilitet med kinkiga inloggningsformulär, men låt sedan längden göra jobbet.
Lösenfraser: långa, slumpmässiga och lätta att minnas
Det finns ett fall där du faktiskt behöver komma ihåg ett lösenord själv: huvudlösenordet till din lösenordshanterare, eller inloggningen till din dator. Där fungerar en lösenfras utmärkt. Välj fyra till sex orelaterade ord på måfå, ju mer meningslöst desto bättre, och sätt ihop dem: något i stil med "koppar-lykta-duggregn-valnöt". Den är lång, den har gott om entropi, och din hjärna kan faktiskt behålla den.
Nyckelordet är slumpmässig. "Correct horse battery staple" är känt just för att orden saknar logiskt samband. En fras hämtad från en låttext eller ett citat är inte alls slumpmässig, eftersom angripare matar precis sådana källor in i sina gissningsverktyg. För allt annat, konton du loggar in på ett par gånger om året, ska du inte behöva memorera något alls. Det är programvarans jobb.
Varför återanvända lösenord är den verkliga faran
Här är statistiken som borde ändra hur du tänker: en stor andel av alla dataintrång går tillbaka till återanvända eller svaga lösenord. Mekaniken är brutalt enkel. En webbplats du registrerade dig på för flera år sedan drabbas av ett intrång och läcker sin lösenordsdatabas. Angripare tar dessa par av e-post och lösenord och testar dem automatiskt, i miljontal, mot banker, e-postleverantörer och webbutiker. Det kallas credential stuffing, och det fungerar eftersom så många använder samma lösenord överallt.
Lösningen är ett unikt lösenord för varje enskilt konto. Gör det, och ett intrång på en tjänst stannar hos den tjänsten. Fällan är förstås att ingen kan minnas hundra olika slumpmässiga strängar. Vilket är precis det problem som lösenordshanterare löser.

Lösenordshanterare och ett andra lås
En lösenordshanterare genererar och lagrar ett unikt slumpmässigt lösenord för vart och ett av dina konton, fyller i dem åt dig, och ber dig bara komma ihåg ett enda huvudlösenord. Verktyg som Bitwarden, 1Password, Proton Pass med flera krypterar ditt valv så att inte ens företaget bakom det kan läsa dina inloggningar. Du får säkerheten från långa slumpmässiga lösenord utan minnesbördan. För de flesta människor är detta den enskilt största uppgraderingen de kan göra för sin säkerhet på nätet.
Kombinera det med tvåfaktorsautentisering, ofta kallat 2FA, på varje konto som stödjer det. Med 2FA påslaget räcker ett stulet lösenord inte för att komma in, eftersom angriparen också behöver en kod från din telefon eller en fysisk säkerhetsnyckel. Appbaserade koder och fysiska säkerhetsnycklar är starkare än sms-koder, men vilken andra faktor som helst slår ingen alls. Lösenord plus 2FA är en genuint svårslagen kombination.
Varför generering i webbläsaren håller det privat
När det här verktyget bygger ett lösenord körs allt helt på din enhet med hjälp av webbläsarens inbyggda kryptografiska slumptalsgenerator, samma typ av säkra källa som operativsystem använder för nycklar. Resultatet lämnar aldrig din maskin. Det görs inget serveranrop, ingen analyssignal som bär värdet, ingenting skrivs till en logg. Du kan bekräfta det själv genom att öppna sidan, stänga av nätverket och generera på. Det fungerar fortfarande, eftersom allt sker lokalt.
Det spelar roll eftersom ett lösenord du måste lita på en fjärrserver för att skapa är ett lösenord som en kort stund fanns någonstans du inte kontrollerar. Att generera lokalt tar bort det steget helt. Kopiera ditt nya lösenord direkt in i din lösenordshanterare, så är du klar. Medan du ändå är här, ta gärna en titt på hela vår samling av generatorer, eller hämta en slumpmässig identifierare från UUID-generatorn om du behöver en för utvecklingsarbete.
Vanliga frågor
Hur långt bör mitt lösenord vara?
Sikta på minst 16 tecken, och gå längre för viktiga konton som e-post och bank. Längd ger mer säkerhet än vilken kombination av symboler som helst, så om du är osäker: gör det längre snarare än mer komplicerat.
Är lösenorden som det här verktyget skapar verkligen slumpmässiga?
Ja. De byggs med hjälp av din webbläsares kryptografiskt säkra slumptalsgenerator, samma källa som operativsystem förlitar sig på för nycklar. Varje klick ger ett helt nytt, oberoende resultat utan förutsägbart mönster.
Är det säkert att generera lösenord i en webbläsare?
Ja, så länge genereringen sker lokalt. Det här verktyget körs helt på din enhet och skickar aldrig lösenordet till en server. Du kan koppla bort internet och det fungerar ändå, vilket bevisar att inget överförs.
Ska jag använda en lösenfras eller ett slumpmässigt lösenord?
Använd ett långt slumpmässigt lösenord för konton du sparar i en lösenordshanterare, eftersom du inte behöver memorera dem. Använd en minnesvänlig lösenfras med flera slumpmässiga, orelaterade ord för de få inloggningar du måste skriva utantill, som ditt huvudlösenord.
Varför är det så riskabelt att återanvända samma lösenord?
Om en webbplats drabbas av intrång tar angripare det läckta lösenordet och testar det automatiskt mot dina andra konton. Ett unikt lösenord per konto hindrar ett enda intrång från att sprida sig. Det är huvudanledningen till att lösenordshanterare finns.
Behöver jag fortfarande tvåfaktorsautentisering?
Ja. Ett starkt, unikt lösenord skyddar mot gissning och credential stuffing, men 2FA lägger till ett andra lås så att ett stulet lösenord ensamt inte kan låsa upp ditt konto. Slå på det överallt där det erbjuds, helst med en app eller en fysisk nyckel snarare än sms.
