Генератор паролей

Случайный пароль или фраза из русских слов, которую можно запомнить и продиктовать по телефону. Рядом — честная оценка стойкости: не разноцветная полоска, а сколько в пароле бит и сколько времени его перебирать. Пароли рождаются в вашем браузере и никуда не уходят — ни на наш сервер, ни на чей-либо ещё.

Какой пароль

16

Готово

—

Что значат эти цифры

Биты — это и есть стойкость, выраженная честно. Каждый дополнительный бит удваивает число вариантов, которые придётся перебрать. Пароль на 40 бит — это триллион вариантов, на 60 бит — миллиард триллионов. Полоска внизу показывает то же самое, но её легко обмануть: «Пароль1!» любая такая полоска считает надёжным, хотя он подбирается мгновенно. Биты обмануть нельзя — они считаются из длины и набора знаков, а не из наличия восклицательного знака.

Время перебора зависит не от пароля, а от того, как его хранит сайт. Если пароль утёк в виде быстрого хеша — а так до сих пор хранят многие, — видеокарта перебирает десятки миллиардов вариантов в секунду. Если сайт сделал всё правильно и считает пароль медленным алгоритмом, та же видеокарта осилит тысячи в секунду, и даже средний пароль станет неприступным. Поэтому в таблице три строки: вы не знаете, как именно хранит ваш пароль очередной сайт, и рассчитывать стоит на худший случай.

Фраза против набора знаков. Пять случайных слов из нашего словаря дают около 48 бит — примерно как пароль из восьми знаков со всеми наборами. Но фразу можно запомнить, продиктовать и набрать на телефоне, а восемь случайных знаков — нет. Для главных паролей, которые вы вводите руками, фраза удобнее; берите только побольше слов: шесть дают 58 бит, семь — около 68.

Важно: стойкость фразы считается из того, что слова выбраны случайно из словаря в — слов. Если вы придумаете фразу сами, она будет гораздо слабее — люди выбирают предсказуемо.

Откуда берётся случайность. Из криптографического генератора браузера, а не из обычного «случайного числа», которое предсказуемо. Остаток от деления здесь тоже не используется: он незаметно делает одни знаки чуть вероятнее других, и часть стойкости теряется. Лишние значения просто отбрасываются и берутся заново.

Своего пароля здесь не проверить, и это сделано нарочно. Привычка вводить настоящий пароль в поле на незнакомом сайте — ровно та привычка, которой пользуются поддельные страницы. Оценку стойкости можно прикинуть и так: длина и набор знаков решают почти всё.