Ghid pentru Generator de parole
Cum generează Generator de parole XGM parole aleatorii în browser, ce înseamnă biții de entropie, ce lungime să alegeți și cum păstrați parolele în siguranță.
De ce sunt mai bune parolele generate
Oamenii își aleg parolele în moduri previzibile: cuvinte, nume, date, modele de tastatură și mici variații ale aceleiași parole de la un site la altul. Atacatorii folosesc exact aceste modele când ghicesc parole pornind de la baze de date scurse, testând un număr enorm de candidate pe secundă. O parolă extrasă uniform la întâmplare dintr-un set mare nu are niciun tipar care să poată fi exploatat. Unui atacator îi rămâne doar să încerce toate posibilitățile, ceea ce devine repede imposibil pe măsură ce crește lungimea.
Pentru majoritatea conturilor, cel mai mare risc nu este ghicitul, ci refolosirea aceleiași parole. Când un site pierde parolele, atacatorii încearcă același e-mail și aceeași parolă pe alte servicii, ceea ce se numește credential stuffing. O parolă aleatorie unică pentru fiecare cont transformă o scurgere de la un singur site într-o problemă a unui singur cont. De aceea este mai sănătos să vă bazați pe un manager de parole, care le păstrează pe toate în locul dumneavoastră, decât pe memorie.
Cum folosiți Generator de parole
- Deschideți Generator de parole.
- Alegeți lungimea (20 în mod implicit) și seturile de caractere: litere mici, majuscule, cifre și simboluri.
- Bifați „Evitați caracterele asemănătoare” dacă parola va fi citită sau tastată de o persoană, pentru a elimina caractere precum
I,l,1,O,0șio. - Alegeți câte parole doriți să generați și apăsați Generează.
- Copiați una dintre ele în managerul dumneavoastră de parole sau în câmpul de parolă al contului.
Generate local
Cum înțelegeți biții de entropie
Entropia măsoară câte posibilități ar trebui să încerce un atacator și se exprimă în biți: fiecare bit dublează acest număr. O parolă aleatorie de lungime L, extrasă dintr-un bazin de N caractere, are L × log2(N) biți. Generatorul afișează această valoare și o etichetă pentru prima parolă din serie. Cifra descrie metoda care a produs parola, nu parola în sine, așa că toate parolele generate cu aceleași setări au aceeași entropie.
| Setări | Dimensiunea bazinului | Lungime | Entropie |
|---|---|---|---|
| Doar litere mici | 26 | 12 | circa 56 de biți |
| Litere mici + majuscule + cifre | 62 | 12 | circa 71 de biți |
| Toate cele patru seturi | 86 | 16 | circa 103 biți |
| Toate cele patru seturi | 86 | 20 | circa 128 de biți |
| Doar cifre (un PIN) | 10 | 6 | circa 20 de biți |
| Entropie | Etichetă |
|---|---|
| Sub 40 de biți | Slabă |
| 40–59 de biți | Acceptabilă |
| 60–79 de biți | Puternică |
| 80 de biți și peste | Foarte puternică |
Lungimea este cel mai ieftin mod de a adăuga putere: încă patru caractere din toate seturile adaugă circa 26 de biți. Pentru că managerul de parole scrie parola în locul dumneavoastră, această lungime în plus nu vă costă nimic în folosirea de zi cu zi. Dacă trebuie să alegeți între lungime și varietatea caracterelor, alegeți de fiecare dată lungimea.
Aceste cifre sunt valabile numai pentru parole cu adevărat aleatorii. O parolă aleasă de om, de aceeași lungime, are o entropie reală mult mai mică, pentru că atacatorii încearcă mai întâi variantele probabile. De aceea pot induce în eroare și indicatoarele de putere de pe internet care doar numără tipurile de caractere. Un astfel de indicator poate considera puternică o parolă precum Vara2024!, deși ea urmează exact unul dintre primele tipare încercate de atacatori.
Ce lungime să alegeți
| Utilizare | Sugestie |
|---|---|
| Conturi păstrate într-un manager de parole | 20 de caractere sau mai multe, toate seturile |
| Parole pe care trebuie să le tastați pe un televizor sau pe telefon | 16 sau mai multe, evitați caracterele asemănătoare, poate fără simboluri |
| Parola principală a managerului de parole | O frază de acces lungă, pe care o puteți reține, plus autentificare cu mai mulți factori |
| Chei Wi-Fi | 20 de caractere sau mai multe, fără caractere asemănătoare |
| Conturi de serviciu și secrete de API | 32 de caractere aleatorii sau mai multe, ori octeți aleatori codificați ca hex sau base64 |
Setul de simboluri conține 24 de semne de punctuație obișnuite, acceptate de majoritatea site-urilor. Unele sisteme resping anumite simboluri, precum ghilimelele sau bara inversă, motiv pentru care generatorul le evită. Dacă un site respinge o parolă generată, generați alta fără simboluri și adăugați în schimb câteva caractere de lungime. Trei sau patru caractere în plus recuperează, de regulă, entropia pierdută.
Dacă un site limitează lungimea sau caracterele parolei, folosiți cea mai lungă parolă pe care o acceptă și renunțați doar la seturile pe care le respinge. Îndrumările NIST pentru verificatori cer serviciilor să accepte parole lungi și toate caracterele imprimabile, însă nu orice site le respectă. Există și cazuri în care câmpul de parolă taie în tăcere tot ce depășește o anumită limită, așa că, după ce setați o parolă lungă, ieșiți din cont și intrați din nou, ca test. Când dați peste o limită strictă de lungime, cel mai practic mod de a acoperi diferența este să protejați contul cu autentificare cu mai mulți factori.
Păstrarea și folosirea în siguranță a parolelor
- Folosiți un manager de parole. El generează, păstrează și completează parole unice și vă avertizează când una este refolosită.
- Activați autentificarea cu mai mulți factori, de preferință passkey-uri sau o aplicație de autentificare, mai ales pentru e-mail și pentru conturile de administrator.
- Nu refolosiți niciodată parolele, în special pe cea a contului de e-mail, care le poate reseta pe toate celelalte.
- Nu trimiteți parole prin chat sau e-mail. Folosiți funcția de partajare a managerului de parole sau o legătură secretă de unică folosință.
- Schimbați o parolă atunci când un serviciu anunță o breșă și verificați dacă în cont au apărut modificări.
Pentru dezvoltatorii care stochează parolele utilizatorilor, regulile sunt altele: nu păstrați niciodată parola în sine și nici un hash rapid al ei. Folosiți Argon2id, scrypt sau bcrypt cu o sare per utilizator, așa cum se explică în ghidul hash. Pentru a genera în cod chei de API și tokenuri, folosiți generatorul sigur al platformei, ca în exemplul de mai jos. Generatorul obișnuit de numere aleatorii al limbajului nu este potrivit aici, pentru că este previzibil; folosiți numai varianta criptografică.
# Python
python3 -c "import secrets; print(secrets.token_urlsafe(32))"
# Node.js
node -e "console.log(require('crypto').randomBytes(32).toString('base64url'))"
# OpenSSL
openssl rand -base64 32Țineți secretele generate ale aplicației în afara codului sursă și a depozitelor precum git.example.com. Încărcați-le din variabile de mediu sau dintr-un manager de secrete și rotiți-le atunci când pleacă oameni care aveau acces. Dacă un secret a ajuns din greșeală într-un depozit, ștergerea lui din istoric nu este suficientă: trebuie să îl revocați și să generați altul.
Întrebări frecvente
Sunt trimise undeva parolele generate?
Nu. Ele sunt generate în browserul dumneavoastră cu o sursă de aleatoriu sigură criptografic și nu părăsesc niciodată pagina.
Cât de lungă ar trebui să fie o parolă?
Pentru parolele păstrate într-un manager de parole, 20 de caractere sau mai multe. Lungimea adaugă mai multă putere decât cerințele de simboluri.
Ce face opțiunea Evitați caracterele asemănătoare?
Elimină caracterele ușor de confundat la citire, precum I, l, 1, O, 0 și o. Bazinul devine puțin mai mic, așa că adăugați un caracter sau două ca să compensați.
Este o frază de acces mai bună decât o parolă aleatorie?
Pentru parolele pe care trebuie să le rețineți, o frază lungă din cuvinte alese la întâmplare este mai ușor de tastat și poate fi foarte puternică. Pentru tot ce stă într-un manager, caracterele aleatorii sunt varianta cea mai simplă.
Câtă entropie este de ajuns?
În jur de 80 de biți este foarte puternic pentru conturile obișnuite; parolele generate din toate seturile, de 16 caractere sau mai mult, depășesc comod acest prag.
De ce conține fiecare parolă câte un caracter din fiecare tip selectat?
Generatorul include cel puțin un caracter din fiecare set selectat, astfel încât site-urile care cer o cifră sau un simbol să accepte parola.
Pot avea încredere în generatoarele din browser?
Folosiți unul care generează local, cu API-ul Web Crypto, și care nu încarcă scripturi terțe în pagină. Puteți genera parole și offline, cu un manager de parole sau cu comenzile din acest ghid.
Ar trebui să îmi schimb parolele periodic?
Îndrumările NIST actuale nu recomandă schimbările periodice impuse. Schimbați o parolă atunci când există un motiv, precum o breșă sau bănuiala unei compromiteri.
De ce se generează mai multe parole deodată?
Vă permite să alegeți una pe care un site o acceptă sau care este mai ușor de tastat pe un anumit dispozitiv, fără să generați din nou. Fiecare parolă din serie este independentă și la fel de puternică.
Ce sunt passkey-urile?
Passkey-urile înlocuiesc parolele cu o pereche de chei păstrată pe dispozitivul dumneavoastră sau în managerul de parole. Ele nu pot fi obținute prin phishing și nu pot fi refolosite între site-uri, așa că folosiți-le oriunde un serviciu le oferă.
O parolă puternică face inutilă autentificarea cu mai mulți factori?
Nu. Phishingul și programele malițioase pot capta orice parolă. Autentificarea cu mai mulți factori, ideal cu passkey-uri, vă protejează împotriva lor.