Jak silne musi być hasło? Przewodnik po bezpłatnych narzędziach online
Większość porad o hasłach to folklor przebrany za inżynierię. Ludzie wciąż wierzą, że zamiana liter na symbole czyni hasło silnym albo że zmiana co trzy miesiące trzyma atakujących z daleka. Prawda jest prostsza i bardziej liczbowa: rzeczywistą siłę hasła mierzy się w bitach entropii, czyli w liczbie prób, jakie atakujący musi wykonać, zanim spodziewa się trafić na Twoje. Bezpłatne narzędzia online policzą tę liczbę w przeglądarce, ale tylko wtedy, gdy rozumiesz, co ona znaczy i co pomija.
Na siteb.biz wymieniamy bezpłatne narzędzia online działające w całości w Twojej przeglądarce, w tym generatory haseł i kalkulatory entropii, które nigdy nie wysyłają Twojego sekretu. Ten przewodnik wyjaśnia arytmetykę stojącą za oceną, pokazuje, dlaczego długość ma większe znaczenie niż złożoność, i mówi, kiedy nawet najlepszy kalkulator w przeglądarce to złe miejsce na cenne poświadczenie.
Entropia w prostych słowach#
Entropia nie jest magiczną oceną; to logarytm liczby możliwych haseł o danej długości i danym zestawie znaków. Jeśli Twój alfabet ma N symboli, a hasło ma L symboli, istnieje N^L możliwości, a entropia wynosi L × log₂(N) bitów. Każdy dodatkowy bit podwaja oczekiwaną pracę atakującego. Całkowicie losowe hasło ośmioznakowe z 95 drukowalnych znaków ASCII daje około 52,6 bita entropii. Brzmi to dużo, dopóki nie dowiesz się, że pojedyncza współczesna karta graficzna testuje dziesiątki miliardów skrótów na sekundę.
| Zestaw znaków | Symbole | Bity na symbol |
|---|---|---|
| Małe litery a–z | 26 | ~4,7 |
| Małe + wielkie litery | 52 | ~5,7 |
| Alfanumeryczny | 62 | ~5,95 |
| Wszystkie drukowalne ASCII | 95 | ~6,57 |
| Lista słów Diceware | 7776 | ~12,9 |
Te liczby zakładają hasło wybrane losowo; hasła wybierane przez ludzi mają zwykle znacznie mniejszą entropię.
Dlaczego długość wygrywa z podmianą symboli#
Szkoleniowcy od bezpieczeństwa chwalili kiedyś hasła w rodzaju P@ssw0rd1, bo zawierały wielkie i małe litery, cyfry oraz symbole. Współczesne łamacze oparte na regułach modelują dokładnie te podmiany, zanim w ogóle spróbują ataku siłowego. Hashcat i John the Ripper mają wbudowane reguły „leetspeak”, które w milisekundach zamieniają „password” w „P@ssw0rd”, „Passw0rd!” i setki wariantów. Dodanie symbolu do krótkiej, przewidywalnej bazy to ozdobnik, a nie struktura. Może spełnić przestarzałą politykę, ale nie zmienia istotnie ścieżki ataku.
- Zamiana „a” na „@” i „o” na „0”
- Dodanie cyfry 1 albo bieżącego roku
- Wielka litera na początku i wykrzyknik na końcu
- Ciągi klawiaturowe, takie jak „qwerty” albo „1q2w3e”
- Połączenie słowa ze słownika z jedną cyfrą albo symbolem
Jeśli Twoje hasło jest na liście wycieków, żadna podmiana symboli nie pomoże; atakujący już je ma.
Łamanie offline w liczbach#
Gdy usługa zostaje zaatakowana, a jej baza haseł wycieka, atakujący pracuje offline. Może wynająć sprzęt, próbować przez wiele dni i nigdy nie uruchomić blokady konta. Poniższa tabela pokazuje, ile czasu zajęłoby jednej karcie graficznej średniej klasy (około 40 miliardów prób SHA-256 na sekundę) wyczerpanie przestrzeni kluczy losowych haseł. Prawdziwe ataki kończą się wcześniej, bo użytkownicy skupiają się wokół typowych wzorców, ale tabela pokazuje teoretyczny pułap dla haseł w pełni losowych.
| Długość / forma | Zestaw znaków | Czas wyczerpania offline |
|---|---|---|
| 8 znaków | Tylko małe litery a–z | < 10 sekund |
| 8 znaków | Wszystkie 95 drukowalnych znaków ASCII | ~2 dni |
| 10 znaków | Wszystkie 95 drukowalnych znaków ASCII | ~50 lat |
| 12 znaków | Wszystkie 95 drukowalnych znaków ASCII | ~400 000 lat |
| 16 znaków | Wszystkie 95 drukowalnych znaków ASCII | ~10^13 lat |
| 6 losowych słów | Lista Diceware licząca 7776 słów | ~150 000 lat |
Te liczby pomijają wczesne trafienia wynikające z typowych wzorców; to najgorszy przypadek dla atakującego i najlepszy dla Ciebie.
Jak naprawdę wygląda atak na wykradzioną bazę#
Atakujący rzadko „zgadują” hasło przez formularz logowania. Pobierają skradzioną bazę, ustalają algorytm skrótu i uruchamiają go z prędkością sprzętu. Pierwsze przejście używa haseł z wcześniejszych wycieków, potem słów ze słownika z regułami leet, potem masek dla znanych wzorców, a na końcu ataku siłowego na najkrótsze poświadczenia. Pojedyncze wykradzione hasło z witryny A jest następnie próbowane na witrynie B, witrynie C i u partnera bankowego witryny C, bo ludzie je powtarzają. Instancja GPU w chmurze kosztuje 0,50–4,00 € za godzinę, zależnie od tego, czy wynajmujesz kartę konsumencką, czy klaster, a cały proces jest zautomatyzowany.
- Zdobądź bazę haseł w postaci skrótów z wycieku albo kup ją na forum.
- Ustal algorytm skrótu i sprawdź, czy użyto unikalnej soli.
- Uruchom listę słów z regułami; łamie to 60–80% typowych haseł użytkowników w kilka godzin.
- Zastosuj atak siłowy albo maski do reszty, zaczynając od najkrótszych długości.
- Wykorzystaj odzyskane poświadczenia do ataków z użyciem tych samych danych na innych usługach.
Solenie i wolne skróty, takie jak Argon2 albo bcrypt, znacznie to spowalniają, ale wiele starszych witryn wciąż używa szybkich algorytmów, takich jak SHA-1 czy MD5.
Zaktualizowane zalecenia NIST dotyczące rotacji i złożoności#
Amerykański instytut NIST wycofał starą regułę „zmieniaj co 90 dni” w publikacji SP 800-63B. Obecnie wskazuje, że polityki haseł powinny wymagać minimalnej długości, dopuszczać długie frazy hasłowe i odrzucać hasła znane jako skompromitowane. Reguły złożoności wymagające wielkiej litery, małej litery, cyfry i symbolu nie są już zalecane, bo zachęcają do przewidywalnych mutacji w rodzaju P@ssw0rd1 i nie poprawiają entropii. Rotacja jest wymagana tylko wtedy, gdy istnieją przesłanki kompromitacji.
- Minimalna długość ma większe znaczenie niż wymagania dotyczące klas znaków.
- Nie wymuszaj okresowych zmian, chyba że podejrzewasz naruszenie.
- Zestawiaj nowe hasła z listami skompromitowanych poświadczeń.
- Dopuszczaj wklejanie i menedżery haseł, które umożliwiają dłuższe i unikalne hasła.
- Stosuj uwierzytelnianie wieloskładnikowe zamiast polegać na samym haśle.
To wytyczne federalne Stanów Zjednoczonych, ale zostały szeroko przyjęte przez organizacje normalizacyjne na całym świecie.
Kiedy narzędzie w przeglądarce wystarczy, a kiedy nie#
Generator haseł działający w całości w Twojej przeglądarce potrafi dać doskonałą losowość i nigdy nie widzi Twojego sekretu. Jest więc przydatny do jednorazowych kont, tymczasowych kluczy albo sprawdzenia entropii kandydata na hasło. Nie jest właściwym miejscem do stworzenia ani przechowywania hasła głównego do menedżera haseł, frazy odzyskiwania kryptowalut czy klucza administracyjnego do systemu firmowego. Do tego użyj sprawdzonego menedżera natywnego albo procedury offline. Renomowany menedżer haseł kosztuje 20–60 € rocznie, zależnie od funkcji i planów rodzinnych. Bezpłatne narzędzia online to udogodnienia, a nie sejfy.
- Użyj generatora w przeglądarce do haseł krótkotrwałych albo o niskim ryzyku.
- Użyj dedykowanego menedżera haseł do bankowości, poczty i kont głównych.
- Nigdy nie wklejaj prawdziwego hasła głównego do kalkulatora online, nawet jeśli twierdzi, że niczego nie wysyła.
- Przechowuj kody odzyskiwania na papierze albo w zaszyfrowanym magazynie, a nie w aplikacji do notatek.
- Do wspólnych poświadczeń firmowych używaj menedżera korporacyjnego z dziennikami audytu.
siteb.biz wymienia narzędzia na ich własnych subdomenach i pisze te przewodniki; nie świadczymy usługi sami, więc oceniaj każde narzędzie po jego polityce prywatności i po tym, czy działa po stronie klienta.
Praktyczne minimum na 2025 rok#
Przy kontach, na których Ci zależy, użyj menedżera haseł, by stworzyć i przechowywać unikalne hasło liczące co najmniej 16 znaków z pełnego zestawu drukowalnego albo frazę hasłową z co najmniej pięciu losowych słów. Włącz uwierzytelnianie wieloskładnikowe, najlepiej z aplikacją uwierzytelniającą albo kluczem sprzętowym, a nie przez SMS. Sprawdź w serwisie Have I Been Pwned, czy Twój adres e-mail pojawia się w znanych wyciekach, i zmień każde powtórzone albo skompromitowane hasło. Traktuj siłę hasła jako jedną warstwę w szerszej decyzji o ryzyku, a nie jako gwarancję.
- Używaj 16 lub więcej losowych znaków albo 5 lub więcej losowych słów do kont o dużej wartości.
- Włącz uwierzytelnianie wieloskładnikowe na poczcie, w bankowości i w menedżerze haseł.
- Nigdy nie powtarzaj hasła między usługami.
- Sprawdzaj serwisy ostrzegające o wyciekach i zmieniaj wyłącznie skompromitowane poświadczenia.
- Wybieraj sprzętowy klucz bezpieczeństwa albo aplikację uwierzytelniającą zamiast kodów SMS.
Dłuższa, możliwa do zapamiętania fraza hasłowa jest zwykle silniejsza niż krótkie złożone hasło, które musisz zapisać.
Najczęściej zadawane pytania
Czy 12-znakowe hasło z symbolami jest wystarczająco silne?
To zależy od tego, jak powstało i co chronisz. Dwanaście w pełni losowych znaków z pełnego zestawu drukowalnego daje mniej więcej 77 bitów entropii, których wyczerpanie offline zajęłoby jednej karcie graficznej setki tysięcy lat. Jeśli jednak bazą jest słowo ze słownika ozdobione symbolami, współczesne zestawy reguł złamią je w kilka minut. Przy kontach o dużej wartości, takich jak poczta, bankowość albo menedżer haseł, bezpieczniejszym minimum jest 16 losowych znaków albo pięć losowych słów, a uwierzytelnianie wieloskładnikowe jest niezbędne.
Czy bezpłatne generatory haseł online są bezpieczne?
Mogą być, jeśli działają w całości w Twojej przeglądarce i nie wysyłają hasła ani nie rejestrują naciśnięć klawiszy. Najlepsze narzędzia korzystają z wbudowanego w przeglądarkę kryptograficznie bezpiecznego generatora liczb losowych i działają bez konta. Nadają się do wygenerowania jednorazowego hasła albo oszacowania entropii. Nie są właściwym wyborem do stworzenia hasła głównego, frazy odzyskiwania kryptowalut ani żadnego sekretu, który będziesz przechowywać długo. Do tego użyj audytowanego menedżera natywnego albo procedury offline i nigdy nie wklejaj prawdziwego hasła głównego do formularza online.
Dlaczego NIST przestał zalecać rotację haseł?
Badania wykazały, że wymuszona rotacja co 60 albo 90 dni dawała słabsze, a nie silniejsze bezpieczeństwo. Użytkownicy odpowiadali drobnymi, przewidywalnymi zmianami w rodzaju Haslo1, Haslo2, Haslo3 albo zapisywaniem haseł. Publikacja NIST SP 800-63B odradza obecnie obowiązkowe zmiany okresowe, chyba że istnieją przesłanki kompromitacji hasła. Organizacje powinny zamiast tego egzekwować minimalną długość, dopuszczać długie frazy hasłowe, zestawiać nowe hasła z listami wycieków i wymagać uwierzytelniania wieloskładnikowego.
jak silne powinno być moje hasłokalkulator entropii hasłabezpłatny generator haseł onlinewytyczne NIST dotyczące haseł 2024jak długie powinno być hasłokalkulator czasu łamania hasła