Hur starkt måste ett lösenord vara? En guide till gratis onlineverktyg

Lösenord och integritet 8 min läsning

Närbild på en hand som skriver på ett laptoptangentbord i mjukt fönsterljus, med ett anteckningsblock och en fysisk säkerhetsnyckel bredvid.
Närbild på en hand som skriver på ett laptoptangentbord i mjukt fönsterljus, med ett anteckningsblock och en fysisk säkerhetsnyckel bredvid.

De flesta råd om lösenord är folklore utklädd till ingenjörskonst. Många tror fortfarande att byta bokstäver mot symboler gör ett lösenord starkt, eller att byta det var tredje månad håller angripare borta. Sanningen är enklare och mer numerisk: ett lösenords verkliga styrka mäts i bitar entropi, vilket bara är en räkning av hur många gissningar en angripare måste göra innan de kan förvänta sig att hitta ditt. Gratis onlineverktyg kan räkna fram den siffran i webbläsaren, men bara om du förstår vad siffran betyder och vad den bortser från.

På siteb.biz listar vi gratis onlineverktyg som körs helt i din webbläsare, inklusive lösenordsgeneratorer och entropikontroller som aldrig laddar upp din hemlighet. Den här guiden förklarar aritmetiken bakom betyget, visar varför längd slår komplexitet och talar om när även den bästa webbläsarkontrollen är fel plats för en värdefull inloggningsuppgift.

Entropi på ren svenska#

Entropi är ingen magisk poäng; det är logaritmen av antalet möjliga lösenord för en given längd och teckenuppsättning. Om ditt alfabet har N symboler och ditt lösenord är L symboler långt finns det N^L möjligheter, och entropin är L × log₂(N) bitar. Varje extra bit fördubblar angriparens förväntade arbete. Ett helt slumpmässigt lösenord på åtta tecken ur de 95 skrivbara ASCII-tecknen har omkring 52,6 bitar entropi. Det låter mycket tills du får veta att ett enda modernt grafikkort kan testa tiotals miljarder hashar per sekund.

Hur starkt måste ett lösenord vara? En guide till gratis onlineverktyg — Entropi på ren svenska
TeckenuppsättningSymbolerBitar per symbol
Gemener a–z26~4,7
Gemener + versaler52~5,7
Alfanumeriskt62~5,95
All skrivbar ASCII95~6,57
Diceware-ordlista7 776~12,9

Siffrorna förutsätter att lösenordet valts slumpmässigt; lösenord valda av människor har normalt långt mindre entropi.

Varför längd slår symbolbyten#

Säkerhetsutbildare brukade prisa lösenord som P@ssw0rd1 eftersom de innehöll versaler, gemener, siffror och symboler. Moderna regelbaserade knäckare modellerar exakt de bytena innan de ens provar råstyrka. Hashcat och John the Ripper levereras med ”leetspeak”-regler som gör ”password” till ”P@ssw0rd”, ”Passw0rd!” och hundratals syskon på millisekunder. Att lägga till en symbol till en kort, förutsägbar bas är dekoration och inte struktur. Det kan uppfylla en föråldrad policy, men det ändrar inte angreppsvägen i någon meningsfull grad.

  • Byt ut ”a” mot ”@” och ”o” mot ”0”
  • Lägg till siffran 1 eller innevarande årtal
  • Sätt versal på första bokstaven och lägg till ett utropstecken på slutet
  • Kör tangentbordsvandringar som ”qwerty” och ”1q2w3e”
  • Kombinera ett ordboksord med en enda siffra eller symbol

Om ditt lösenord finns på en läckt lista hjälper inga symbolbyten; angriparen har det redan.

Offlineknäckningen i siffror#

När en tjänst utsätts för intrång och dess lösenordsdatabas läcker arbetar angriparen offline. De kan hyra hårdvara, gissa i dagar och aldrig utlösa någon kontospärr. Tabellen nedan visar hur lång tid ett enda grafikkort i mellanklass (ungefär 40 miljarder SHA-256-gissningar per sekund) skulle behöva för att uttömma nyckelrymden för slumpmässiga lösenord. Verkliga attacker slutar tidigare eftersom användare klumpar ihop sig kring vanliga mönster, men tabellen visar det teoretiska taket för helt slumpmässiga uppgifter.

Hur starkt måste ett lösenord vara? En guide till gratis onlineverktyg — Offlineknäckningen i siffror
Längd/formTeckenuppsättningTid att uttömma offline
8 teckenEndast gemener a–z< 10 sekunder
8 teckenAlla 95 skrivbara ASCII~2 dagar
10 teckenAlla 95 skrivbara ASCII~50 år
12 teckenAlla 95 skrivbara ASCII~400 000 år
16 teckenAlla 95 skrivbara ASCII~10^13 år
6 slumpmässiga ordDiceware-lista med 7 776 ord~150 000 år

Siffrorna bortser från tidiga träffar på vanliga mönster; de är värsta fallet för angriparen och bästa fallet för dig.

Hur en attack mot en läckt databas verkligen ser ut#

Angripare ”gissar” sällan ett lösenord via ett inloggningsformulär. De laddar ner en stulen databas, identifierar hashalgoritmen och kör den i hårdvaruhastighet. Första omgången använder tidigare läckta lösenord, sedan ordboksord med leet-regler, sedan masker för kända mönster och till sist råstyrka för de kortaste uppgifterna. Ett enda läckt lösenord från sajt A prövas sedan på sajt B, sajt C och sajt C:s bankpartner, eftersom människor återanvänder. En moln-GPU kostar 0,50–4,00 € per timme beroende på om du hyr ett konsumentkort eller ett kluster, och hela flödet är automatiserat.

  1. Skaffa den hashade lösenordsdatabasen från ett intrång eller köp den på ett forum.
  2. Identifiera hashalgoritmen och om ett unikt salt användes.
  3. Kör en ordlista plus regler; det knäcker 60–80 procent av typiska användarlösenord inom timmar.
  4. Använd råstyrka eller masker på resten, med början i de korta längderna.
  5. Använd de återfunna uppgifterna för inloggningsattacker mot andra tjänster.

Saltning och långsamma hashar som Argon2 eller bcrypt gör detta långt långsammare, men många äldre sajter använder fortfarande snabba algoritmer som SHA-1 eller MD5.

NIST:s reviderade råd om byten och komplexitet#

USA:s National Institute of Standards and Technology drog tillbaka den gamla regeln om byte var nittionde dag i SP 800-63B. Nu säger man att lösenordspolicyer bör kräva en minsta längd, tillåta långa lösenfraser och avvisa lösenord som är kända för att vara komprometterade. Komplexitetsregler som kräver versal, gemen, siffra och symbol rekommenderas inte längre, eftersom de uppmuntrar förutsägbara mutationer som P@ssw0rd1 och inte förbättrar entropin. Byte krävs bara när det finns tecken på att lösenordet komprometterats.

  • Minsta längd är viktigare än krav på teckenklasser.
  • Tvinga inte fram återkommande byten om du inte misstänker ett intrång.
  • Kontrollera nya lösenord mot listor över komprometterade uppgifter.
  • Tillåt inklistring och lösenordshanterare, som möjliggör längre och unika lösenord.
  • Använd flerfaktorsautentisering i stället för att förlita dig på lösenord ensamma.

Det här är amerikanska federala riktlinjer, men de har fått bred spridning bland säkerhetsstandardiseringsorgan världen över.

När ett webbläsarverktyg räcker och när det inte gör det#

En lösenordsgenerator som körs helt i din webbläsare kan producera utmärkt slumpmässighet och ser aldrig din hemlighet. Det gör den användbar för enstaka konton, tillfälliga nycklar eller för att kontrollera entropin i ett tänkbart lösenord. Den är inte rätt plats för att skapa eller lagra huvudlösenordet till din lösenordshanterare, din kryptoplånboks återställningsfras eller administratörsnyckeln till ett företagssystem. För det bör du använda en granskad lokal lösenordshanterare eller en offlineprocess. En välrenommerad lösenordshanterare kostar 20–60 € per år beroende på funktioner och familjeplaner. Gratis onlineverktyg är bekvämligheter, inte kassaskåp.

  • Använd en generator i webbläsaren för kortlivade lösenord eller lösenord med låg risk.
  • Använd en särskild lösenordshanterare för bank, e-post och huvudkonton.
  • Klistra aldrig in ett verkligt huvudlösenord i någon onlinekontroll, inte ens en som påstår att inget laddas upp.
  • Förvara återställningskoder på papper eller i krypterad lagring, inte i en anteckningsapp.
  • För delade företagsuppgifter bör du använda en lösenordshanterare för företag med spårbarhet.

siteb.biz listar verktyg på deras egna underdomäner och skriver de här guiderna; vi tillhandahåller inte tjänsten själva, så bedöm varje verktyg utifrån dess integritetspolicy och om det körs på klientsidan.

Ett praktiskt minimum för 2025#

För konton du bryr dig om bör du använda en lösenordshanterare för att skapa och lagra ett unikt lösenord på minst 16 tecken ur hela den skrivbara uppsättningen, eller en lösenfras med minst fem slumpmässiga ord. Slå på flerfaktorsautentisering, helst med en autentiseringsapp eller en fysisk nyckel i stället för SMS. Kontrollera om din e-postadress förekommer i kända intrång via Have I Been Pwned och byt varje lösenord som är återanvänt eller komprometterat. Behandla lösenordsstyrka som ett lager i ett större riskbeslut, inte som en garanti.

  • Använd 16 eller fler slumpmässiga tecken, eller 5 eller fler slumpmässiga ord, för värdefulla konton.
  • Slå på flerfaktorsautentisering för e-post, bank och lösenordshanterarens konto.
  • Återanvänd aldrig ett lösenord mellan tjänster.
  • Följ tjänster som varnar för intrång och byt bara de uppgifter som komprometterats.
  • Föredra en fysisk säkerhetsnyckel eller en autentiseringsapp framför SMS-koder.

En längre, minnesvärd lösenfras är oftast starkare än ett kort och komplext lösenord som du måste skriva ner.

Vanliga frågor

Är ett lösenord på 12 tecken med symboler tillräckligt starkt?

Det beror på hur det skapades och vad du skyddar. Tolv helt slumpmässiga tecken ur hela den skrivbara uppsättningen ger ungefär 77 bitar entropi, vilket skulle ta ett enda grafikkort hundratusentals år att uttömma offline. Om basen däremot är ett ordboksord med symboler som dekoration knäcker moderna regeluppsättningar det på minuter. För värdefulla konton som e-post, bank eller din lösenordshanterare är 16 slumpmässiga tecken eller fem slumpmässiga ord ett säkrare minimum, och flerfaktorsautentisering är nödvändig.

Är gratis lösenordsgeneratorer online säkra att använda?

De kan vara det, om de körs helt i din webbläsare och varken laddar upp lösenordet eller loggar tangenttryckningar. De bästa verktygen använder webbläsarens inbyggda kryptografiskt säkra slumptalsgenerator och fungerar utan inloggning. De duger för att skapa enstaka lösenord eller uppskatta entropi. De är inte rätt val för att skapa ett huvudlösenord, en kryptoåterställningsfras eller någon hemlighet du ska lagra på lång sikt. För det bör du använda en granskad lokal lösenordshanterare eller en offlineprocess, och aldrig klistra in ett verkligt huvudlösenord i ett formulär på nätet.

Varför slutade NIST rekommendera återkommande lösenordsbyten?

Forskning visade att påtvingade byten var sextionde eller nittionde dag gav sämre säkerhet, inte bättre. Användarna svarade med små, förutsägbara ändringar som Password1, Password2, Password3, eller genom att skriva ner lösenorden. NIST SP 800-63B avråder nu från obligatoriska återkommande byten om det inte finns tecken på att lösenordet komprometterats. I stället bör organisationer kräva en minsta längd, tillåta långa lösenfraser, kontrollera nya lösenord mot intrångslistor och kräva flerfaktorsautentisering.

hur starkt bör mitt lösenord varakalkylator för lösenordsentropigratis lösenordsgenerator onlineNIST riktlinjer för lösenord 2024hur långt bör ett lösenord varakalkylator för tid att knäcka lösenord

Alla guider

Granskad 2026-08-07 av siteb.biz. Om oss

En katalog, inte en leverantör

Vi listar oberoende verktyg. Vi säljer inte mjukvara.

Inget lämnar din webbläsare

Alla verktyg här körs på din enhet, inklusive QR- och lösenordsverktygen.

Ingen inloggning, inga annonser

Inga konton, inga reklamcookies, inga tredjepartsspårare.

12 språk

Verktyg, etiketter, resultat och guider, alla översatta.

Gratis åt båda hållen

Gratis att använda och gratis att listas i.