Генератор случайных паролей

Бесплатно создавайте надёжные случайные пароли онлайн: своя длина, свои наборы символов, исключение похожих знаков и любое количество за раз. Все вычисления выполняются локально в браузере, данные никуда не отправляются.
Типы символов
Длина пароля
Количество
Примечания:
1. Отметьте хотя бы один тип символов или включите спецсимволы — иначе пароль не из чего собрать.
2. Исключённые символы удаляются из всех наборов сразу — это удобно, чтобы убрать легко путаемые i / l / 1 / o / 0. Если запрошенная длина превышает количество доступных символов, повторы разрешаются автоматически, чтобы создание пароля всё же удалось.
3. Пароли надёжно создаются средствами crypto.getRandomValues и не отправляются на сервер: стоит перезагрузить страницу — и они исчезают.

О случайных паролях

Как на самом деле измеряется стойкость пароля

Измеряется не то, насколько «беспорядочно» пароль выглядит, а сколько попыток нужно, чтобы перебрать все варианты. Чем больше набор символов и чем больше длина, тем быстрее растёт это число: при одних цифрах каждый лишний знак умножает количество вариантов на 10, а при строчных, прописных и цифрах — на 62. Поэтому увеличить длину почти всегда выгоднее, чем добавить разнообразия: количество 12-значных буквенно-цифровых комбинаций уже несопоставимо больше, чем у 8-значного пароля, набитого спецсимволами. По-настоящему стойкость роняет предсказуемость: в Password1! формально есть все четыре класса символов, но он стоит в первых строках любого словаря.

Что делать, если случайный пароль не запомнить

Его и не нужно запоминать. Разумный подход — доверить случайные пароли менеджеру паролей (встроенного в браузер вполне достаточно) и держать в голове только мастер-пароль, который его открывает. Мастер-паролем может быть длинная фраза из несвязанных слов: четыре-пять случайных существительных подряд — и длинно, и запоминается, и надёжнее вереницы спецсимволов. Руками по памяти действительно приходится вводить только пароль от устройства, мастер-пароль и резервные коды двухфакторной проверки — всё остальное подставит менеджер.

Привычки, которые кажутся безопасными, но таковыми не являются

Один «надёжный пароль» на всех сайтах отдаёт вашу безопасность самому слабому из них: одна утечка где угодно — и скрипты подстановки учётных данных тут же попробуют его на вашей почте и облачном диске. Менять цифру на конце (abc2024 на abc2025) ничем не лучше: предыдущая версия лежит в утечке, и угадать следующую можно с нескольких попыток. Замены символов в имени, дате рождения или номере телефона — a как @, o как 0 — давно описаны соответствующими правилами в словарях паролей и почти не усложняют задачу. А записанный на стикер, в избранное в переписке или в обычную таблицу пароль просто переносит риск со взлома на утечку.

Три вещи, которые стоит сделать после создания пароля

Первое: сразу сохраните пароль в менеджер, не откладывая на потом, — после перезагрузки этой страницы от него здесь не останется и следа. Второе: включите двухфакторную проверку для по-настоящему важных учётных записей — почты, платежей, облачного хранилища; она отсекает подавляющее большинство попыток входа даже после утечки пароля. Третье: получив уведомление об утечке на каком-то сайте, достаточно сменить пароль только у него — при условии, что вы изначально его нигде не повторяли.

Частые вопросы

Какой пароль считается надёжным?

Надёжный пароль достаточно длинный, достаточно случайный и никак не связан с личными данными. Что-нибудь вроде «P@ssw0rd123» выглядит сложно, но на деле встречается крайне часто, тогда как случайно созданный пароль из 16 и более символов подобрать или перебрать гораздо труднее. Смешивайте цифры, строчные и прописные буквы и спецсимволы и держитесь подальше от всего угадываемого: дат рождения, номеров телефона, вашего имени или названия компании.

Почему лучше взять случайный пароль, а не придумать свой?

Люди тянутся к узнаваемым словам, датам, клавиатурным последовательностям и паре заменённых символов — то есть ровно к тем шаблонам, ради которых и создавались словари паролей и инструменты подстановки учётных данных. У случайного пароля нет ни смысла, ни закономерности, поэтому по распространённому списку слов быстро попасть в него не выйдет. Особенно это важно для почты, облачных сервисов, административных панелей и учётных записей баз данных.

Какой длины должен быть пароль?

Для обычной учётной записи на сайте — не меньше 12 символов, для чего-то важного — 16 и больше. Там, где сайт это позволяет, инструмент создаст пароль длиной до 64 символов. Время полного перебора растёт с длиной, как правило, экспоненциально, поэтому добавить символов обычно куда полезнее, чем подсыпать ещё один-два спецсимвола.

Правда ли нужен отдельный пароль для каждого сайта?

Используйте разные пароли для каждого сайта, приложения и системы. Тогда утечка у одного из них не даст злоумышленнику ничего, что можно повторно применить к вашей почте, облачному диску, платежам или серверам. Случайные пароли лучше хранить в менеджере паролей, а не пытаться запомнить один набор и повторять его повсюду.

Отправляются ли созданные пароли на сервер и сохраняются ли они где-нибудь?

Нет. Пароли создаются целиком внутри вашего браузера: страница использует встроенный crypto.getRandomValues для получения случайных значений. На сервер ничего не уходит и на странице ничего не остаётся: перезагрузите её — и текущие результаты пропадут.

Чем больше спецсимволов, тем безопаснее?

Спецсимволы расширяют пространство символов, но «больше» не значит автоматически «лучше». Некоторые сайты, роутеры и старые системы обрабатывают их непоследовательно, из-за чего ломается копирование, вставка или сам вход. Уточните, какие символы принимает целевая система, и настройте список спецсимволов здесь под неё.

Когда пригодится «Исключить символы»?

Она нужна, чтобы убрать легко путаемые или неподдерживаемые символы. В некоторых шрифтах i, I, l, 1, o, O и 0 почти неотличимы, а отдельные системы не принимают кавычки, пробелы или обратные слэши. Исключив их, вы получите пароль, который проще ввести вручную, но который останется достаточно случайным.

Можно ли создавать здесь пароли Wi-Fi, ключи API или пароли для серверов?

Да — просто подберите длину и набор символов под задачу. Пароль Wi-Fi обычно можно сделать подлиннее; серверам, базам данных и административным панелям стоит выдать особо стойкие случайные значения; а для ключей API с жёстким форматом следуйте правилам той платформы, о которой идёт речь.