Irgendwann um 2020, während meiner WP-Administrationsjahre, verbrachte ich einen sehr langen Dienstag damit, die WordPress-Website eines Kunden aufzuräumen, die seit drei Wochen stillschweigend Pharma-Spam an Googlebot übermittelte. Der Einstiegspunkt war keine Plugin-Schwachstelle. Es war kein Nulltag. Es war das Administratorkonto - Benutzername admin, Passwort Sumon1985@drohen Der Vorname und das Geburtsjahr des Website-Besitzers mit einem @ geschraubt, um die "Besonderheitsregel" zu erfüllen. Ein Credential-Füllungsbot trat direkt durch wp-login.phpdrohen Die Zugriffsprotokolle zeigten 11.000 Login-Versuche über vier Tage vor der Landung. Reinigen des injizierten Codes aus den Themendateien und der wp_options Der Tisch hat mich den größten Teil eines Wochenendes genommen.
Dieser Job hat meine Meinung über Passwörter verändert. Nicht weil der Angriff raffiniert war - er war das Gegenteil von raffiniert. Es war ein Skript, in dem ein Anmeldeformular mit einer Wortliste gehämmert wurde, und ein vom Menschen erfundenes Passwort lag genau dort, wo die Wortliste es erwartet hatte. Menschen sind bei Zufälligkeit schrecklich. Wir denken P@ssw0rd2024! ist klug. Jedes knackende Wörterbuch auf der Erde hat dieses Muster in den ersten tausend Einträgen, komplett mit den Leetspeak-Substitutionen und dem Suffix für das Jahr.
Ich werde auch hier meine eigenen Sünden zugeben. Für eine peinliche Zeitspanne meiner Laravel-Tage habe ich dasselbe Passwort für drei Staging-Server wiederverwendet, weil "sie gerade inszenieren, niemand kümmert sich." Dann endete eine dieser Staging-Boxen mit einer Kopie der Produktionsdaten für eine Debugging-Sitzung und stellte fest, dass ich echte Benutzerdatensätze mit einem Passwort geschützt habe, das ich an einem bestimmten Punkt in eine gemeinsame TeamViewer-Sitzung eingegeben habe. Nichts Schlimmes ist passiert. Das war Glück, nicht Kompetenz. Danach habe ich ganz aufgehört, Passwörter zu erfinden.
Also habe ich in toolz.dev einen Passwortgenerator aufgebaut, und das ist das, was zählt: Es nimmt den Menschen aus der Schleife. Dieser Leitfaden behandelt die korrekte Online-Verwendung eines Passwortgenerators, die Entropy-Mathematik, die ein starkes Passwort von einem dekorativen trennt, und wenn eine zufällige Zeichenfolge eine Passphrase schlägt - mit tatsächlichen Zahlen, nicht mit Vibes.
tl; dr: Hör auf, Passwörter zu erfinden - Menschen sind vorhersehbar schlecht darin. Verwenden Sie die toolz.dev-Passwortgenerator Erstellen von 16+ Zeichen-Zufallskennwörtern mit einem kryptografisch sicheren RNG, vollständig in Ihrem Browser. Nichts, was Sie jemals erzeugen, verlässt Ihr Gerät, und die Länge ist weitaus wichtiger als Symbolgymnastik.
Hauptmerkmale
Kryptografisch sichere Zufälligkeit
Dies ist die Funktion, die am wichtigsten ist und die niemand ansieht. Der Generator nutzt die Web-Krypto-API. crypto.getRandomValues() — Ein kryptografischer, von Ihrem Betriebssystem angeseilter Pseudo-Zufallszahlengenerator (CSPrNG) — anstelle von Javascript Math.random()drohen Diese Unterscheidung ist nicht akademisch. Math.random() Ist für Animations-Timing und Dice-Roll-Demos ausgelegt; seine Ausgabe kann vorhergesagt werden, wenn ein Angreifer genügend Werte beobachtet, da der zugrunde liegende Algorithmus (XORShift128+ in V8) niemals so ausgelegt war, dass es der Vorhersage widersteht. Ein csprng ist. Wenn der springende Punkt eines Passworts ist, dass niemand es erraten kann, ist die Zufälligkeitsquelle das Fundament, auf dem alles andere steht. Ich habe "Passwortgenerator" Snippets auf Stack-Überlauf gesehen Math.random() Mit Hunderten von Upvotes. Kopieren Sie diese nicht.
Länge bis zu 128 Zeichen
Der Slider reicht von kurz- und riskant bis 128 Zeichen reines Linienrauschen. Für alles, was sich ein Passwort-Manager für Sie merken wird, generiere ich 24 bis 32 Zeichen und denke nie wieder darüber nach. Bei Systemen mit Kappen mit enger Länge - einige Banken sind immer noch auf 16 oder 20 begrenzt, was etwas über ihr Backend aussagt - wählen Sie es auf das, was das Feld akzeptiert. Jeder Charakter, den Sie hinzufügen, multipliziert die Arbeit des Angreifers mit der Größe Ihres Charaktersatzes. Wenn Sie von 12 auf 16 Zeichen mit einem vollständigen Zeichensatz gehen, werden ungefähr 26 Bit Entropie hinzugefügt, was der Unterschied zwischen "teuerem Riss" und "nicht vor dem Ausbrennen der Sonne" ist. "Länge ist das billigste Sicherheitsupgrade, das es gibt.
Zeichensatz schaltet um
Vier unabhängige Schalter: Großbuchstaben, Kleinbuchstaben, Ziffern, Symbole. Mix und Match pro Zielsystem. Dies klingt trivial, bis Sie ein Legacy-System treffen, das es ablehnen & Weil sich die Desinfektionsschicht von 2009 aus der Zeit von jemandem erstickt oder eine Wi-Fi-Router-Firmware, die Symbole stillschweigend abschneidet. Ich habe einmal 40 Minuten lang eine Fehlermeldung auf dem Hosting-Panel eines Kunden gebrannt, bevor ich feststellte, dass seine Form entfernt wurde < und > Beim Senden, aber nicht bei der Kontoerstellung. Jetzt schalte ich nur die Symbole für verärgerte Systeme aus und füge vier Zeichen der Länge hinzu, um dies zu kompensieren. Die Entropie-Mathematik funktioniert fast an der gleichen Stelle und nichts bricht.
Mehrdeutige Charaktere ausschließen
der Il1| und O0o Problem Wenn Sie jemals ein Passwort von einem Bildschirm lesen und in einen anderen eingeben - ein Fernseher, eine Serverkonsole über IPMI, eine Router-Setup-Seite, ein Kollege, der es bei einem Anruf vorliest -, sind mehrdeutige Glyphen. Ist das ein Kapital I oder ein Kleinbuchstaben L oder ein Rohr? Hängt von der Schriftart ab und die Schrift verrät Sie immer. Der ausschließende-deutliche Schalter lässt die üblichen Verdächtigen aus dem Pool fallen. Sie verlieren eine kleine Menge Entropie pro Charakter - leicht wiederhergestellt, indem Sie ein oder zwei Zeichen lang hinzufügen - und Sie erhalten nie wieder das Argument, das Sie auf ein Monospace-Schrift richten. Für alles, was von Hand getippt wird, schalte ich dies ausnahmslos ein.
Live-Stärke und Entropie-Feedback
Wenn Sie Länge und Zeichensätze anpassen, aktualisiert sich der Kraftmesser sofort mit einer tatsächlichen Entropieschätzung - nicht das naive "hat ein Symbol", muss stark sein & quot; Punkte erhalten P@ssw0rd! Als ausgezeichnet. Der Messwert spiegelt den tatsächlichen Schlüsselbereich wider: Zeichensatzgröße, die auf die Länge angehoben wird, ausgedrückt in Bits. Dies verwandelt die abstrakte Mathematik in etwas, das Sie fühlen können. Ziehen Sie den Längenschieber und beobachten Sie die Bits beim Klettern, schalten Sie die Symbole aus und sehen Sie genau, was es kostet. Sobald Sie 16 zufällige Zeichen gesehen haben, die 10 Zeichen von erzwungener Komplexität übertroffen haben, bleibt die Lektion besser als jedes Richtliniendokument, das jemals verwaltet wurde.
Massengenerierung
Benötigen Sie 20 Passwörter für eine Reihe von Dienstkonten, eine Routerflotte oder die Anmeldeinformationen eines Teams? Generieren Sie sie in einem Durchgang und kopieren Sie das Los. Jeder wird unabhängig von der CSPrNG gezeichnet - es gibt keine Sequenzbeziehung zwischen ihnen. Wenn Sie wissen, dass Sie nichts über das nächste wissen. Ich benutze dies bei der Bereitstellung: ein Passwort pro .env geheim, pro Datenbankbenutzer, pro Queue-Arbeiter-Anmeldeinformationen, generiert in einer einzigen Sitzung und direkt in den Tresor eingefügt. Es schlägt die Alternative, die ich gesehen habe, die Leute machen, die ein gutes Passwort generieren und dann neun Mal von Hand "schwanken". Das ist ein Passwort mit neun Kostümen.
100% clientseitig - nichts verlässt Ihren Browser
Alles läuft in Ihrem Browser. Das Passwort wird von JavaScript auf Ihrem Computer generiert, auf Ihrem Computer angezeigt und von Ihrem Computer kopiert. Kein API-Aufruf, kein Analytics-Ereignis, das den Wert trägt, kein Server, der ihn protokollieren könnte. Nehmen Sie nicht mein Wort dafür - öffnen Sie DevTools, sehen Sie sich die Registerkarte Netzwerk an und hämmern Sie auf die Schaltfläche Generieren. Nichts feuert. Dies ist das gleiche Architekturprinzip hinter jedem Tool auf toolz.dev, und ich habe darüber geschrieben, warum es in nicht verhandelbar ist Mein Beitrag zum Datenschutz in Online-Toolsdrohen Ein Passwortgenerator online, der Ihr Passwort über einen Server umrundet, ist kein Sicherheitstool. Es ist eine Sammelstelle.
So verwenden Sie den Passwortgenerator
Schritt 1: Öffnen Sie das Werkzeug
Gehe zum Passwort-Generatordrohen Kein Konto, keine Anmeldewand, kein Labyrinth für die Zustimmung von Cookies, bevor Sie auf eine Schaltfläche klicken können. Es lädt, es funktioniert. Wenn Sie sich auf einer Maschine befinden, der Sie nicht ganz vertrauen - Hotel Business Center, geliehener Laptop - denken Sie daran, dass der Browser selbst Ihre Vertrauensgrenze ist: Das Tool überträgt nichts, aber ein Keylogger auf dem Host ist es egal, wessen Javascript die Zeichenfolge generiert hat.
Schritt 2: Legen Sie Ihre Länge fest
Die Standardeinstellung ist ein vernünftiger Ausgangspunkt, aber ziehen Sie ihn für alles, was zählt, auf mindestens 16 und für alles, was ein Password Manager speichert, auf mindestens 16. Länge ist der größte Hebel, den Sie haben. Wenn das Zielsystem ein Maximum erzwingt, verwenden Sie jeden Charakter, den es zulässt - es gibt keinen Preis, wenn Sie Entropie auf dem Tisch lassen.
Schritt 3: Wählen Sie Zeichensätze
Lassen Sie alle vier Sätze eingeschaltet, es sei denn, das Zielsystemobjekt. Schalten Sie Symbole für alte Formulare und Firmware aus, die sie falsch handhaben, und schalten Sie die Option „Exclude-de-definiert“ aus, wenn ein Mensch das Passwort jemals von Hand transkribiert. Beobachten Sie den Kraftmesser beim Umschalten - er zeigt Ihnen genau, was jede Wahl kostet oder in Bits kauft.
Schritt 4: Generieren, Kopieren, Speichern
Klicken Sie auf Generieren, klicken Sie auf Kopieren, fügen Sie es direkt in Ihren Passwort-Manager ein - nicht in eine Textdatei, nicht in ein Slack-DM für sich selbst, nicht auf eine Haftnotiz, die Ihre Zivilisation überleben wird. So oft Sie möchten, regenerieren Sie sich, jeder Klick ist eine neue unabhängige Auslosung. Wenn Sie einen Stapel benötigen, verwenden Sie den Massenmodus und speichern Sie ihn sofort auf seinem Konto, bevor Sie vergessen, welcher welche ist. Ich habe diesen Fehler gemacht. einmal
Was macht ein Passwort tatsächlich stark? Die Entropiemathe
Bei der Stärke geht es nicht darum, verschlüsselt auszusehen. Es geht um die Größe des Heuhaufens, den ein Angreifer suchen muss, und wir messen diesen Heuhaufen in Entropiestücken.
Die Formel ist einfach. Wenn Ihr Passwort ist length Zufällige Zeichen, die aus einem Zeichensatz der Größe einheitlich gezeichnet werden charset, die Anzahl der möglichen Passwörter ist charset^lengthund die Entropie in Bits ist:
entropy = log2(charset^length) = length × log2(charset)
Jedes weitere Bit verdoppelt den Suchraum. Gearbeitete Beispiele:
- 12 Kleinbuchstaben: Zeichensatz 26, Log2(26) ≈ 4,70, also 12 × 4,70 ≈ 56 Bitdrohen ungefähr 7,2 × 10 ^ 16 Möglichkeiten. Unbequem gegen moderne GPU-Rigs, die schnelle Hashes knacken.
- 16 Zeichen, voller Zeichensatz (26 + 26 + 10 + ~10 Symbole ≈ 94, aber nennen Sie es 95 druckbare ASCII): log2 (94) ≈ 6,55, also 16 × 6,55 ≈ 105 Bitsdrohen Das sind ungefähr 3,7 × 10 ^ 31 Möglichkeiten - eine halbe Billion mal so viel wie der 56-Bit-Raum.
- 24 Zeichen, voller Zeichensatz: ≈ 157 Bitsdrohen An diesem Punkt ist der begrenzende Faktor das Hashing des Service, nicht Ihr Passwort.
Beachten Sie, was die Formel belohnt: Länge multipliziert, Komplexität stößt nur den Protokollbegriff an. Von 4,70 auf 6,55 hebt Log2 (Zeichensatz) von Kleinbuchstaben zu Full Charset - nett, etwa 39% mehr Bits pro Charakter. Aber die Längenverdoppelung verdoppelt die Bits direkt. Aus diesem Grund schlägt ein 20-stelliges Kleinbuchstaben-Passwort (94 Bit) ein 12-stelliges Everything-Suppen-Passwort (79 Bit). Länge gewinnt. Ich werde auf diesem Hügel sterben.
Eine entscheidende Einschränkung: Die Formel gilt nur, wenn Charaktere gezeichnet werden einheitlich zufälligdrohen Ein von Menschen ausgewähltes Passwort hat weit weniger Entropie als seine Länge vermuten lässt, da Menschen aus einer winzigen, vorhersehbaren Untergruppe auswählen - Wörterbuchwörter, Tastaturläufe, Daten, Namen. Cracker zwingen den vollen Schlüsselraum nicht, sondern gehen mit der Wahrscheinlichkeits- sortierten Wortlisten mit den Regeln der Manglingsregeln durch. Sumon1985@ ist kein Suchproblem mit 10 Zeichen. Es ist ein Suchproblem vor dem Vornamen und dem Jahr, und dieser Raum ist winzig.
Bei der einheitlichen Zufälligkeit kommt es auf das RNG an. Hier ist der falsche und der richtige Weg in JavaScript:
// WRONG — predictable PRNG, never for secrets
const bad = chars[Math.floor(Math.random() * chars.length)];
// RIGHT — CSPRNG via Web Crypto
const buf = new Uint32Array(1);
crypto.getRandomValues(buf);
const good = chars[buf[0] % chars.length];
Math.random() Ist ein statistisches PRNG: Geldstrafe für das Mischen einer Playlist, katastrophal für Geheimnisse, da der interne Zustand aus den beobachteten Ergebnissen wiederhergestellt werden kann. crypto.getRandomValues() Zieht aus dem OS-Entropie-Pool und ist so konzipiert, dass es auch für einen Beobachter, der andere Ausgaben sieht, unvorhersehbar ist.
Sogar das obige "Right"-Beispiel hat einen subtilen Fehler, der es wert ist, zu wissen: Modulo-Biasdrohen Wenn Ihre Zeichensatzgröße nicht gleichmäßig 2 ^ 32 teilt, buf[0] % chars.length Macht Zeichen mit niedrigem Index etwas wahrscheinlicher. Für einen Satz mit 94 Zeichen ist die Verzerrung winzig, aber eine sorgfältige Implementierung verwendet die Ablehnungsstichprobe - verwerfen Werte über dem größten Vielfachen der Zeichensatzgröße und wieder Zeichnen -, sodass jedes Zeichen genau gleich wahrscheinlich ist. Es ist eine zweizeilige Lösung, und es ist die Art von Detail, die einen echten Generator von einem kopiergeklebten Snippet trennt.
Schließlich stimmen die Standards mit der Mathematik überein. NIST SP 800-63B, die US-amerikanischen Richtlinie für digitale Identität, heißt es, dass Verifizierer die Länge gegenüber den Kompositionsregeln bevorzugen (diese "ein Großbuchstaben, ein Symbol" -Anforderungen fordern die Benutzer nachweislich zu vorhersehbaren Mustern, sollten nicht Erzwingen Sie die periodische Kennwortrotation ohne Anzeichen von Kompromissen und sollten Sie neue Passwörter gegen Listen mit bekannten, verletzten Passwörtern überprüfen. der OWASP-Authentifizierungs-Cheatblatt Zeigt die gleiche Richtung: Unterstützen Sie lange Passwörter, lassen Sie alle druckbaren Zeichen einschließlich Leerzeichen, überprüfen Sie gegen Korpora der Verletzung und koppeln Sie Passwörter mit MFA und Tarifbegrenzung anstelle von Komplexitätstheater. Wenn die Standards und die Arithmetik "Lang und Zufällig" sagen, ist die Debatte vorbei.
Häufige Anwendungsfälle
Neue Serviceanmeldungen
Jedes neue Konto erhält ein neues, eindeutiges zufälliges Passwort - das ist die gesamte Disziplin in einem Satz. Credential Stuffing, der Angriff, der die WordPress-Site meines Kunden erhalten hat, funktioniert nur, weil die Leute Passwörter wiederverwenden: Ein Verstoß in einem vergessenen Forum wird zu einem Schlüssel zu Ihrer E-Mail. Wenn jede Anmeldung eine eigene Zufallszeichenfolge mit mehr als 20 Zeichen vom Generator erhält, ist dort eine Verletzung irgendwo enthalten. Der Workflow dauert zehn Sekunden: Generieren toolz.dev/tools/password-generator, Einfügen in das Anmeldeformular, Speichern im Passwort-Manager. Der Job des Passworts soll unvergesslich sein. Das fühlte sich für mich wie ein Käfer an. Es ist die Funktion - alles, was Sie sich merken können, kann eine Wortliste vorhersagen.
WordPress-Admin- und Datenbank-Anmeldeinformationen
Dieser ist persönlich. Nach dieser Pharma-Spam-Bereinigung beginnt meine WordPress-Checkliste mit Anmeldeinformationen, nicht mit Plugins: Ein zufälliges Administratorkennwort mit 24 Zeichen, ein anderes zufälliges Passwort für jeden zusätzlichen Administrator, ein Zufallsprinzip DB_PASSWORD in wp-config.phpund zufällige Salze. Das Datenbankkennwort insbesondere - Ich habe Websites überprüft, auf denen es sich um den Site-Namen handelte, plus "123" in einem weltlesbaren Backup von wp-config.phpdrohen WordPress-Sites werden von dummen, unerbittlichen Automatisierung getroffen. wp-login.php und xmlrpc.php Siehe Anmeldeversuche innerhalb von Stunden, nachdem eine Website live geht. Dumme Automatisierung wird von genau einem besiegt: Passwörtern, die nicht in einer Wortliste enthalten sind. Zufällige Zeichenfolgen durch Konstruktion sind nicht.
API-Schlüssel, Geheimnisse und .env-Dateien
Wenn ich ein Laravel- oder Express-Projekt rüste und ein Webhook-Signiergeheimnis, ein Cron-Endpunkt-Token oder ein einmaliges gemeinsames Geheimnis zwischen zwei Diensten benötige, generiere ich eine lange zufällige Zeichenfolge - 32 bis 64 Zeichen, manchmal Symbole aus, wenn es in einer URL lebt - und speichere es in .envdrohen Für Bezeichner muss ich eindeutig, aber nicht geheim sein, das ist ein anderes Werkzeug: UUID-Generator deckt diesen Job ab. Und wenn Sie überprüfen, was sich tatsächlich in einem Token befindet, hat Ihnen ein Dienst die JWT-Decoder Entpackt es clientseitig. Mehr zu diesem ganzen Workflow in meinem Anleitung für die Coding-Toolsdrohen Die Regel, die ich folge: Geheimnisse werden generiert, nie erfunden und zwischen Umgebungen nie wiederverwendet. Fragen Sie mich, wie ich das gelernt habe. (Staging-Server. drei von ihnen.)
Geteilte Teamkonten und Passwort-Manager
Einige Konten müssen wirklich geteilt werden - das Unternehmen Twitter, ein Registrar-Login, das pro Sitzplatz berechnet wird, wie es das Drucken von Geld gibt. Gemeinsame Anmeldeinformationen sind der Ort, an dem vom Menschen erfundene Passwörter am schlimmsten werden, da sie für "einfache Kommunikation leichter über einen Anruf" optimieren. "Das Update ist ein zufällig generiertes Passwort, das in einem freigegebenen Passwort-Manager-Tresor gespeichert ist, sodass niemand jemals sprechen, tippen oder sich daran erinnern muss. Wenn jemand das Team verlässt, regenerieren und aktualisieren Sie den Tresor-Eintrag - eine zweiminütige Aufgabe anstelle eines unangenehmen Sicherheitsvorfalls. Bulk-Generierung hilft hier: Drehen Sie jeden gemeinsamen Zugang in einer Sitzung, anstatt sich selbst zu versprechen, dass Sie zum nächsten Sprint kommen. Sie werden nicht. Ich habe es nie getan.
Wi-Fi-Passphrasen
Das Router-Setup ist das klassische, ausschließende Szenario: Sie geben dieses Passwort auf Telefontastaturen, Smart-TVs mit einer Directional-Pad-Tastatur und einem Laptop ein, während sie über Ihrer Schulter schweben. Ich generiere mehr als 20 Zeichen, Symbole aus, nicht mehrdeutige Zeichen ausgeschlossen - nur Buchstaben und Ziffern. Noch weitaus stärker als die Straßennamen plus Jahr, in denen die meisten Heimnetzwerke laufen, da WPA2-Handshakes offline erfasst und geknackt werden können, wenn die Versuchsraten enorm sind. Die Entropie-Mathematik kümmert sich nicht darum, dass es "Just Wi-Fi" gibt. Ein Zeichensatz von Buchstaben und Ziffern von 62 ergibt immer noch log2 (62) ≈ 5,95 Bit pro Zeichen, 20 Zeichen sind ~119 Bit. Niemand zwingt das brutal, und Ihre Gäste können es immer noch in weniger als einer Minute eingeben.
Zufällige Passwörter gegen Passphrasen gegen menschliche Muster
Drei Möglichkeiten, wie Menschen Passwörter erstellen. Nur zwei von ihnen sind vertretbar.
| heraufkommen | Entropie in typischer Länge | unvergesslichkeit | Tippen auf dem Handy | am besten für |
|---|---|---|---|---|
| Zufällige Zeichenfolge (Generator, 16-24 Zeichen, voller Zeichensatz) | ~ 105-157 Bits | effektiv Null - das ist in Ordnung | schmerzhaft, aber Sie fügen von einem Manager ein | Alles, was ein Passwort-Manager speichert: Konten, DB-Creds, API-Geheimnisse |
| Diceware-Passphrase (5-6 zufällige Wörter) | ~64-77 Bits (12,9 Bits/Wort aus einer Liste mit 7.776 Wörtern) | echt gut | Einfach - echte Wörter, wenige Symbole | Die Handvoll müssen Sie sich merken: Manager-Master-Passwort, OS-Anmeldung, Festplattenverschlüsselung |
vom Menschen erfundenes Muster (Name+Year!, Tastaturläufe) |
Sieht aus wie 50 Bits, verhält sich wie 20-30 gegen Wortlisten | gut, täuschend | stramm | Nichts. diese zurückziehen. |
Meine Haltung: Zufällige Zeichenfolgen für alles, was Ihr Passwort-Manager speichert, eine Passphrase für die zwei oder drei Geheimnisse, die in Ihrem Kopf leben müssen, und von Menschen erfundene Muster für gar nichts. Die Passphrase-gegen-Zufalls-Debatte verschwindet meistens, wenn Sie bemerken, dass sie verschiedene Jobs erfüllen. Eine zufällige Zeichenfolge mit 24 Zeichen bei 157 Bit ist mathematisch stärker als eine 6-Wort-Passphrase bei 77 Bits - aber Sie werden die zufällige Zeichenfolge niemals aus dem Speicher eingeben, und Sie werden die Passphrase nie vergessen. Verwenden Sie also jedes dort, wo es gewinnt. Die einzige Regel mit Passphrasen: Die Wörter müssen sein Zufällig ausgewählt aus einer von Ihnen ausgewählten Wortliste (DICE oder CSPPRNG). correct-horse-battery-staple Ausgewählt, weil Sie den Comic lesen, hat eine Entropie nahezu Null. Vier Wörter, die mit tatsächlichen Würfeln gewürfelt werden, haben 51,7 Bit genau wie angegeben.
Häufig gestellte Fragen
Wie lange sollte ein Passwort im Jahr 2026 sein?
Mindestens 16 Zeichen für alles, was zählt, und 24 oder mehr, wenn ein Passwort-Manager das Erinnern übernimmt. NIST SP 800-63B betont die Länge gegenüber den Kompositionsregeln, und die Entropy-Math unterstützt sie: Ein Zufallspasswort mit 16 Zeichen mit 16 Zeichen trägt ungefähr 105 Bits, die bequem über die praktische rohe Kraft hinausgehen. Wenn eine Site Sie kürzer hält, verwenden Sie jedes zulässige Zeichen und aktivieren Sie dort die Zwei-Faktor-Authentifizierung.
Sind Online-Passwortgeneratoren sicher zu verwenden?
Sie sind sicher, wenn sie - und nur dann - vollständig clientseitig mit einem kryptografischen RNG arbeiten. Der Toolz.dev-Generator erstellt Passwörter in Ihrem Browser mit der Web-Krypto-API und überträgt sie nie; Sie können dies durch Beobachten des Netzwerks während der Generierung überprüfen, wo keine Anfrage ausgelöst wird. Vermeiden Sie Generatoren, die auf einem Server Passwörter erzeugen, da Sie den Protokollen eines Fremden mit Ihren Geheimnissen vertrauen.
Ist eine Passphrase besser als ein zufälliges Passwort?
Sie gewinnen bei verschiedenen Jobs. Eine zufällige Zeichenfolge mit 24 Zeichen ist mathematisch stärker, aber Sie können sie nicht speichern - perfekt für die Speicherung des Passwort-Managers. Eine 5-6-Wort-Würfel-Passphrase mit 64-77 Bits und ist wirklich einprägsam - perfekt für das Master-Passwort selbst, Ihr Betriebssystem-Login und die Festplattenverschlüsselung. Verwenden Sie zufällige Zeichenfolgen für alles gespeicherte, eine Passphrase für die wenigen Geheimnisse, die in Ihrem Kopf leben müssen.
Wie schafft der Generator Zufälligkeit?
Es ruft Crypto.getRandomValues() aus der Web-Krypto-API auf, einem kryptographisch sicheren Pseudo-Zufalls-Nummergenerator, der vom Entropy-Pool Ihres Betriebssystems gesät wird. Im Gegensatz zu Math.Random () kann seine Ausgabe nicht aus zuvor beobachteten Werten vorhergesagt werden, von der ein Kennwort grundsätzlich abhängt. Sorgfältige Implementierungen vermeiden auch Modulo-Bias, sodass jeder Charakter in Ihrem ausgewählten Set genau gleich wahrscheinlich ist.
Sollte ich meine Passwörter alle 90 Tage ändern?
Nein - nicht nach einem Zeitplan. NIST SP 800-63B rät ausdrücklich von der obligatorischen periodischen Rotation, da erzwungene Änderungen die Menschen zu inkrementellen Mustern wie Password1, Password2 drängen, die Angreifer zuerst versuchen. Ändern eines Passworts Wenn es einen tatsächlichen Grund gibt: Der Dienst wurde verletzt, Sie haben ihn versehentlich freigelegt, Sie haben ihn auf einer nicht vertrauenswürdigen Maschine getippt oder jemand mit gemeinsamem Zugriff verlässt das Team.
Benötige ich wirklich Symbole in meinem Passwort?
Nicht so sehr wie die Anmeldeformulare bestehen. Symbole erhöhen die Entropie pro Zeichen von etwa 5,95 Bit (Buchstaben plus Ziffern) auf etwa 6,55 Bit (vollständig druckbares Set) - hilfreich, aber zwei zusätzliche Zeichen der Länge kaufen mehr als Symbole. Wenn ein Legacy-System oder Router Symbole misshandelt, schalten Sie sie aus und fügen Sie eine Länge hinzu. Ein alphanumerisches Passwort mit 20 Zeichen schlägt jedes Mal ein symbolgeladenes 14-stelliges.
Kann ein in meinem Browser generiertes Passwort abgefangen werden?
Nicht durch das Tool selbst - Ein clientseitiger Generator stellt keine Netzwerkanforderung mit dem Kennwort, sodass nichts abzufangen ist. Die realistischen Risiken leben auf Ihrem eigenen Gerät: Malware, Keylogger oder eine kompromittierte Browser-Erweiterung mit Seitenzugriff. Halten Sie Ihr Gerät und Ihre Erweiterungen sauber, fügen Sie generierte Kennwörter direkt in einen Passwort-Manager ein und vermeiden Sie die Generierung von Anmeldeinformationen auf Computern, die Sie nicht steuern.
Was ist das stärkste Passwort, das ich machen kann?
Praktisch: Die längste voll zufällige Zeichenfolge, die das Zielsystem akzeptiert und mit einem CSPrNG generiert wird, das alle vier Zeichensätze verwendet. Bei 32 Zeichen voller Zeichensatz sind Sie über 200 Bits hinaus, wobei das Passwort nicht mehr das schwächste Glied ist - das Hashing, die Sitzungsbehandlung und die Sicherheit Ihres Geräts sind wichtiger. Über die Deko hinaus zu jagen, ist die Dekoration; stattdessen MFA und eindeutige Passwörter überall zu aktivieren.
Ist es sicher, dass mein Browser meine Passwörter gespeichert wird?
Sicherer als die Wiederverwendung von Passwörtern, weniger leistungsfähig als ein dedizierter Manager. Chrome, Firefox und Safari verschlüsseln gespeicherte Anmeldeinformationen hinter Ihrem Betriebssystem-Login und synchronisieren sie über verschlüsselte Kanäle, was eine Tabelle oder ein wiederholtes Passwort bequem übertrifft. Ein dedizierter Manager fügt die Dinge hinzu, die Browser überspringen: Zugriff auf Browserübergreifend, sichere Freigabe mit einem Team, Verletzungsüberwachung und Speicherung für Geheimnisse ohne Passwort wie Wiederherstellungscodes und API-Schlüssel.
Was sind die häufigsten Passwörter, die Angreifer zuerst versuchen?
Durchsicker-Passwort-Listen, keine rohe Gewalt. Cracking-Tools öffnen mit den größten Treffern jeder Verletzung - 123456, Passwort, QWERTY - dann Tastaturläufe, Jahre, Haustiernamen und Wörterbuchwörter mit einem angehefteten "123!" Oder "@" -Swap. Jedes vom Menschen erfundene Muster ist bereits in diesen Wortlisten enthalten. Genau deshalb umgeht eine zufällig generierte Zeichenfolge, die überhaupt kein Muster folgt, die gesamte erste Welle eines Angriffs.
Jetzt eins generieren - dann nie wieder darüber nachdenken
Der beste Passwort-Workflow ist langweilig. Öffne das Passwort-Generator, ziehen Sie die Länge nach oben, generieren, speichern Sie sie in Ihrem Manager, fahren Sie mit Ihrem Leben fort. Keine Klugheit, keine Mnemoniksysteme, keine Geburtsjahre, die ein @ als Verkleidung tragen. Jedes Passwort ist eindeutig, jedes zufällige, keiner von ihnen lebt in Ihrem Kopf. Der Dienstag, den ich damit verbracht habe, Pharma-Spam aus den Themendateien eines Kunden zu kratzen, war durch genau diese zehn Sekunden Gewohnheit völlig vermeidbar.
Wenn Sie einen ganzen Stapel sichern, sind die Nachbarn nur eine Registerkarte entfernt: Hash-Generator Für Prüfsummen und Integritätsprüfung wird UUID-Generator Für Bezeichner, die eher Eindeutigkeit als Geheimhaltung benötigen, und die JWT-Decoder Zum Inspektion von Token, ohne sie in das Backend eines zufälligen Sites einzufügen. Alle clientseitig, wie der Generator – die Argumentation hinter dieser Architektur liegt in der Datenschutz-Beitragund die breitere Toolkit-Tour lebt in der Anleitung für die Coding-Toolsdrohen
Eine Gewohnheit, zehn Sekunden, echte Mathematik dahinter. Das ist die ganze Tonhöhe.

