El siguiente consejo sigue NIST SP 800-63B, que eliminó las reglas de composición obligatorias y forzó la rotación a favor de la longitud y la selección contra contraseñas incumplidas.
En algún momento alrededor de 2020, durante mis años de WP Adminify, pasé un martes muy largo limpiando un sitio de WordPress cliente 's que había estado brindando silenciosamente spam farmacéutico a Googlebot durante tres semanas. El punto de entrada era 't una vulnerabilidad de complemento. Era 't un día cero. Era la cuenta de administrador - nombre de usuario admin, contraseña Sumon1985@. El nombre del propietario del sitio y el año de nacimiento con una @ atornillada para satisfacer la regla "Personal Especial". Un bot de relleno de credenciales entró directamente a través de wp-login.php. Los registros de acceso mostraron 11.000 intentos de inicio de sesión durante cuatro días antes de que uno aterrizara. Limpieza del código inyectado de los archivos de temas y de la wp_options La mesa me llevó la mayor parte de un fin de semana.
Ese trabajo cambió mi forma de pensar sobre las contraseñas. No porque el ataque fuera sofisticado, sino todo lo contrario de sofisticado. Era un script que marcaba un formulario de inicio de sesión con una lista de palabras, y una contraseña inventada por humanos se encontraba exactamente donde la lista de palabras esperaba que estuviera. Los humanos son terribles al azar. Pensamos P@ssw0rd2024! es inteligente. Cada diccionario de craqueo en la tierra tiene ese patrón en sus primeras miles de entradas, completo con las sustituciones de Leetspeak y el sufijo de año.
Admitiré mis propios pecados aquí también. Para un tramo vergonzoso de mis días de Laravel, reutilicé la misma contraseña en tres servidores de ensayo porque "Son solo de puesta en escena, a nadie le importa. Entonces uno de esos cuadros de preparación terminó con una copia de los datos de producción en él para una sesión de depuración, y me di cuenta de que había estado protegiendo los registros de usuarios reales con una contraseña. No pasó nada malo. Eso fue suerte, no competencia. Dejé de inventar contraseñas por completo después de eso.
Así que construí un generador de contraseñas en Toolz.dev y hace lo único que importa: saca al humano del circuito. Esta guía cubre cómo usar un generador de contraseñas en línea correctamente, las matemáticas de entropía que separan una contraseña segura de una decorativa, y cuando una cadena aleatoria supera una frase de contraseña, con números reales, no con vibraciones.
TL;Dr: Dejen de inventar contraseñas: como era de esperar, los humanos son malos en eso. Usar el Generador de contraseñas de Toolz.dev Para crear contraseñas aleatorias de más de 16 caracteres con un RNG criptográficamente seguro, completamente en su navegador. Nada de lo que generas sale de tu dispositivo, y la longitud importa mucho más que la gimnasia de símbolos.
Características clave
Aleatoriedad criptográficamente segura
Esta es la característica que más importa y la que nadie mira. El generador utiliza la API de criptomonedas web crypto.getRandomValues() - un generador de números pseudoaleatorios (CSPRNG) criptográficamente seguro sembrado por su sistema operativo & #39;s grupo de entropía, en lugar de JavaScript & #39;s Math.random(). Esa distinción no es académica. Math.random() Está diseñado para temporización de animación y demos de tirada de dados; su salida se puede predecir si un atacante observa suficientes valores, porque el algoritmo subyacente (XORSHIFT128+ en V8) nunca fue diseñado para resistir la predicción. un CSPRNG es. Cuando el objetivo de una contraseña es que nadie puede adivinarla, la fuente de aleatoriedad es la base de todo lo demás. He visto fragmentos de "generador de contraseña" en el desbordamiento de pila usando Math.random() con cientos de votos a favor. No copie esos.
Longitud hasta 128 caracteres
El control deslizante pasa de corto y arriesgado a 128 caracteres de ruido de línea puro. Para cualquier cosa que un administrador de contraseñas recuerde para usted, genero de 24 a 32 caracteres y nunca más pienso en ello. Para sistemas con límites de longitud ajustados (algunos bancos todavía tienen un límite de 16 o 20, lo que le dice algo sobre su backend), lo marca hacia abajo a lo que acepte el campo. Cada carácter que sumas multiplica el trabajo del atacante ' por el tamaño de tu conjunto de caracteres. Pasar de 12 a 16 caracteres con un conjunto de caracteres completo agrega aproximadamente 26 bits de entropía, que es la diferencia entre " caro de descifrar" y " no sucede antes de que se apague el sol." La longitud es la actualización de seguridad más barata que existe.
Alternancia de juego de caracteres
Cuatro interruptores independientes: mayúsculas, minúsculas, dígitos, símbolos. Mezcla y combina por sistema de destino. Esto suena trivial hasta que llegas a un sistema heredado que rechaza & Porque la capa de sanitización de la era de 2009 de alguien se ahoga con ella, o un firmware de enrutador Wi-Fi que trunca silenciosamente los símbolos. Una vez quemé 40 minutos de depuración depurando un bucle de "contraseña incorrecta" en el panel de alojamiento de un cliente antes de darse cuenta de que su formulario se ha despojado < y > Al enviar pero no en la creación de la cuenta. Ahora solo deslizo los símbolos para los sistemas malhumorados y agrego cuatro caracteres de longitud para compensar. La entropía matemáticas funciona casi en el mismo lugar, y nada se rompe.
Excluir caracteres ambiguos
los Il1| y O0o problema. Si usted ' alguna vez leerá una contraseña en una pantalla y la escribirá en otra: un televisor, una consola de servidor a través de IPMI, una página de configuración del enrutador, un colega que la lee en voz alta en una llamada; los glifos ambiguos son miseria. ¿Es eso una I mayúscula o una L minúscula o una tubería? Depende de la fuente, y la fuente siempre te traiciona. El interruptor excluyente-ambiguo elimina a los sospechosos habituales del grupo. Pierdes una pequeña cantidad de entropía por carácter, que se recupera fácilmente agregando uno o dos caracteres de longitud, y nunca más vuelves a tener ese argumento de entrecerrar los ojos ante una fuente monoespacial. Para cualquier cosa escrita a mano, lo activo sin excepción.
Vivir fuerza y retroalimentación de entropía
A medida que ajusta la longitud y los conjuntos de caracteres, el medidor de fuerza se actualiza instantáneamente con una estimación de entropía real, no el ingenuo " tiene un símbolo, debe ser fuerte" puntuar esas calificaciones P@ssw0rd! como excelente. El medidor refleja el espacio de claves real: tamaño de juego de caracteres elevado a la longitud, expresado en bits. Esto convierte las matemáticas abstractas en algo que puedes sentir. Arrastre el control deslizante de longitud y observe cómo suben los bits; desactive los símbolos y vea exactamente cuánto cuesta. Una vez que hayas visto 16 personajes aleatorios superando a 10 caracteres de complejidad forzada, la lección se mantiene mejor de lo que cualquier documento de política administrado.
generación a granel
¿necesita 20 contraseñas para un lote de cuentas de servicio, una flota de enrutadores o la siembra de un equipo 's rotación de credenciales? Génelos en una sola pasada y copie el lote. Cada uno se extrae independientemente del CSPRNG - allí 's no hay relación de secuencia entre ellos, por lo que saber que uno no le dice nada sobre el siguiente. Utilizo esto al aprovisionar: una contraseña por .env Secreto, por usuario de base de datos, por credencial de trabajador de cola, generado en una sola sesión y pegada directamente a la bóveda. Es mejor que la alternativa que he visto hacer a la gente, lo que está generando una buena contraseña y luego "variando" a mano nueve veces. Esa es una contraseña con nueve disfraces.
100% del lado del cliente: nada sale de su navegador
Todo se ejecuta en su navegador. La contraseña se genera mediante JavaScript en su máquina, se muestra en su máquina y se copia desde su máquina. Sin llamada API, sin evento de análisis que contenga el valor, sin servidor que pueda registrarlo. Don' No confíes en mi palabra: abre DevTools, mira la pestaña Red y pulsa el botón de generación. Nada dispara. Este es el mismo principio de arquitectura detrás de cada herramienta en Toolz.dev, y I' He escrito sobre por qué 's no negociable en Mi publicación sobre privacidad de datos en herramientas en línea. Un generador de contraseñas en línea que viaja de forma ida y vuelta a través de un servidor no es una herramienta de seguridad. Es un punto de recolección.
Cómo usar el generador de contraseñas
Paso 1: Abra la herramienta
dirígete a la generador de contraseñas. Sin cuenta, sin muro de registro, sin laberinto de consentimiento de cookies antes de poder hacer clic en un botón. Se carga, funciona. Si usted ' está en una máquina que no confía ' Confíe plenamente - centro de negocios del hotel, computadora portátil prestada - recuerde que el navegador en sí es su límite de confianza: la herramienta ganó ' No transmito nada, pero un registrador de teclas en el host no ' No me importa quién JavaScript generó la cadena.
Paso 2: Establece tu longitud
El valor predeterminado es un punto de partida sensato, pero arrástrelo a al menos 16 para cualquier cosa que importe y a 24+ para cualquier cosa que almacene un administrador de contraseñas. La longitud es la palanca más grande que tienes. Si el sistema de destino aplica un máximo, utilice todos los caracteres que permita; no hay premio por dejar la entropía sobre la mesa.
Paso 3: Elige conjuntos de caracteres
Deje los cuatro conjuntos activados a menos que el sistema de destino se oponga. Desactive los símbolos para obtener formularios heredados y firmware que los manejen mal; active la opción de exclusión ambigua si un humano alguna vez transcribe la contraseña a mano. Mire el medidor de fuerza mientras alterna: le muestra exactamente lo que cuesta o compra cada opción en bits.
Paso 4: Generar, Copiar, Almacenar
Haga clic en generar, haga clic en copiar, péguelo directamente en su administrador de contraseñas, no en un archivo de texto, no en un DM Slack para usted, no en una nota adhesiva que sobrevivirá a su civilización. Regenerar tantas veces como quieras; cada clic es un nuevo sorteo independiente. Si necesita un lote, utilice el modo masivo y almacene cada uno en su cuenta inmediatamente, antes de olvidar cuál es cuál. I' he cometido ese error. Una vez.
¿Qué hace que una contraseña sea realmente fuerte? Las matemáticas de la entropía
La fuerza no se trata de parecer revuelto. Es aproximadamente el tamaño del pajar que tiene que buscar un atacante, y medimos ese pajar en pedazos de entropía.
La fórmula es simple. Si su contraseña es length Personajes dibujados de manera uniforme al azar de un conjunto de caracteres de tamaño charset, el número de posibles contraseñas es charset^length, y la entropía en bits es:
entropy = log2(charset^length) = length × log2(charset)
Cada bit adicional duplica el espacio de búsqueda. Ejemplos trabajados:
- 12 letras minúsculas: CharSet 26, log2(26) ≈ 4.70, 12 × 4.70 ≈ 56 bits. Aproximadamente 7,2 × 10^16 posibilidades. Incómodos contra las modernas plataformas GPU que rompen hashes rápidos.
- 16 caracteres, juego de caracteres completo (26 + 26 + 10 + ~10 símbolos ≈ 94, pero llámenlo 95 ASCII imprimible): log2(94) ≈ 6.55, 16 × 6.55 ≈ 105 bits. That's alrededor de 3,7 × 10^31 posibilidades: medio quintillón de veces el espacio de 56 bits.
- 24 caracteres, juego de caracteres completo: ≈ 157 bits. En ese momento, el factor limitante es el hashing del servicio, no su contraseña.
Observe lo que recompensa la fórmula: la longitud se multiplica, la complejidad sólo impulsa el término log. Pasar de solo minúsculas a un conjunto de caracteres completo eleva log2 (conjunto de caracteres) de 4,70 a 6,55, algo bueno, alrededor de un 39% más de bits por carácter. Pero duplicar la longitud duplica los bits por completo. Por eso una contraseña en minúscula de 20 caracteres (94 bits) supera a una contraseña de sopa total de 12 caracteres (79 bits). La longitud gana. Yo y #39; Moriré en esta colina.
Una advertencia crucial: la fórmula solo se cumple si se dibujan personajes uniformemente al azar. Una contraseña seleccionada por humanos tiene mucha menos entropía de lo que sugiere su longitud, porque los humanos eligen entre un subconjunto pequeño y predecible: palabras del diccionario, paseos del teclado, fechas, nombres. Crackers don't fuerza bruta el espacio de teclas completo; Caminan por listas de palabras ordenadas por probabilidad con reglas destrozadas. Sumon1985@ No es un problema de búsqueda de 10 caracteres. Es un problema de búsqueda de nombre más año, y ese espacio es minúsculo.
La aleatoriedad uniforme es donde el RNG importa. Aquí está el camino equivocado y el camino correcto en JavaScript:
// WRONG — predictable PRNG, never for secrets
const bad = chars[Math.floor(Math.random() * chars.length)];
// RIGHT — CSPRNG via Web Crypto
const buf = new Uint32Array(1);
crypto.getRandomValues(buf);
const good = chars[buf[0] % chars.length];
Math.random() es una PRNG estadística: bien por barajar una lista de reproducción, catastrófica para secretos, porque su estado interno se puede recuperar de los resultados observados. crypto.getRandomValues() Tira del grupo de entropía del sistema operativo y está diseñado para ser impredecible incluso para un observador que ve otras salidas.
Incluso el ejemplo "derecho" anterior tiene un defecto sutil que vale la pena conocer: Sesgo de módulo. Si el tamaño de su juego de caracteres no divide 2^32, buf[0] % chars.length hace que los caracteres de índice bajo sean un poco más probables. Para un conjunto de 94 caracteres, el sesgo es pequeño, pero una implementación cuidadosa utiliza muestreo de rechazo (descarte los valores por encima del múltiplo más grande del tamaño del conjunto de caracteres y dibuje nuevamente), por lo que cada carácter es exactamente igualmente probable. It' es una solución de dos líneas, y it' es el tipo de detalle que separa un generador real de un fragmento copiado y pegado.
Finalmente, los estándares concuerdan con las matemáticas. NIST SP 800-63B, la directriz de identidad digital federal de EE. UU., dice que los verificadores deben favorecer la duración sobre las reglas de composición (esas "uno en mayúsculas, un símbolo" los requisitos demuestran que los usuarios deben mostrar patrones predecibles? no Forzar la rotación periódica de contraseñas sin evidencia de compromiso, y debería filtrar nuevas contraseñas con las listas de contraseñas violadas conocidas. los Hoja de trucos de autenticación OWASP Puntos en la misma dirección: admite contraseñas largas, permite todos los caracteres imprimibles, incluidos espacios, verifican los corpus de violación y emparejan contraseñas con MFA y limitan la velocidad en lugar de la complejidad de los teatros. Cuando los cuerpos de estándares y la aritmética dicen que "hacerlo largo y aleatorio", el debate ha terminado.
Casos de uso comunes
Nuevos registros de servicio
Cada cuenta nueva obtiene una contraseña aleatoria nueva y única: eso y #39; toda la disciplina en una oración. El relleno de credenciales, el ataque que consiguió mi cliente & #39;s sitio de WordPress, solo funciona porque las personas reutilizan contraseñas: una infracción en algún foro olvidado se convierte en una clave para su correo electrónico. Si cada registro obtiene su propia cadena aleatoria de más de 20 caracteres del generador, allí se contiene una infracción. El flujo de trabajo tarda diez segundos: generar en Toolz.dev/tools/password-generator, pegue en el formulario de registro, guárdelo en el administrador de contraseñas. El trabajo de contraseña 's es no ser memorable. Eso solía parecerme un error. It's la característica: cualquier cosa que puedas recordar, una lista de palabras puede predecir.
Credenciales de administración y base de datos de WordPress
Este es personal. Después de esa limpieza de spam de farmacia, mi lista de verificación de endurecimiento de WordPress comienza con credenciales, no con complementos: una contraseña de administrador aleatoria de más de 24 caracteres, una contraseña aleatoria diferente para cada usuario administrador adicional, un aleatorio DB_PASSWORD red wp-config.php, y sales aleatorias. La contraseña de la base de datos especialmente - I' he auditado sitios donde estaba el nombre del sitio más "123" sentado en una copia de seguridad legible en todo el mundo de wp-config.php. Los sitios de WordPress son golpeados por una automatización tonta e implacable; wp-login.php y xmlrpc.php Vea los intentos de inicio de sesión dentro de las horas de un sitio que se activó. La automatización tonta se ve derrotada exactamente por una cosa: las contraseñas que no están en ninguna lista de palabras. Las cuerdas aleatorias, por construcción, no son'T.
Claves API, secretos y archivos .env
Cuando I' Estoy andamiando un proyecto Laravel o Express y necesito un secreto de firma de webhook, un token de punto final cron o un secreto compartido único entre dos servicios, genero una cadena aleatoria larga: de 32 a 64 caracteres, a veces símbolos desactivados si ' viviré en una URL y la colocaré .env. Para los identificadores necesito ser único pero no secreto, esa es una herramienta diferente: el generador de UUID cubre ese trabajo. Y si estás comprobando lo que realmente está dentro de un token, un servicio te entregó, el Decodificador JWT lo desempaquetará del lado del cliente. más sobre todo ese flujo de trabajo en mi Guía de herramientas de codificación. La regla que sigo: los secretos se generan, nunca se inventan y nunca se reutilizan entre entornos. Pregúntame cómo aprendí eso. (Servidores de preparación. tres de ellos.)
Cuentas de equipo compartidos y gestores de contraseñas
Algunas cuentas realmente deben compartirse: Twitter de la empresa, un inicio de sesión de registrador, ese SaaS que cobra por asiento como este 's imprimiendo dinero. Las credenciales compartidas son donde las contraseñas inventadas por humanos empeoran, porque optimizan para "es fácil decírselo a un colega a través de una llamada." La solución es una contraseña generada aleatoriamente almacenada en una bóveda de administrador de contraseñas compartida, por lo que nadie necesita hablar, escribirla o recordarla. Cuando alguien deja el equipo, regenere y actualice la entrada de la bóveda: una tarea de dos minutos en lugar de un incómodo incidente de seguridad. La generación masiva ayuda aquí: rotar cada credencial compartida de una sola vez en lugar de prometerte a ti mismo & #39; Llegaré al resto el próximo sprint. Ganaste & #39;t. Nunca lo hice.
Frases de contraseñas de Wi-Fi
La configuración del enrutador es el escenario clásico de exclusión ambigua: usted & #39; Escriba esta contraseña en teclados de teléfono, televisores inteligentes con teclado de teclado direccional y una computadora portátil Guest & # 39; mientras pasan el hombro. Genero más de 20 caracteres, símbolos desactivados, caracteres ambiguos excluidos, solo letras y dígitos. Todavía es mucho más fuerte que el nombre de la calle más año en el que se ejecutan la mayoría de las redes domésticas, porque los apretones de manos WPA2 se pueden capturar y descifrar sin conexión donde las tasas de intento son enormes. Las matemáticas de entropía no & #39; no me importa que & #39; s " solo Wi-Fi." Un conjunto de caracteres de letras y dígitos de 62 todavía da log2(62) ⇔ 5,95 bits por carácter; 20 caracteres son ~119 bits. Nadie es tan valiente y tus invitados aún pueden escribirlo en menos de un minuto.
Contraseñas aleatorias vs contraseñas vs patrones humanos
Tres formas en que las personas hacen contraseñas. Sólo dos de ellos son defendibles.
| acceso | Entropía en longitud típica | virabilidad | Escribir en el móvil | mejor para |
|---|---|---|---|---|
| Cadena aleatoria (generador, 16-24 caracteres, juego de caracteres completo) | ~105-157 bits | Efectivamente cero - eso' está bien | doloroso, pero pegas de un gerente | Todo lo que almacena un administrador de contraseñas: cuentas, credos de DB, secretos de API |
| Frase de contraseña de diceware (5-6 palabras aleatorias) | ~64-77 bits (12,9 bits/palabra de una lista de 7.776 palabras) | genuinamente bueno | Fácil: palabras reales, pocos símbolos | El puñado que debe memorizar: contraseña maestra de administrador, inicio de sesión del sistema operativo, cifrado de disco |
patrón inventado por humanos (Name+Year!, paseos con teclado) |
Parece que 50+ bits, se comporta como 20-30 contra listas de palabras | bueno, engañosamente | corriente | nada Retire estos. |
mi postura: Cadenas aleatorias para todo lo que almacena su administrador de contraseñas, una frase de contraseña de Diceware para los dos o tres secretos que tienen que vivir en su cabeza y patrones inventados por humanos para nada. El debate frase de contraseña versus aleatorio se evapora principalmente una vez que notas que cumplen diferentes trabajos. Una cadena aleatoria de 24 caracteres a 157 bits es matemáticamente más fuerte que una frase de contraseña de 6 palabras a 77 bits, pero tú & 39; nunca escribirás la aleatoria de memoria, y tú & # 39; nunca olvidarás la frase de contraseña. Así que usa cada una donde gane. La única regla con frases de contraseña: las palabras deben ser seleccionado al azar De una lista de palabras (DICE o CSPRNG), no elegida por usted. correct-horse-battery-staple Elegido porque leíste el cómic tiene una entropía casi cero. Cuatro palabras lanzadas con dados reales tienen 51,7 bits, exactamente como se anuncia.
Preguntas frecuentes
¿Cuánto tiempo debe durar una contraseña en 2026?
Al menos 16 caracteres para cualquier cosa que importe, y 24 o más cuando un administrador de contraseñas está recordando. NIST SP 800-63b enfatiza la longitud sobre las reglas de composición, y la matemática de la entropía lo respalda: una contraseña aleatoria de caracteres completos de 16 caracteres transporta aproximadamente 105 bits, cómodamente más allá de la fuerza bruta práctica. Si un sitio lo limita a ser más corto, use todos los caracteres que permita y active la autenticación de dos factores allí.
¿Son seguros los generadores de contraseñas en línea?
Ellos'es seguro si, y sólo si, se ejecutan completamente del lado del cliente con un RNG criptográficamente seguro. El generador Toolz.dev crea contraseñas en su navegador con la API Web Crypto y nunca las transmite; puede verificar mirando la pestaña Red mientras genera, donde no se activa ninguna solicitud. Evite cualquier generador que produzca contraseñas en un servidor, porque usted 'd confiaría en un extraño 's registra sus secretos.
¿Es mejor una frase de contraseña que una contraseña aleatoria?
Ganan en diferentes trabajos. Una cadena aleatoria de 24 caracteres es matemáticamente más fuerte, pero puedes 't memorizarlo, perfecto para el almacenamiento del administrador de contraseñas. Una frase de contraseña de 5-6 palabras contiene entre 64 y 77 bits y es realmente memorable, perfecta para la contraseña maestra en sí, el inicio de sesión de su sistema operativo y el cifrado del disco. Utilice cadenas aleatorias para todo lo almacenado, una frase de contraseña para los pocos secretos que deben vivir en su cabeza.
¿Cómo crea el generador aleatoriedad?
Llama a Crypto.GetRandomValues() desde la API de Crypto Web, un generador de números pseudoaleatorios criptográficos seguro sembrado por el grupo de entropía de su sistema operativo. A diferencia de Math.random(), su salida no se puede predecir a partir de valores observados previamente, que es la propiedad de la que depende fundamentalmente una contraseña. Las implementaciones cuidadosas también evitan el sesgo de módulo, por lo que cada personaje de su conjunto elegido es exactamente igualmente probable.
¿Debo cambiar mis contraseñas cada 90 días?
No, no en un horario. NIST SP 800-63B desaconseja específicamente la rotación periódica obligatoria, porque los cambios forzados empujan a las personas hacia patrones incrementales como Contraseña1, Contraseña2 que los atacantes intentan primero. Cambie una contraseña cuando exista ' es una razón real: el servicio fue violado, lo expuso accidentalmente, lo escribió en una máquina que no es de confianza o alguien con acceso compartido abandona el equipo.
¿Realmente necesito símbolos en mi contraseña?
No tanto como insisten los formularios de registro. Los símbolos aumentan la entropía por carácter de aproximadamente 5,95 bits (letras más dígitos) a aproximadamente 6,55 bits (conjunto imprimible completo), lo cual es útil, pero dos caracteres adicionales de longitud compran más que los símbolos. Si un sistema o enrutador heredado maneja mal los símbolos, apáguelos y agregue longitud. Una contraseña alfanumérica de 20 caracteres supera a una cargada de símbolos de 14 caracteres cada vez.
¿Se puede interceptar una contraseña generada en mi navegador?
No por la herramienta en sí: un generador del lado del cliente no realiza ninguna solicitud de red que contenga la contraseña, por lo que no hay nada en tránsito que interceptar. Los riesgos realistas viven en su propio dispositivo: malware, registradores de teclas o una extensión de navegador comprometida con acceso a la página. Mantenga su máquina y sus extensiones limpias, pegue las contraseñas generadas directamente en un administrador de contraseñas y evite generar credenciales en computadoras que no utilice 't control.
¿Cuál es la contraseña más segura que puedo hacer?
Prácticamente: la cadena totalmente aleatoria más larga que acepta el sistema de destino, generada con un CSPRNG utilizando los cuatro conjuntos de caracteres. Con 32 caracteres del conjunto de caracteres completo, usted & #39; están más allá de los 200 bits, donde la contraseña deja de ser el enlace más débil por completo: el hash del servicio & #39;, el manejo de sesiones y la seguridad de su dispositivo importan más. Persiguiendo bits más allá de eso es decoración; En su lugar, dedique el esfuerzo a habilitar MFA y contraseñas únicas en todas partes.
¿Es seguro dejar que mi navegador guarde mis contraseñas?
Más seguro que reutilizar contraseñas, menos capaz que un administrador dedicado. Chrome, Firefox y Safari Encrypt guardaron las credenciales detrás de su inicio de sesión del sistema operativo y las sincronizan a través de canales cifrados, lo que supera cómodamente una hoja de cálculo o una contraseña repetida. Un administrador dedicado agrega las cosas que saltan los navegadores: acceso a través del navegador, uso compartido seguro con un equipo, monitoreo de violación y almacenamiento de secretos que no son de contraseña, como códigos de recuperación y claves de API.
¿Cuáles son las contraseñas más comunes que los atacantes intentan primero?
Listas de contraseñas filtradas, no fuerza bruta. Las herramientas de descifrado se abren con los mayores éxitos de cada infracción: 123456, contraseña, qwerty, luego paseos en el teclado, años, nombres de mascotas y palabras del diccionario con un " añadido;123!" o "@" intercambiar. Cada patrón inventado por humanos ya está en esas listas de palabras, razón exactamente por la cual una cadena generada aleatoriamente, que no sigue ningún patrón, evita toda la primera ola de cualquier ataque.
Genere uno ahora y luego nunca más piense en ello
El mejor flujo de trabajo de contraseña es aburrido. Abre el generador de contraseñas, arrastra la longitud, genera, guarda en tu gerente, sigue adelante con tu vida. Sin ingenio, sin sistemas mnemotécnicos, sin años de nacimiento con una @ como disfraz. Cada contraseña única, cada una aleatoria, ninguna de ellas viviendo en tu cabeza. El martes que pasé raspando el spam de las farmacéuticas de los archivos del tema de un cliente se podía evitar exactamente con este hábito de diez segundos.
Si está asegurando una pila completa, los vecinos están a una pestaña de distancia: el generador de hash Para la verificación de sumas de comprobación y integridad, el generador de UUID para los identificadores que necesitan unicidad en lugar de secreto, y el Decodificador JWT para inspeccionar tokens sin pegarlos en algún sitio aleatorio & #39;s backend. Todo el lado del cliente, igual que el generador: el razonamiento detrás de esa arquitectura está en el Publicación de privacidad de datosy el recorrido más amplio de la caja de herramientas vive en el Guía de herramientas de codificación.
Un hábito, diez segundos, matemáticas reales detrás de él. Ese es el tono completo.



