Command Palette

Search for a command to run...

Generatore di password online: crea password complesse che sopravvivono effettivamente a un attacco

Generatore di password online: crea password complesse che sopravvivono effettivamente a un attacco

T
Toolz Team
|Jul 10, 2026|23 min letto

Parte della raccolta sicurezza

Generatore di password

Genera password casuali e forti con set di caratteri personalizzati e analisi della forza

Usa Generatore di password

Segue il consiglio riportato di seguito NIST SP 800-63B, che ha eliminato le regole di composizione obbligatorie e ha forzato la rotazione a favore della lunghezza e dello screening rispetto alle password violate.

Da qualche parte intorno al 2020, durante i miei anni di WP Adminify, ho trascorso un martedì molto lungo a ripulire un sito WordPress client's che da tre settimane serviva silenziosamente spam farmaceutico a Googlebot Il punto di ingresso era't una vulnerabilità del plugin Era't un giorno zero. Era l'account amministratore - nome utente admin, password Sumon1985@. Il nome e l'anno di nascita del proprietario del sito con un @ imbullonato per soddisfare la regola del "carattere speciale". Un bot che riempie le credenziali è entrato dritto wp-login.php. I registri di accesso hanno mostrato 11.000 tentativi di accesso dispari oltre quattro giorni prima di atterrare. Pulizia del codice iniettato dai file del tema e dal wp_options Il tavolo mi ha portato la parte migliore di un fine settimana.

Quel lavoro ha cambiato il modo in cui penso alle password Non perché l'attacco fosse sofisticato - era l'opposto di sofisticato Era uno script che martellava un modulo di accesso con una wordlist, e una password inventata dall'uomo si trovava esattamente dove la wordlist si aspettava che fosse Gli esseri umani sono terribili a caso Pensiamo P@ssw0rd2024! è intelligente. Ogni dizionario cracking sulla Terra ha quello schema nelle sue prime migliaia di voci, completo delle sostituzioni di Leetspeak e del suffisso dell'anno.

Ammetto anche i miei peccati qui. Per un tratto imbarazzante dei miei giorni di Laravel, ho riutilizzato la stessa password su tre server di staging perché "sono solo staging, a nessuno importa". Quindi una di quelle caselle di messa in scena è finita con una copia dei dati di produzione su di essa per una sessione di debug, e mi sono reso conto che stavo proteggendo i record utente reali con una password che ad un certo punto digitava anche in una sessione condivisa del teamviewer. Non è successo niente di male. Quella fu fortuna, non competenza. Dopo ho smesso di inventare completamente le password.

Così ho costruito un generatore di password in Toolz.dev, e fa l'unica cosa che conta: porta l'umano fuori dal giro Questa guida copre come usare un generatore di password online correttamente, la matematica entropica che separa una password forte da una decorativa, e quando una stringa casuale batte una passphrase - con numeri reali, non vibrazioni.

tl; dr: Smettila di inventare password - gli esseri umani sono prevedibilmente pessimi in questo Usa il Generatore di password Toolz.dev Per creare password casuali di oltre 16 caratteri con un RNG crittograficamente sicuro, interamente nel tuo browser. Niente di ciò che generi lascia mai il tuo dispositivo e la lunghezza conta molto più della ginnastica dei simboli.

Caratteristiche principali

Casualità crittograficamente sicura

Questa è la caratteristica che conta di più e quella che nessuno guarda. Il generatore utilizza le API di crittografia Web crypto.getRandomValues() - un generatore di numeri pseudo-casuali crittograficamente sicuro (CSPRNG) seminato dal tuo sistema operativo's entropy pool - invece di JavaScript's Math.random(). Questa distinzione non è accademica. Math.random() è costruito per la temporizzazione dell'animazione e le demo di dadi-roll; il suo output può essere previsto se un utente malintenzionato osserva valori sufficienti, perché l'algoritmo sottostante (XorShift128+ in V8) non è mai stato progettato per resistere alla previsione. un CSPRng è. Quando il punto di una password è che nessuno può indovinarla, la fonte di casualità è la base su cui si trova tutto il resto. Ho visto "generatore di password" snippet su stack overflow utilizzando Math.random() con centinaia di voti. Non copiarli.

Lunghezza fino a 128 caratteri

Il cursore passa da corto e rischioso a 128 caratteri di puro rumore di linea Per qualsiasi cosa un gestore di password ricorderà per te, io genererò da 24 a 32 caratteri e non ci penserò mai più Per i sistemi con limiti di lunghezza stretti - alcuni banchi ancora si limitano a 16 o 20, il che ti dice qualcosa sul loro backend - lo componi in base a qualunque cosa accetti il campo Ogni carattere che aggiungi moltiplica l'attaccante's lavora in base alle dimensioni del tuo set di caratteri Passando da 12 a 16 caratteri con un set di caratteri completo aggiunge circa 26 bit di entropia, che è la differenza tra & quot; costoso da crack& quot; e & quot; non accade prima che il sole si spenga.& quot; Lunghezza è l'aggiornamento di sicurezza più economico che esista.

Il set di caratteri si attiva

Quattro interruttori indipendenti: maiuscolo, minuscolo, cifre, simboli. mescolare e abbinare per sistema di destinazione. Questo sembra banale finché non si raggiunge un sistema legacy che rifiuta & Perché il livello di sanificazione dell'era del 2009 di qualcuno si strozza su di esso o un firmware del router Wi-Fi che tronca silenziosamente i simboli. Una volta ho masterizzato 40 minuti dispari con il debug di un ciclo di "password errata" sul pannello di hosting di un cliente prima di realizzare la loro forma spogliata < e > all'invio ma non alla creazione dell'account. Ora smonta i simboli per i sistemi irritabili e aggiungo quattro caratteri di lunghezza per compensare. La matematica entropia funziona quasi nello stesso posto e niente si rompe.

Escludi caratteri ambigui

la Il1| e O0o problema. Se tu&#39; leggerai mai una password da uno schermo e la digiterai in un altro - una TV, una console server su IPMI, una pagina di configurazione del router, un collega che la legge ad alta voce durante una chiamata - i glifi ambigui sono miseria È che una I maiuscola o una l minuscola o una pipe? dipende dal carattere e il carattere ti tradisce sempre Il toggle escludi-ambiguo lascia cadere i soliti sospetti dal pool Perdi una piccola quantità di entropia per carattere - facilmente recuperabile aggiungendo uno o due caratteri di lunghezza - e guadagni di non avere mai più quell'argomento squinting-at-a-monospace-font Per qualsiasi cosa digitata a mano, lo capovolgo senza eccezioni.

Feedback di forza ed entropia dal vivo

Mentre regoli la lunghezza e i set di caratteri, il misuratore di forza si aggiorna istantaneamente con una stima di entropia reale - non l'ingenuo & quot; ha un simbolo, deve essere forte& quot; punteggio che valuta P@ssw0rd! Come eccellente. Il misuratore riflette il keyspace effettivo: dimensione del set di caratteri elevato alla lunghezza, espressa in bit. Questo trasforma la matematica astratta in qualcosa che puoi sentire. Trascina il cursore di lunghezza e guarda i pezzi salire; disattiva i simboli e guarda esattamente quanto costa. Una volta che hai visto 16 personaggi casuali superare 10 caratteri di complessità forzata, la lezione rimane migliore di qualsiasi documento politico mai gestito.

generazione di rinfuse

Hai bisogno di 20 password per un lotto di account di servizio, una flotta di router o per seminare una rotazione delle credenziali di team&#39;s? Generale in un unico passaggio e copia il lotto Ognuno è estratto indipendentemente dal CSPRNG - there&#39; non c'è alcuna relazione di sequenza tra loro, quindi conoscerne uno non ti dice nulla del successivo Utilizzo questo durante il provisioning: una password per .env Secret, per utente di database, per credenziale di lavoratore in coda, generato in un'unica seduta e incollato direttamente nel deposito. Batte l'alternativa che ho visto fare le persone, che sta generando una buona password e poi "variando" a mano nove volte. Questa è una password con nove costumi.

100% Client-Side - Niente lascia mai il tuo browser

Tutto viene eseguito nel browser La password viene generata da JavaScript sulla macchina, visualizzata sulla macchina e copiata dalla macchina Nessuna chiamata API, nessun evento di analisi che porta il valore, nessun server che potrebbe registrarlo Don&#39; t prendere la mia parola per questo - aprire DevTools, guardare la scheda Rete e premere il pulsante Genera Niente si attiva Questo è lo stesso principio di architettura dietro ogni strumento su Toolz.dev, e I&#39; ho scritto sul perché it&#39;s non negoziabile in Il mio post sulla privacy dei dati in strumenti online. Un generatore di password online che andata a tardare la tua password attraverso un server non è uno strumento di sicurezza. È un punto di raccolta.

Come utilizzare il generatore di password

Passaggio 1: apri lo strumento

Dirigiti verso il Generatore di password. Nessun account, nessuna parete di registrazione, nessun labirinto di consenso ai cookie prima di poter fare clic su un pulsante Si carica, funziona Se tu&#39; sei su una macchina di cui fai&#39; t fidati completamente - business center dell'hotel, laptop preso in prestito - ricorda che il browser stesso è il tuo confine di fiducia: lo strumento ha vinto&#39; t trasmettere qualsiasi cosa, ma un keylogger sull'host non lo fa&#39; t importa di quale JavaScript ha generato la stringa.

Passaggio 2: imposta la tua lunghezza

Il default è un punto di partenza sano di mente, ma trascinalo almeno a 16 per qualsiasi cosa che conta e 24+ per qualsiasi cosa memorizzi un gestore di password La lunghezza è la singola leva più grande che hai Se il sistema di destinazione impone un massimo, usa ogni carattere che consente - non c'è alcun premio per lasciare l'entropia sul tavolo.

Passaggio 3: scegli i set di caratteri

Lascia tutti e quattro i set accesi a meno che il sistema di destinazione non si oggetti Attiva/disattiva i simboli per i moduli legacy e il firmware che li gestiscono in modo errato; capovolgi l'opzione escludi ambigua se un essere umano trascriverà mai la password a mano Guarda il misuratore di forza mentre attivi: ti mostra esattamente cosa costa o acquista ogni scelta in bit.

Passaggio 4: generare, copiare, archiviare

Fai clic su genera, fai clic su copia, incollalo direttamente nel tuo gestore password - non in un file di testo, non in un DM Slack per te, non su una nota adesiva che sopravviverà alla tua civiltà Rigenera quante volte vuoi; ogni clic è una nuova estrazione indipendente Se hai bisogno di un batch, usa la modalità bulk e memorizza immediatamente ciascuno contro il suo account, prima di dimenticare quale è. I&#39; hai commesso quell'errore Una volta.

Cosa rende una password effettivamente forte? la matematica entropia

La forza non riguarda l'aspetto strapazzato. È all'incirca le dimensioni del pagliaio che un attaccante deve cercare, e misuriamo quel pagliaio in frammenti di entropia.

La formula è semplice. Se la tua password lo è length Caratteri disegnati in modo uniforme a caso da un set di caratteri di dimensioni charset, il numero di possibili password è charset^length, e l'entropia in bit è:

entropy = log2(charset^length) = length × log2(charset)

Ogni bit aggiuntivo raddoppia lo spazio di ricerca. Esempi di lavoro:

  • 12 lettere minuscole: set di caratteri 26, log2(26) ≈ 4,70, quindi 12 × 4,70 ≈ 56 bit. circa 7,2 × 10^16 possibilità. scomodo contro i moderni rig GPU che si incrinano hash veloci.
  • 16 caratteri, set completo di caratteri (26 + 26 + 10 + ~10 simboli ≈ 94, ma chiamalo 95 ASCII stampabile): log2(94) ≈ 6,55, quindi 16 × 6,55 ≈ 105 bit. That&#39;s circa 3,7 × 10^31 possibilità - mezzo quintilione di volte lo spazio a 56 bit.
  • 24 caratteri, set completo di caratteri:157 bit. A quel punto il fattore limitante è l'hashing del servizio, non la tua password.

Notate cosa premia la formula: la lunghezza si moltiplica, la complessità spinge solo il termine di log Passando da minuscolo-solo a pieno charset solleva log2 (charset) da 4,70 a 6,55 - bello, circa il 39% in più di bit per carattere Ma raddoppiando la lunghezza raddoppia i bit a titolo definitivo Questo è il motivo per cui una password minuscola di 20 caratteri (94 bit) batte una password di 12 caratteri tutto-zuppa (79 bit) La lunghezza vince I & #39; morirà su questa collina.

Un avvertimento cruciale: la formula vale solo se i caratteri vengono disegnati uniformemente a caso. Una password scelta dall'uomo ha molta meno entropia di quanto suggerisca la sua lunghezza, perché gli esseri umani scelgono da un sottoinsieme minuscolo e prevedibile: parole del dizionario, passeggiate sulla tastiera, date, nomi. I cracker don&#39;t forzano brutamente l'intero spazio dei tasti; percorrono elenchi di parole ordinati in base alla probabilità con regole di manipolazione. Sumon1985@ non è un problema di ricerca di 10 caratteri. È un problema di ricerca per nome e plus-anno, e quello spazio è minuscolo.

La casualità uniforme è il luogo in cui l'RNG conta. Ecco il modo sbagliato e il modo giusto in JavaScript:

// WRONG — predictable PRNG, never for secrets
const bad = chars[Math.floor(Math.random() * chars.length)];

// RIGHT — CSPRNG via Web Crypto
const buf = new Uint32Array(1);
crypto.getRandomValues(buf);
const good = chars[buf[0] % chars.length];

Math.random() è un PRNG statistico: va bene per mescolare una playlist, catastrofico per i segreti, perché il suo stato interno può essere recuperato dagli output osservati. crypto.getRandomValues() Pull dal pool di entropia di OS ed è progettato per essere imprevedibile anche per un osservatore che vede altre uscite.

Anche l'esempio di &quot;destra&quot; sopra ha un sottile difetto che vale la pena conoscere: BIAS MODULO. Se la dimensione del tuo set di caratteri non divide equamente 2^32, buf[0] % chars.length rende i caratteri a basso indice leggermente più probabili Per un set di 94 caratteri il bias è minuscolo, ma un'implementazione attenta utilizza il campionamento di rifiuto - scartare valori superiori al multiplo più grande della dimensione del charset e disegnare di nuovo - quindi ogni carattere è esattamente altrettanto probabile It&#39; è una correzione a due righe, e it&#39; è il tipo di dettaglio che separa un generatore reale da uno snippet copiato.

Infine, gli standard concordano con la matematica. NIST SP 800-63B, la linea guida dell'identità digitale federale degli Stati Uniti, afferma che i verificatori dovrebbero favorire la lunghezza rispetto alle regole di composizione (quei requisiti "uno maiuscolo, un simbolo" spingono dimostrabilmente gli utenti verso schemi prevedibili), dovrebbe no Forza la rotazione periodica delle password senza evidenza di compromesso e dovrebbe selezionare nuove password contro elenchi di password conosciute. la Cheat sheet di autenticazione OWASP Punta nella stessa direzione: supporta password lunghe, consente tutti i caratteri stampabili inclusi gli spazi, controlla i corpora viola e accoppia le password con l'AMF e la limitazione della velocità piuttosto che la complessità teatrale. Quando gli organismi di standard e l'aritmetica dicono entrambi &quot;rendilo lungo e casuale, il dibattito è finito.

Casi d'uso comuni

Nuovi iscrizioni al servizio

Ogni nuovo account ottiene una password casuale fresca e unica: that&#39;s l'intera disciplina in una frase Riempimento delle credenziali, l'attacco che ha ottenuto il mio client&#39;s Sito WordPress, funziona solo perché le persone riutilizzano le password: una violazione in qualche forum dimenticato diventa una chiave per la tua email Se ogni iscrizione ottiene la propria stringa casuale di oltre 20 caratteri dal generatore, lì è contenuta una violazione ovunque Il flusso di lavoro richiede dieci secondi: continua a generare Toolz.dev/tools/generatore di password, incolla nel modulo di iscrizione, salva nel gestore password Il lavoro di password&#39;s è quello di essere non memorabile Che prima mi sembrava un bug It&#39;s la funzione - tutto ciò che puoi ricordare, una lista di parole può prevedere.

Credenziali di amministratore e database di WordPress

Questo è personale. Dopo quella pulizia del Pharma-Spam, la mia lista di controllo per l'indurimento di WordPress inizia con le credenziali, non i plugin: una password di amministratore casuale di oltre 24 caratteri, una password casuale diversa per ogni utente amministrativo aggiuntivo, un casuale DB_PASSWORD per wp-config.php, e sali casuali La password del database in particolare - I & #39;ve siti controllati in cui era il nome del sito più & quot;123&quot;, seduto in un backup leggibile da tutti di wp-config.php. I siti WordPress vengono colpiti da un'automazione stupida e incessante; wp-login.php e xmlrpc.php Vedere i tentativi di accesso entro poche ore dal vivo di un sito. Dumb Automation è sconfitto esattamente da una cosa: le password che non sono in nessuna lista di parole. Le stringhe casuali, per costruzione, non sono.

Chiavi API, segreti e file .env

Quando I&#39;m esegue l'impalcatura di un progetto Laravel o Express e necessita di un segreto di firma del webhook, di un token endpoint cron o di un segreto condiviso una tantum tra due servizi, genero una lunga stringa casuale: da 32 a 64 caratteri, a volte simboli disattivati se &#39; vivrà in un URL e lo inserirà in .env. Per gli identificatori devo essere univoco ma non segreto, questo è uno strumento diverso: il Generatore di UUID copre quel lavoro. E se stai controllando cosa ti ha effettivamente dentro un token un servizio ti ha consegnato, il Decoder JWT lo disimballerà sul lato client. più su quell'intero flusso di lavoro nel mio Guida agli strumenti di codifica. La regola che seguo: i segreti vengono generati, mai inventati e mai riutilizzati tra gli ambienti. Chiedimi come l'ho imparato. (Server di messa in funzione. tre di loro.)

Account team e gestori di password condivisi

Alcuni account devono essere condivisi in modo autentico: l'azienda Twitter, un login del registrar, quel SaaS che addebita per posto come it&#39; stampa denaro Le credenziali condivise sono il luogo in cui le password inventate dall'uomo peggiorano, perché ottimizzano per & quot; è facile dirlo a un collega tramite una chiamata.& quot; La correzione è una password generata casualmente archiviata in un deposito condiviso di gestione delle password, quindi nessuno ha mai bisogno di parlarla, digitarla o ricordarla Quando qualcuno lascia il team, rigenerare e aggiornare la voce del caveau: un compito di due minuti invece di un imbarazzante incidente di sicurezza La generazione di massa aiuta qui: ruota ogni credenziale condivisa in una sola seduta invece di prometterti di essere & #39; arriverai al resto il prossimo sprint. Hai vinto&#39; t. Non l'ho mai fatto.

Passaferro Wi-Fi

La configurazione del router è il classico scenario ambiguo di esclusione: digiterai questa password sulle tastiere del telefono, smart TV con tastiera con pad direzionale e un laptop guest&#39; mentre sono in bilico sulle tue spalle Genero più di 20 caratteri, simboli disattivati, caratteri ambigui esclusi - solo lettere e cifre Ancora molto più forte del nome della strada più anni che la maggior parte delle reti domestiche esegue, perché le strette di mano WPA2 possono essere catturate e violate offline dove le percentuali di tentativo sono enormi. L'entropia matematica e n. 39; non importa che sia & n. 39; s & quot; Solo Wi-Fi.& quot; Un set di caratteri di lettere e cifre di 62 fornisce ancora log2 (62) ≈ 5,95 bit per carattere; 20 caratteri sono ~119 bit Nessuno lo forza bruto e i tuoi ospiti possono ancora digitarlo in meno di un minuto.

Password casuali contro passphrases vs modelli umani

Tre modi in cui le persone creano password. Solo due di loro sono difendibili.

avvicinare Entropia alla lunghezza tipica memorabilità Digitazione sul cellulare Meglio per
Stringa casuale (generatore, 16-24 caratteri, set completo) ~105-157 bit Effettivamente zero - quello&#39; va bene doloroso, ma incolli da un manager Tutto ciò che un gestore di password memorizza: account, crediti DB, segreti API
Passphrase di Diceware (5-6 parole casuali) ~64-77 bit (12,9 bit/parola da un elenco di 7.776 parole) Veramente buono Facile - parole reali, pochi simboli La manciata è necessario memorizzare: Password principale manager, login del sistema operativo, crittografia del disco
modello inventato dall'uomo (Name+Year!, passeggiate con la tastiera) Sembra 50+ bit, si comporta come 20-30 contro le liste di parole bene, ingannevolmente agiato niente. ritirare questi.

La mia posizione: Stringhe casuali per tutto ciò che il tuo gestore di password memorizza, una passphrase per i due o tre segreti che devono vivere nella tua testa e schemi inventati dall'uomo per niente. Il dibattito tra passphrase e random evapora per lo più una volta che noti che svolgono lavori diversi Una stringa casuale di 24 caratteri a 157 bit è matematicamente più forte di una passphrase di 6 parole a 77 bit - ma tu&#39; non digiterà mai quella casuale dalla memoria, e tu&#39; non dimenticherai mai la passphrase Quindi usa ciascuna dove vince L'unica regola con le passphrase: le parole devono essere Selezionato a caso da un elenco di parole (DICE o CSPRNG), non scelto da te. correct-horse-battery-staple scelto perché leggi il fumetto ha un'entropia quasi zero. Quattro parole tirate con dadi effettive hanno 51,7 bit, esattamente come pubblicizzato.

Domande frequenti

Quanto dovrebbe essere una password nel 2026?

Almeno 16 caratteri per tutto ciò che conta e 24 o più quando un gestore di password sta facendo il ricordo. NIST SP 800-63B enfatizza la lunghezza rispetto alle regole di composizione e la matematica entropia lo sostiene: una password casuale a carattere completo di 16 caratteri trasporta circa 105 bit, comodamente oltre la pratica forza bruta. Se un sito ti chiude in modo più corto, usa ogni carattere che consente e abilita l'autenticazione a due fattori lì.

I generatori di password online sono sicuri da usare?

Loro&#39; sono sicuri se - e solo se - funzionano interamente lato client con un RNG crittograficamente sicuro Il generatore Toolz.dev crea password nel tuo browser con l'API Web Crypto e non le trasmette mai; puoi verificare guardando la scheda Rete durante la generazione, dove nessuna richiesta si attiva Evita qualsiasi generatore che produce password su un server, perché tu&#39; ti fidi di un estraneo&#39; registra con i tuoi segreti.

Una passphrase è migliore di una password casuale?

Vincono in diversi lavori Una stringa casuale di 24 caratteri è matematicamente più forte, ma puoi&#39; t memorizzarla - perfetta per l'archiviazione password-manager Una passphrase diceware di 5-6 parole trasporta 64-77 bit ed è davvero memorabile - perfetta per la password principale stessa, il login del tuo sistema operativo e la crittografia del disco Usa stringhe casuali per tutto ciò che è memorizzato, una passphrase per i pochi segreti che devono vivere nella tua testa.

In che modo il generatore crea casualità?

Chiama crypto.getRandomVales() dall'API Web Crypto, un generatore di numeri pseudo-casuali crittograficamente sicuro seminato dal pool di entropy del tuo sistema operativo. A differenza di Math.Random(), il suo output non può essere previsto da valori precedentemente osservati, che è la proprietà da cui una password dipende fondamentalmente. Le implementazioni attente evitano anche i pregiudizi del modulo, quindi ogni personaggio nel set scelto è esattamente ugualmente probabile.

Devo cambiare le mie password ogni 90 giorni?

No - non su un programma NIST SP 800-63B specificamente sconsiglia la rotazione periodica obbligatoria, perché le modifiche forzate spingono le persone verso modelli incrementali come Password1, Password2 che gli aggressori provano per primi Cambia una password quando c'&#39; è un vero e proprio motivo: il servizio è stato violato, l'hai accidentalmente esposto, l'hai digitato su una macchina non attendibile, o qualcuno con accesso condiviso lascia il team.

Ho davvero bisogno di simboli nella mia password?

Non tanto quanto insistono i moduli di iscrizione I simboli aumentano l'entropia per carattere da circa 5,95 bit (lettere più cifre) a circa 6,55 bit (set completo stampabile) - utile, ma due caratteri extra di lunghezza acquistano più dei simboli Se un sistema legacy o un router gestisce male i simboli, disattivali e aggiungi lunghezza Una password alfanumerica di 20 caratteri batte ogni volta un simbolo carico di 14 caratteri.

È possibile intercettare una password generata nel mio browser?

Non dallo strumento stesso - un generatore lato client non fa alcuna richiesta di rete contenente la password, quindi non c'è nulla in transito da intercettare I rischi realistici vivono sul proprio dispositivo: malware, keylogger o un'estensione del browser compromessa con accesso alla pagina Mantenere la macchina e le estensioni pulite, incollare le password generate direttamente in un gestore di password ed evitare di generare credenziali sui computer che non si fanno & #39; t controllare.

Qual è la password più forte che posso creare?

Praticamente: la stringa completamente casuale più lunga accettata dal sistema di destinazione, generata con un CSPRNG utilizzando tutti e quattro i set di caratteri Con 32 caratteri di charset completo you&#39; supera i 200 bit, dove la password smette di essere l'anello più debole del tutto: l'hashing service&#39; s, la gestione delle sessioni e la sicurezza del dispositivo contano di più. Inseguire i bit oltre a ciò è una decorazione; spendere invece lo sforzo abilitando MFA e password uniche ovunque.

È sicuro consentire al mio browser di salvare le mie password?

Più sicuro del riutilizzo delle password, meno capace di un manager dedicato. Chrome, Firefox e Safari crittografano le credenziali salvate dietro il tuo login del sistema operativo e sincronizzale su canali crittografati, che batte comodamente un foglio di calcolo o una password ripetuta. Un manager dedicato aggiunge le cose che i browser saltano: accesso cross-browser, condivisione sicura con un team, monitoraggio delle violazioni e archiviazione per segreti non password come codici di ripristino e chiavi API.

Quali sono le password più comuni che gli aggressori provano prima?

Elenchi di password trapelate, non forza bruta Strumenti di cracking si aprono con i più grandi successi di ogni violazione - 123456, password, qwerty - quindi passeggiate con la tastiera, anni, nomi di animali domestici e parole del dizionario con un & quot;123!&quot; o & quot; @& quot; swap. Ogni modello di fantasia umana è già in quelle liste di parole, ed è esattamente il motivo per cui una stringa generata casualmente, che non segue alcun modello, elude l'intera prima ondata di qualsiasi attacco.

Generatene uno adesso, poi non pensarci mai più

Il miglior flusso di lavoro per la password è noioso. Apri il Generatore di password, trascina la lunghezza, genera, salva sul tuo manager, vai avanti con la tua vita. Nessuna intelligenza, nessun sistema mnemonico, nessun anno di nascita che indossa un @ come travestimento. Ogni password univoca, ogni casuale, nessuna che vive nella tua testa. Il martedì che ho passato a raschiare lo spam farmaceutico dai file tematici di un cliente era del tutto prevenibile proprio per questa abitudine di dieci secondi.

Se stai assicurando un intero stack, i vicini sono a una scheda di distanza: il Generatore di hash Per la verifica di checksum e integrità, il Generatore di UUID per gli identificatori che necessitano di unicità piuttosto che di segretezza, e il Decoder JWT per ispezionare i token senza incollarli in qualche backend casuale di site&#39;s. Tutto lato client, uguale al generatore: il ragionamento alla base di quell'architettura è nel Post sulla privacy dei dati, e il tour più ampio del Toolkit Tour vive nel Guida agli strumenti di codifica.

Un'abitudine, dieci secondi, vera matematica dietro. Questo è l'intero campo.


Comments

0 comments

0/2000 characters

No comments yet. Be the first to share your thoughts!