Command Palette

Search for a command to run...

Wachtwoordgenerator online: maak sterke wachtwoorden die een aanval daadwerkelijk overleven

Wachtwoordgenerator online: maak sterke wachtwoorden die een aanval daadwerkelijk overleven

T
Toolz Team
|Jul 10, 2026|23 min lezen

Onderdeel van de collectie onderpand

Wachtwoordgenerator

Genereer sterke, willekeurige wachtwoorden met aangepaste tekensets en krachtanalyse

Wachtwoordgenerator gebruiken

Hieronder volgt het advies NIST SP 800-63B, waardoor de verplichte compositieregels en gedwongen rotatie werden geschrapt ten gunste van lengte en screening op geschonden wachtwoorden.

Ergens rond 2020, tijdens mijn WP Adminify-jaren, heb ik een hele lange dinsdag besteed aan het opruimen van een client' s WordPress-site die al drie weken stilletjes pharma-spam aan Googlebot serveerde Het toegangspunt was ' t een plugin-kwetsbaarheid Het was ' t een zero-day Het was het admin-account - gebruikersnaam admin, wachtwoord Sumon1985@. De voornaam en het geboortejaar van de site-eigenaar met een @ Bouted-on om te voldoen aan de "Special Character" regel. Een credential-stuffing bot liep meteen door wp-login.php. De toegangslogboeken toonden 11.000 inlogpogingen gedurende vier dagen voordat er een landde. de geïnjecteerde code uit de themabestanden en de wp_options Tafel kostte me het beste deel van een weekend.

Die baan veranderde hoe ik over wachtwoorden denk Niet omdat de aanval verfijnd was - het was het tegenovergestelde van verfijnd Het was een script dat een inlogformulier hamerde met een woordenlijst, en een door mensen uitgevonden wachtwoord zat precies waar de woordenlijst het verwachtte Mensen zijn verschrikkelijk in willekeur We denken P@ssw0rd2024! is slim. Elk krakend woordenboek op aarde heeft dat patroon in zijn eerste paar duizend inzendingen, compleet met de Leetspeak-vervangingen en het achtervoegsel van het jaar.

Ik zal hier ook mijn eigen zonden toegeven. Voor een gênant deel van mijn Laravel-dagen heb ik hetzelfde wachtwoord opnieuw gebruikt op drie staging-servers omdat "ze zijn gewoon en niemand geeft om." Toen eindigde een van die staging-boxen met een kopie van productiegegevens erop voor een debugging-sessie, en ik realiseerde me dat ik echte gebruikersrecords had beschermd met een wachtwoord dat ik ook op een bepaald moment in een gedeelde teamzichtsessie had getypt. Er is niets ergs gebeurd. Dat was geluk, geen competentie. Ik ben daarna gestopt met het volledig uitvinden van wachtwoorden.

Dus bouwde ik een wachtwoordgenerator in Toolz.dev, en het doet het enige dat telt: het haalt de mens uit de lus Deze gids behandelt hoe je een wachtwoordgenerator online correct kunt gebruiken, de entropie-wiskunde die een sterk wachtwoord scheidt van een decoratief wachtwoord, en wanneer een willekeurige string een wachtwoordzin verslaat - met werkelijke getallen, niet met vibraties.

tl;dr: Stop met het uitvinden van wachtwoorden - mensen zijn er voorspelbaar slecht in Gebruik de Toolz.dev wachtwoordgenerator Om willekeurige wachtwoorden van meer dan 16 tekens te maken met een cryptografisch beveiligde RNG, volledig in uw browser. Niets dat u ooit genereert, verlaat uw apparaat, en lengte is veel belangrijker dan symboolgymnastiek.

Belangrijkste kenmerken

Cryptografisch veilige willekeur

Dit is de functie die het belangrijkst is en degene die niemand kijkt. De generator gebruikt de webcrypto-API's crypto.getRandomValues() - een cryptografisch veilige pseudo-random number generator (CSPRNG) gezaaid door uw besturingssysteem' s entropy pool - in plaats van JavaScript' s Math.random(). Dat onderscheid is niet academisch. Math.random() is gebouwd voor animatietiming en dobbelsteendemo's; de output kan worden voorspeld als een aanvaller voldoende waarden waarneemt, omdat het onderliggende algoritme (XorShift128+ in V8) nooit is ontworpen om voorspelling te weerstaan. een CSPRNG is. Wanneer het hele punt van een wachtwoord is dat niemand het kan raden, is de willekeurige bron de basis waar al het andere op staat. Ik heb "Wachtwoordgenerator" snippets op stapeloverloop gezien met behulp van Math.random() Met honderden upvotes. Kopieer die niet.

Lengte tot 128 tekens

De schuifregelaar gaat van kort-en-risicovol naar 128 tekens pure lijnruis Voor alles wat een wachtwoordbeheerder voor je zal onthouden, genereer ik 24 tot 32 tekens en denk er nooit meer over na Voor systemen met strakke lengte caps - sommige banken zijn nog steeds gekapt op 16 of 20, wat je iets vertelt over hun backend - je belt het naar wat het veld accepteert Elk teken dat je toevoegt vermenigvuldigt de aanvaller ' s werk met de grootte van je tekenset. Van 12 naar 16 tekens gaan met een volledige tekenset voegt ongeveer 26 bits entropie toe, wat het verschil is tussen & quot; duur voor crackquot & burnsquot; en.

Tekenset schakelt

Vier onafhankelijke schakelaars: hoofdletters, kleine letters, cijfers, symbolen. Mix en match per doelsysteem. Dit klinkt triviaal totdat je een legacy-systeem raakt dat afwijst & Omdat iemands ontsmettingslaag uit het 2009-tijdperk erin stikt, of een Wi-Fi-routerfirmware die symbolen geruisloos afkapt. Ik heb een keer 40 minuten gebrand om een "foute wachtwoord" te debuggen op een hostingpaneel van een klant voordat ik hun formulier realiseert dat ze zijn gestript < en > op verzenden maar niet bij het maken van een account. Nu schakel ik gewoon symbolen voor chagrijnige systemen en voeg ik vier tekens van lengte toe om te compenseren. De entropie-wiskunde werkt op bijna dezelfde plek, en er breekt niets.

dubbelzinnige karakters uitsluiten

de Il1| en O0o probleem Als je &#39; ooit een wachtwoord van het ene scherm leest en het in een ander typt - een TV, een serverconsole via IPMI, een router setup pagina, een collega die het hardop voorleest tijdens een gesprek - dubbelzinnige glyphs zijn ellende Is dat een hoofdletter I of een kleine letter l of een pijp? hangt af van het lettertype, en het lettertype verraadt je altijd De uitsluit-dubbelzinnige toggle laat de gebruikelijke verdachten uit de pool vallen Je verliest een kleine hoeveelheid entropie per personage - gemakkelijk te herstellen door een of twee tekens van lengte toe te voegen - en je krijgt nooit meer dat squinting-at-a-monospace-font argument voor alles wat met de hand wordt getypt, flip ik dit zonder uitzondering.

Live kracht en entropie feedback

Terwijl u lengte- en tekensets aanpast, wordt de sterktemeter onmiddellijk bijgewerkt met een echte entropieschatting - niet de naïeve &quot; heeft een symbool, moet sterk zijn&quot; scoren dat cijfers P@ssw0rd! als uitstekend. De meter geeft de werkelijke keyspace weer: de grootte van de charset die is verhoogd tot de lengte, uitgedrukt in bits. Dit maakt van de abstracte wiskunde iets dat je kunt voelen. Sleep de lengteschuifregelaar en kijk hoe de bits klimmen; schakel de symbolen uit en kijk precies wat het kost. Zodra je 16 willekeurige personages hebt gezien die 10 karakters van geforceerde complexiteit overtreffen, blijft de les beter dan welk beleidsdocument ooit is beheerd.

bulkgeneratie

20 wachtwoorden nodig voor een batch serviceaccounts, een vloot routers of het zaaien van een team&#39;s inloggegevensrotatie? Genereer ze in één keer en kopieer de partij. Ze zijn allemaal onafhankelijk afkomstig van de CSPRNG - there&#39; is geen sequentierelatie tussen hen, dus wetende dat de een je niets vertelt over de volgende. Ik gebruik dit bij het inrichten: één wachtwoord per .env Geheim, per databasegebruiker, per referentie van de werkrijwerker, in één keer gegenereerd en rechtstreeks in de kluis geplakt. Het verslaat het alternatief dat ik mensen heb zien doen, wat één goed wachtwoord genereert en vervolgens negen keer met de hand "variëren" met de hand. Dat is één wachtwoord met negen kostuums.

100% clientzijde - Niets verlaat ooit uw browser

Alles draait in uw browser Het wachtwoord wordt gegenereerd door JavaScript op uw machine, weergegeven op uw machine en gekopieerd van uw machine Geen API-aanroep, geen analysegebeurtenis die de waarde draagt, geen server die het kon registreren Don&#39; t geloof me op mijn woord - open DevTools, bekijk het tabblad Netwerk en hamer op de genereerknop Niets vuurt Dit is hetzelfde architectuurprincipe achter elke tool op Toolz.dev en I&#39; hebben geschreven over waarom het &#39; is niet onderhandelbaar in Mijn bericht over gegevensprivacy in online tools. Een wachtwoordgenerator online die uw wachtwoord via een server omkeert, is geen beveiligingstool. Het is een inzamelpunt.

Hoe de wachtwoordgenerator te gebruiken

Stap 1: Open het gereedschap

Ga naar de Wachtwoordgenerator. Geen account, geen aanmeldingsmuur, geen labyrint met cookie-toestemming voordat u op een knop kunt klikken Het laadt, het werkt Als u &#39; op een machine zit, vertrouwt u &#39;t volledig - hotel businesscentrum, geleende laptop - onthoud dat de browser zelf uw vertrouwensgrens is: de tool won&#39; verzendt niets, maar een keylogger op de host doet &#39; Het maakt niet uit wiens JavaScript de string genereerde.

Stap 2: Stel uw lengte in

Standaard is een gezond uitgangspunt, maar sleep het naar minimaal 16 voor alles wat er toe doet en 24+ voor alles wat een wachtwoordbeheerder opslaat Lengte is de grootste hefboom die je hebt Als het doelsysteem een maximum afdwingt, gebruik dan elk teken dat het toestaat - er is geen prijs voor het achterlaten van entropie op tafel.

Stap 3: Kies tekensets

Laat alle vier de sets aan, tenzij het doelsysteem bezwaar maakt Schakel symbolen uit voor oudere formulieren en firmware die ze verkeerd verwerken; draai de optie uitsluiten-dubbelzinnig om als een mens het wachtwoord ooit met de hand zal transcriberen Bekijk de sterktemeter terwijl u schakelt - deze laat u precies zien wat elke keuze kost of bits koopt.

Stap 4: genereren, kopiëren, opslaan

Klik op genereren, klik op kopiëren, plak het direct in uw wachtwoordbeheerder - niet in een tekstbestand, niet in een Slack DM voor uzelf, niet op een plakbriefje dat uw beschaving zal overleven Regenereer zo vaak als u wilt; elke klik is een nieuwe onafhankelijke trekking Als u een batch nodig heeft, gebruik dan de bulkmodus en sla ze allemaal onmiddellijk op in het account, voordat u vergeet welke welke is. I&#39; heb die fout gemaakt Eenmaal.

Wat maakt een wachtwoord eigenlijk sterk? De entropie wiskunde

Kracht gaat niet over het kijken naar een smokkel. Het is ongeveer zo groot als de hooiberg die een aanvaller moet zoeken, en we meten die hooiberg in stukjes entropie.

De formule is eenvoudig. Als uw wachtwoord is length tekens die willekeurig zijn getekend uit een tekenset van grootte charset, het aantal mogelijke wachtwoorden is charset^lengthen de entropie in bits is:

entropy = log2(charset^length) = length × log2(charset)

Elke extra bit verdubbelt de zoekruimte. Uitgewerkte voorbeelden:

  • 12 kleine letters: Charset 26, log2(26) ≈ 4,70, dus 12 × 4,70 ≈ 56 bits. ongeveer 7,2 × 10^16 mogelijkheden. Ongemakkelijk tegen moderne GPU-rigs die snelle hashes kraken.
  • 16 tekens, volledige tekens (26 + 26 + 10 + ~10 symbolen ≈ 94, maar noem het 95 afdrukbare ASCII): log2(94) ≈ 6,55, dus 16 × 6,55 ≈ 105 bits. Dat&#39;s ongeveer 3,7 × 10^31 mogelijkheden - een half quintiljoen keer de 56-bits ruimte.
  • 24 tekens, volledige tekens:157 bits. Op dat moment is de beperkende factor de hashing van de service, niet uw wachtwoord.

Merk op wat de formule beloont: lengte vermenigvuldigt, complexiteit duwt alleen de logterm Van kleine letters naar volledige tekent log2 (tekenset) van 4,70 naar 6,55 - leuk, ongeveer 39% meer bits per teken Maar door de lengte te verdubbelen verdubbelt u de bits ronduit Dit is de reden waarom een kleine letter wachtwoord van 20 tekens (94 bits) een 12 tekens lang alles-soep wachtwoord (79 bits) verslaat Lengte wint. I &#39; zal sterven op deze heuvel.

Een cruciaal voorbehoud: de formule geldt alleen als er tekens worden getekend uniform willekeurig. Een door mensen uitgekozen wachtwoord heeft veel minder entropie dan de lengte doet vermoeden, omdat mensen kiezen uit een kleine, voorspelbare subset: woordenboekwoorden, toetsenbordwandelingen, datums, namen. Crackers don&#39;t forceer brute de volledige sleutelruimte; ze lopen op waarschijnlijkheidsgeordende woordenlijsten met mangelregels. Sumon1985@ Is geen zoekprobleem van 10 tekens. Het is een eerste-plus-jaar zoekprobleem, en die ruimte is minuscuul.

Uniforme willekeur is waar de RNG van belang is. Hier is de verkeerde manier en de juiste manier in JavaScript:

// WRONG — predictable PRNG, never for secrets
const bad = chars[Math.floor(Math.random() * chars.length)];

// RIGHT — CSPRNG via Web Crypto
const buf = new Uint32Array(1);
crypto.getRandomValues(buf);
const good = chars[buf[0] % chars.length];

Math.random() is een statistische PRNG: boete voor het schudden van een afspeellijst, catastrofaal voor geheimen, omdat de interne toestand kan worden hersteld van waargenomen outputs. crypto.getRandomValues() Trekt uit de OS-entropiepool en is ontworpen om onvoorspelbaar te zijn, zelfs voor een waarnemer die andere uitgangen ziet.

Zelfs het "rechtse" voorbeeld hierboven heeft een subtiele fout die het waard is om te weten: Modulo-bias. Als je charset-grootte niet gelijkmatig 2^32 deelt, buf[0] % chars.length maakt tekens met een lage index iets waarschijnlijker Voor een set van 94 tekens is de bias klein, maar een zorgvuldige implementatie maakt gebruik van afstotingssampling - gooi waarden weg boven het grootste veelvoud van de tekensetgrootte en teken opnieuw - dus elk teken is precies even waarschijnlijk. It&#39; is een oplossing van twee regels, en it&#39; is het soort detail dat een echte generator scheidt van een gekopieerd geplakt fragment.

Ten slotte komen de normen overeen met de wiskunde. NIST SP 800-63B, de Amerikaanse federale richtlijn voor digitale identiteit, zegt dat verificateurs de voorkeur moeten geven aan lengte boven compositieregels (die "één hoofdletter, één symbool" vereisten aantoonbaar duwen in de richting van voorspelbare patronen), zou moeten nee Forceer periodieke wachtwoordrotatie zonder bewijs van compromissen en moet nieuwe wachtwoorden screenen op lijsten met bekende wachtwoorden. de OWASP-authenticatie-spiekbriefje Wijst dezelfde richting: Ondersteuning van lange wachtwoorden, laat alle afdrukbare tekens toe, inclusief spaties, controleer het inbreukcorpora en koppel wachtwoorden met MFA en tariefbegrenzing in plaats van complexiteitstheater. Wanneer de normalisatie-instanties en de rekenkunde beide zeggen "maak het lang en willekeurig" is het debat voorbij.

Veelvoorkomende gebruiksgevallen

Nieuwe serviceaanmeldingen

Elk nieuw account krijgt een vers, uniek willekeurig wachtwoord - that&#39; s de hele discipline in één zin Credential stuffing, de aanval die mijn client heeft gekregen&#39; s WordPress site, werkt alleen omdat mensen wachtwoorden hergebruiken: een inbreuk op een vergeten forum wordt een sleutel tot je e-mail Als elke aanmelding zijn eigen willekeurige tekenreeks van 20+ tekens uit de generator krijgt, zit daar ergens een inbreuk in De workflow duurt tien seconden: genereer op Toolz.dev/tools/wachtwoord-generator, plakken in het aanmeldingsformulier, opslaan in de wachtwoordbeheerder De taak van het wachtwoord&#39; is om niet te onthouden Dat voelde vroeger als een bug voor mij. It&#39; is de functie - alles wat je je kunt herinneren, kan een woordenlijst voorspellen.

WordPress-beheerders en databasegegevens

Deze is persoonlijk. Na die pharma-spam opruimen, begint mijn WordPress-verhardingschecklist met inloggegevens, geen plug-ins: een willekeurig 24+ tekens beheerderswachtwoord, een ander willekeurig wachtwoord voor elke extra beheerdersgebruiker, een willekeurige beheerder DB_PASSWORD volgens wp-config.php, en willekeurige zouten. Het databasewachtwoord vooral - I&#39; hebben sites gecontroleerd waar het de sitenaam plus & quot;123&quot; was, zittend in een voor iedereen leesbare back-up van wp-config.php. WordPress-sites worden geraakt door domme, meedogenloze automatisering; wp-login.php en xmlrpc.php Zie inlogpogingen binnen enkele uren nadat een site live gaat. Domme automatisering wordt verslagen door precies één ding: wachtwoorden die niet in een woordenlijst staan. Willekeurige strings, door constructie, zijn niet.

API-sleutels, geheimen en .env-bestanden

Wanneer I&#39;m een Laravel- of Express-project steigert en een webhook-ondertekeningsgeheim, een cron-eindpunttoken of een eenmalig gedeeld geheim tussen twee services nodig heeft, genereer ik een lange willekeurige reeks - 32 tot 64 tekens, soms symbolen uit als het &#39; zal in een URL leven - en deze in neerzetten .env. Voor identifiers moet ik uniek zijn, maar niet geheim, dat is een ander hulpmiddel: de UUID-generator dekt die baan. En als je controleert wat er eigenlijk in een token staat, heeft een service je overhandigd, de JWT-decoder Zal het client-side uitpakken. meer over die hele workflow in mijn Handleiding voor coderingshulpmiddelen. De regel die ik volg: geheimen worden gegenereerd, nooit uitgevonden en nooit hergebruikt tussen omgevingen. Vraag me hoe ik dat heb geleerd. (Stasten van servers. drie van hen.)

Gedeelde teamaccounts en wachtwoordmanagers

Sommige accounts moeten echt worden gedeeld - het bedrijf Twitter, een registrar login, die ene SaaS die per stoel oplaadt zoals het &#39; het afdrukken van geld Gedeelde inloggegevens zijn waar door mensen uitgevonden wachtwoorden het slechtst worden, omdat ze optimaliseren voor & quot; eenvoudig om een collega te vertellen over een gesprek.&quot; De oplossing is een willekeurig gegenereerd wachtwoord dat is opgeslagen in een gedeelde wachtwoordbeheerderkluis, dus niemand hoeft het ooit te spreken, typen of onthouden. Wanneer iemand het team verlaat, regenereer en update dan de kluisinvoer - een klus van twee minuten in plaats van een lastig beveiligingsincident Bulkgeneratie helpt hier: roteer elke gedeelde inlog in één keer in plaats van jezelf te beloven en rest I9 te krijgen.

Wifi-wachtwoorden

Router setup is het klassieke, niet-dubbelzinnige scenario: you&#39;ll typ dit wachtwoord op telefoontoetsenborden, smart-tv's met een directional-pad-toetsenbord en een gast&#39;s-laptop terwijl ze over je schouder zweven. Ik genereer 20+ tekens, symbolen uit, dubbelzinnige tekens uitgesloten - letters en cijfers alleen Nog steeds veel sterker dan de straatnaam-plus-jaar die de meeste thuisnetwerken draaien, omdat WPA2-handdrukken offline kunnen worden vastgelegd en gekraakt waar de pogingspercentages enorm zijn. De entropie wiskunde doet dat &#39; gewoon Wi-Fi.&quot; 9 logboekje 2 is nog steeds een letter-en cho-en 6-teken per.

Willekeurige wachtwoorden versus wachtwoordzinnen versus menselijke patronen

Drie manieren waarop mensen wachtwoorden maken. Slechts twee van hen zijn verdedigbaar.

toegang Entropie op typische lengte gedenkwaardigheid typen op mobiel het beste voor
Willekeurige string (generator, 16-24 tekens, volledige tekens) ~105-157 bits Effectief nul - dat en#39; is prima pijnlijk, maar je plakt van een manager Alles wat een wachtwoordmanager opslaat: accounts, DB-creds, API-geheimen
Diceware wachtwoordzin (5-6 willekeurige woorden) ~64-77 bits (12,9 bits/woord uit een lijst van 7.776 woorden) Echt goed Makkelijk - echte woorden, weinig symbolen Het handvol dat u moet onthouden: manager hoofdwachtwoord, OS-login, schijfversleuteling
Door de mens uitgevonden patroon (Name+Year!, toetsenbordwandelingen) Ziet eruit als 50+ bits, gedraagt zich als 20-30 tegen woordenlijsten Goed, bedrieglijk kalm niets. deze met pensioen.

Mijn standpunt: Willekeurige tekenreeksen voor alles wat je wachtwoordmanager opslaat, een wachtwoordzin voor Diceware voor de twee of drie geheimen die in je hoofd moeten leven, en door mensen uitgevonden patronen voor helemaal niets. Het wachtwoordzin-versus-willekeurige debat verdampt meestal zodra je merkt dat ze verschillende taken dienen Een willekeurige tekenreeks van 24 tekens met 157 bits is wiskundig sterker dan een wachtwoordzin van 6 woorden met 77 bits - maar jij &#39; zal de willekeurige nooit uit het geheugen typen, en jij &#39; vergeet de wachtwoordzin nooit Dus gebruik ze allemaal waar ze wint De enige regel met wachtwoordzinnen: de woorden moeten zijn Willekeurig geselecteerd uit een woordenlijst (doe of csprng), niet door jou gekozen. correct-horse-battery-staple Gekozen omdat je de strip leest heeft bijna-nul-entropie. Vier woorden die met echte dobbelstenen worden gegooid, hebben 51,7 bits, precies zoals geadverteerd.

Veelgestelde vragen

Hoe lang moet een wachtwoord in 2026 zijn?

Ten minste 16 tekens voor alles wat ertoe doet, en 24 of meer wanneer een wachtwoordmanager het onthouden doet. NIST SP 800-63B benadrukt de lengte boven de compositieregels, en de entropie-wiskunde ondersteunt het: een willekeurig wachtwoord van 16 tekens vol characts draagt ​​ongeveer 105 bits, comfortabel voorbij praktische brute kracht. Als een site je korter maakt, gebruik dan elk teken dat het toestaat en schakel daar twee-factor-authenticatie in.

Zijn online wachtwoordgeneratoren veilig te gebruiken?

Zij&#39; zijn veilig als - en alleen als - ze volledig aan de clientzijde draaien met een cryptografisch beveiligde RNG De Toolz.dev generator maakt wachtwoorden in uw browser met de Web Crypto API en verzendt deze nooit; u kunt verifiëren door het tabblad Netwerk te bekijken tijdens het genereren, waarbij geen verzoek wordt geactiveerd Vermijd elke generator die wachtwoorden op een server produceert, omdat u &#39; vertrouwt op een vreemde&#39;s logt met uw geheimen.

Is een wachtwoordzin beter dan een willekeurig wachtwoord?

Ze winnen bij verschillende banen Een willekeurige string van 24 tekens is wiskundig sterker, maar je kunt & # 39; t memoriseren - perfect voor opslag van wachtwoordbeheerders Een diceware-wachtwoordzin van 5-6 woorden draagt 64-77 bits en is echt gedenkwaardig - perfect voor het hoofdwachtwoord zelf, je OS-login en schijfversleuteling Gebruik willekeurige strings voor alles wat is opgeslagen, een wachtwoordzin voor de paar geheimen die in je hoofd moeten leven.

Hoe creëert de generator willekeur?

Het roept crypto.getRandomValues() aan vanuit de webcrypto-API, een cryptografisch veilige pseudo-willekeurige nummergenerator die wordt gezaaid door de entropiepool van uw besturingssysteem. In tegenstelling tot Math.random(), kan de uitvoer ervan niet worden voorspeld uit eerder waargenomen waarden, wat de eigenschap is waarvan een wachtwoord fundamenteel afhankelijk is. Zorgvuldige implementaties vermijden ook modulo-bias, dus elk personage in de door u gekozen set is precies even waarschijnlijk.

Moet ik mijn wachtwoorden om de 90 dagen wijzigen?

Nee - niet volgens een schema NIST SP 800-63B raadt specifiek verplichte periodieke rotatie af, omdat gedwongen veranderingen mensen in de richting van incrementele patronen zoals Wachtwoord1, Wachtwoord2 duwen die aanvallers eerst proberen Een wachtwoord wijzigen wanneer there&#39; s een werkelijke reden: de service is geschonden, u hebt deze per ongeluk blootgelegd, u hebt deze op een niet-vertrouwde machine getypt, of iemand met gedeelde toegang verlaat het team.

Heb ik echt symbolen nodig in mijn wachtwoord?

Niet zoveel als de aanmeldingsformulieren aandringen Symbolen verhogen de entropie per teken van ongeveer 5,95 bits (letters plus cijfers) naar ongeveer 6,55 bits (volledige afdrukbare set) - handig, maar twee extra tekens van lengte kopen meer dan symbolen. Als een verouderd systeem of router symbolen verkeerd verwerkt, schakel ze dan uit en voeg lengte toe. Een alfanumeriek wachtwoord van 20 tekens verslaat elke keer een symboolgeladen wachtwoord van 14 tekens.

Kan een wachtwoord dat in mijn browser wordt gegenereerd, worden onderschept?

Niet door de tool zelf - een client-side generator maakt geen netwerk verzoek met het wachtwoord, dus er is niets onderweg te onderscheppen De realistische risico's leven op uw eigen apparaat: malware, keyloggers, of een gecompromitteerde browser extensie met paginatoegang Houd uw machine en extensies schoon, plak gegenereerde wachtwoorden rechtstreeks in een wachtwoordbeheerder, en vermijd het genereren van inloggegevens op computers die u don&#39; t controle.

Wat is het sterkste wachtwoord dat ik kan maken?

Praktisch: de langste volledig willekeurige tekenreeks die het doelsysteem accepteert, gegenereerd met een CSPRNG met behulp van alle vier de tekensets. Bij 32 tekens van de volledige tekenset bent u &#39; zijn meer dan 200 bits, waarbij het wachtwoord niet langer de zwakste link is - de service &#39; hashing, sessieafhandeling en beveiliging van uw apparaat zijn belangrijker. Het najagen van bits die verder gaan dan decoratie; besteed in plaats daarvan de moeite aan het inschakelen van MFA en unieke wachtwoorden.

Is het veilig om mijn browser mijn wachtwoorden te laten opslaan?

Veiliger dan het hergebruiken van wachtwoorden, minder capabel dan een toegewijde manager. Chrome-, Firefox- en Safari-versleuteling versleutelen opgeslagen referenties achter uw OS-login en synchroniseren ze via versleutelde kanalen, die comfortabel een spreadsheet of een herhaald wachtwoord verslaat. Een toegewijde manager voegt de dingen toe die browsers overslaan: toegang tot cross-browsers, veilig delen met een team, bewaking van inbreuken en opslag voor niet-wachtwoordgeheimen zoals herstelcodes en API-sleutels.

Wat zijn de meest voorkomende wachtwoorden die aanvallers het eerst proberen?

Lekke wachtwoordenlijsten, geen brute kracht Kraakgereedschappen open met de grootste treffers van elke inbreuk - 123456, wachtwoord, qwerty - dan toetsenbordwandelingen, jaren, koosnamen en woordenboekwoorden met een aangeplakte & quot;123!&quot; of &quot;@&quot; swap Elk door mensen uitgevonden patroon staat al in die woordenlijsten, en dat is precies de reden waarom een willekeurig gegenereerde string, die helemaal geen patroon volgt, de hele eerste golf van elke aanval omzeilt.

Genereer er nu één - denk er dan nooit meer over na

De beste wachtwoordworkflow is saai. Open de Wachtwoordgenerator, Sleep de lengte omhoog, genereer, sla op in je manager, ga verder met je leven. Geen slimheid, geen geheugensteuntjes, geen geboortejaren als vermomming. Elk uniek wachtwoord, elk willekeurig, geen van hen leeft in je hoofd. De dinsdag die ik besteedde aan het schrapen van pharma-spam uit de themabestanden van een klant, was precies te voorkomen door deze gewoonte van tien seconden.

Als u een hele stapel beveiligt, zijn de buren één tab verwijderd: de Hash-generator Voor controlesums en integriteitsverificatie, de UUID-generator voor identifiers die uniciteit nodig hebben in plaats van geheimhouding, en de JWT-decoder voor het inspecteren van tokens zonder ze in een willekeurige site te plakken&#39; s backend Alle client-kant, hetzelfde als de generator - de redenering achter die architectuur zit in de Gegevensprivacy-bericht, en de bredere toolkit-tour leeft in de Handleiding voor coderingshulpmiddelen.

Eén gewoonte, tien seconden, echte wiskunde erachter. Dat is de hele pitch.


Comments

0 comments

0/2000 characters

No comments yet. Be the first to share your thoughts!