Segue o conselho abaixo NIST SP 800-63B, que abandonou as regras de composição obrigatórias e forçou a rotação em favor da extensão e da triagem contra senhas violadas.
Em algum lugar por volta de 2020, durante meus anos de WP Adminify, passei uma terça-feira muito longa limpando um site WordPress client' s que estava servindo silenciosamente spam pharma para o Googlebot por três semanas O ponto de entrada era ' t uma vulnerabilidade de plugin Era & #39; t um dia zero Era a conta de administrador - nome de usuário admin, senha Sumon1985@. O primeiro nome e o ano de nascimento do proprietário do site, com um @ para satisfazer a regra "personagem especial". Um bot de credenciais entrou direto wp-login.php. Os registros de acesso mostraram 11.000 tentativas de login ímpares durante quatro dias antes de um pousar. Limpar o código injetado dos arquivos do tema e o wp_options A mesa me levou quase um fim de semana.
Esse trabalho mudou a forma como penso sobre senhas Não porque o ataque foi sofisticado - foi o oposto de sofisticado Era um script martelando um formulário de login com uma lista de palavras, e uma senha inventada por humanos ficava exatamente onde a lista de palavras esperava que os humanos fossem terríveis na aleatoriedade Achamos P@ssw0rd2024! é inteligente. Cada dicionário de cracking na Terra tem esse padrão em suas primeiras milhares de entradas, completo com as substituições leetspeak e o sufixo do ano.
Admito meus próprios pecados aqui também. Para um período embaraçoso dos meus dias de Laravel, reutilizei a mesma senha em três servidores de preparo porque "eles estão apenas em preparação, ninguém se importa". Então uma dessas caixas acabou com uma cópia dos dados de produção para uma sessão de depuração, e percebi que estava protegendo os registros reais do usuário com uma senha, eu também digitei em uma sessão de visualização de equipe em alguns pontos. Nada de ruim aconteceu. Isso foi sorte, não competência. Parei de inventar senhas inteiramente depois disso.
Então EU construí um gerador de senha em Toolz.dev, e ele faz a única coisa que importa: ele tira o humano do loop Este guia cobre como usar um gerador de senha on-line corretamente, a matemática de entropia que separa uma senha forte de uma decorativa, e quando uma corda aleatória bate uma senha - com números reais, não vibrações.
tl;dr: Pare de inventar senhas - os humanos são previsivelmente ruins nisso Use o Gerador de senhas Toolz.dev Para criar mais de 16 senhas aleatórias com um RNG criptograficamente seguro, inteiramente em seu navegador. Nada que você gera nunca sai do seu dispositivo, e o comprimento importa muito mais do que a ginástica de símbolos.
Principais características
Aleatoriedade criptograficamente segura
Este é o recurso que mais importa e aquele que ninguém olha. O gerador usa a web cripto API's crypto.getRandomValues() - um gerador de números pseudo-aleatórios criptograficamente seguro (CSPRNG) semeado pelo seu sistema operacional & #39; s entropy pool - em vez de JavaScript' s Math.random(). Essa distinção não é acadêmica. Math.random() É construído para demos de animação e rolagem de dados; sua saída pode ser prevista se um invasor observar valores suficientes, porque o algoritmo subjacente (XORShift128+ na V8) nunca foi projetado para resistir à previsão. Um csprng é. Quando o objetivo de uma senha é que ninguém consegue adivinhar, a fonte de aleatoriedade é a base em que tudo o mais se encontra. Eu vi "Gerador de senhas" trechos no Stack Overflow usando Math.random() com centenas de votos positivos. Não copie isso.
Comprimento de até 128 caracteres
O controle deslizante vai de curto e arriscado para 128 caracteres de ruído de linha pura Para qualquer coisa que um gerenciador de senhas vai lembrar para você, EU gero 24 a 32 caracteres e nunca pensar sobre isso novamente Para sistemas com tampas de comprimento apertado - alguns bancos ainda tampar em 16 ou 20, que lhe diz algo sobre o seu backend - você discá-lo para baixo para o que o campo aceita Cada personagem que você adicionar multiplica o atacante & #39; s trabalho pelo tamanho do seu conjunto de caracteres Passando de 12 para 16 caracteres com um conjunto de caracteres completo adiciona cerca de 26 bits de entropia, que é a diferença entre " caro para crack & quot; e & quot; não acontecendo antes do sol queima. " Comprimento é a atualização de segurança mais barata que existe.
Conjunto de personagens alterna
Quatro interruptores independentes: maiúsculas, minúsculas, dígitos, símbolos. Misture e combine por sistema de destino. Isso parece trivial até você atingir um sistema legado que rejeita & Porque a camada de higienização de 2009 eras de alguém a sufoca ou um firmware do roteador Wi-Fi que trunca silenciosamente os símbolos. Certa vez, queimei 40 minutos depurando uma "senha errada" no painel de hospedagem de um cliente antes de perceber que seu formulário era despojado < e > No envio, mas não na criação da conta. Agora eu apenas desligo os símbolos para sistemas com rancor e adiciono quatro caracteres de comprimento para compensar. A matemática da entropia funciona quase no mesmo lugar e nada quebra.
excluir caracteres ambíguos
o Il1| e O0o problema. Se você & #39; nunca vai ler uma senha fora de uma tela e digitá-lo em outra - uma TV, um console de servidor sobre IPMI, uma página de configuração do roteador, um colega lendo em voz alta em uma chamada - glifos ambíguos são miséria Isso é um I maiúsculo ou um l minúsculo ou um pipe Depende da fonte, e a fonte sempre trai você O toggle exclude-ambíguo deixa cair os suspeitos habituais do pool Você perde uma pequena quantidade de entropia por caractere - facilmente recuperado pela adição de um ou dois caracteres de comprimento - e você ganha nunca mais ter aquele argumento squinting-at-a-monoespaço-fonte Para qualquer coisa digitada à mão, EU inverto isso sem exceção.
Viva o feedback da força e da entropia
À medida que ajusta o comprimento e os conjuntos de caracteres, o medidor de força actualiza instantaneamente com uma estimativa de entropia real - não o ingénuo & quot; tem um símbolo, deve ser forte & quot; marcando essas notas P@ssw0rd! como excelente. O medidor reflete o espaço real: o tamanho do charset elevado para o comprimento, expresso em bits. Isso transforma a matemática abstrata em algo que você pode sentir. Arraste o controle deslizante de comprimento e observe os bits subirem; desligue os símbolos e veja exatamente o que custa. Depois de ver 16 personagens aleatórios superando 10 caracteres de complexidade forçada, a lição fica melhor do que qualquer documento de política já gerenciado.
geração em massa
Precisa de 20 senhas para um lote de contas de serviço, uma frota de roteadores ou semear uma equipe e #39; rotação de credenciais? Gere-os em uma passagem e copie o lote Cada um é desenhado independentemente do CSPRNG - there' não há relação de sequência entre eles, então saber que um não lhe diz nada sobre o próximo Eu uso isso ao provisionar: uma senha por .env Secret, por usuário do banco de dados, por credencial de trabalhador de fila, gerado em um único sessão e colado diretamente no cofre. É a alternativa que eu vi as pessoas fazerem, que é gerar uma boa senha e, em seguida, "variando" à mão nove vezes. Essa é uma senha com nove fantasias.
100% do lado do cliente - nada sai do seu navegador
Tudo é executado no seu navegador A senha é gerada por JavaScript na sua máquina, exibida na sua máquina e copiada da sua máquina Sem chamada de API, sem evento de análise carregando o valor, sem servidor que poderia registrá-lo Don & #39; t tomar a minha palavra para ele - abrir DevTools, assistir a guia Rede, e martelar o botão gerar Nada dispara Este é o mesmo princípio de arquitetura por trás de cada ferramenta em Toolz.dev, e I & #39; v escrito sobre por que ele & #39; s não negociável em Minha postagem sobre privacidade de dados em ferramentas online. Um gerador de senhas on-line que faz ida e volta em sua senha por meio de um servidor não é uma ferramenta de segurança. É um ponto de coleta.
Como usar o gerador de senhas
Passo 1: Abra a ferramenta
Dirija-se ao gerador de senha. Nenhuma conta, nenhuma parede de inscrição, nenhum labirinto de consentimento de cookies antes que você possa clicar em um botão Ele carrega, funciona Se você & #39; estiver em uma máquina que você não & #39; t confiar totalmente - centro de negócios do hotel, laptop emprestado - lembre-se de que o navegador em si é o seu limite de confiança: a ferramenta won' t transmitir qualquer coisa, mas um keylogger no host does' t importa-se com cujo JavaScript gerou a string.
Passo 2: defina o comprimento
O padrão é um ponto de partida são, mas arraste-o para pelo menos 16 para qualquer coisa que importa e 24+ para qualquer coisa que um gerenciador de senha armazena Comprimento é a única maior alavanca que você tem Se o sistema de destino impõe um máximo, use todos os caracteres que ele permite - não há prêmio para deixar entropia na mesa.
Passo 3: Escolha os conjuntos de caracteres
Deixe todos os quatro conjuntos ligados, a menos que o sistema de destino se oponha Alternar símbolos desligados para formulários legados e firmware que os manipulam incorretamente; inverta a opção excluir ambígua se um ser humano algum dia transcrever a senha manualmente Assista ao medidor de força enquanto você alterna - ele mostra exatamente quanto custa cada escolha ou compra em bits.
Etapa 4: gerar, copiar, armazenar
Clique em gerar, clique em copiar, cole-o diretamente no seu gerenciador de senhas - não em um arquivo de texto, não em um Slack DM para você mesmo, não em um bilhete adesivo que sobreviverá à sua civilização Regenere quantas vezes quiser; cada clique é um novo sorteio independente Se você precisar de um lote, use o modo em massa e armazene cada um em sua conta imediatamente, antes de esquecer qual é qual. I & #39; cometi esse erro Uma vez.
O que torna uma senha realmente forte? A matemática da entropia
A força não é parecer atrapalhado. É sobre o tamanho do palheiro que um invasor deve pesquisar, e medimos o palheiro em pedaços de entropia.
A fórmula é simples. Se sua senha for length Personagens desenhados uniformemente aleatoriamente a partir de um conjunto de caracteres de tamanho charset, o número de senhas possíveis é charset^length, e a entropia em bits é:
entropy = log2(charset^length) = length × log2(charset)
Cada bit adicional dobra o espaço de pesquisa. Exemplos funcionados:
- 12 letras minúsculas: Charset 26, log2(26) ≈ 4,70, então 12 × 4,70 ≈ 56 bits. Aproximadamente 7,2 × 10^16 possibilidades. Desconfortável contra equipamentos modernos de GPU quebrando hashes rápidos.
- 16 caracteres, charset completo (26 + 26 + 10 + ~10 símbolos ≈ 94, mas chame-o de 95 ASCII para impressão): log2(94) ≈ 6,55, então 16 × 6,55 ≈ 105 bits. Isso e#39; é cerca de 3,7 × 10^31 possibilidades - meio quintilhão vezes o espaço de 56 bits.
- 24 caracteres, charset completo: ≈ 157 bits. Nesse ponto, o fator limitante é o hash do serviço, não sua senha.
Observe o que a fórmula recompensa: o comprimento se multiplica, a complexidade apenas empurra o termo log. Passar de minúsculas apenas para charset completo levanta log2 (charset) de 4,70 para 6,55 - bom, cerca de 39% mais bits por caractere Mas dobrar o comprimento dobra os bits completamente É por isso que uma senha minúscula de 20 caracteres (94 bits) bate uma senha de sopa tudo de 12 caracteres (79 bits).O comprimento ganha.I & #39; vai morrer nesta colina.
Uma ressalva crucial: a fórmula só vale se os personagens forem desenhados uniformemente ao acaso. Uma senha escolhida por humanos tem muito menos entropia do que seu comprimento sugere, porque os humanos escolhem entre um subconjunto minúsculo e previsível - palavras de dicionário, passeios no teclado, datas, nomes. Os crackers não fazem & #39; t força bruta em todo o espaço de teclas; eles andam em listas de palavras ordenadas por probabilidade com regras de mutilação. Sumon1985@ Não é um problema de pesquisa de 10 caracteres. É um problema de pesquisa de mais um ano de nome, e esse espaço é minúsculo.
A aleatoriedade uniforme é onde o RNG importa. Aqui está o caminho errado e o caminho certo em JavaScript:
// WRONG — predictable PRNG, never for secrets
const bad = chars[Math.floor(Math.random() * chars.length)];
// RIGHT — CSPRNG via Web Crypto
const buf = new Uint32Array(1);
crypto.getRandomValues(buf);
const good = chars[buf[0] % chars.length];
Math.random() É uma estatística PRNG: multa por embaralhar uma lista de reprodução, catastrófica para segredos, porque seu estado interno pode ser recuperado das saídas observadas. crypto.getRandomValues() Extrai do pool de entropia do SO e foi projetado para ser imprevisível até mesmo para um observador que vê outras saídas.
Até o exemplo "certo" acima tem uma falha sutil que vale a pena saber: viés do módulo. Se o tamanho do seu charset não dividir uniformemente 2^32, buf[0] % chars.length torna os caracteres de baixo índice um pouco mais prováveis Para um conjunto de 94 caracteres o viés é minúsculo, mas uma implementação cuidadosa usa amostragem de rejeição - descarte valores acima do maior múltiplo do tamanho do conjunto de caracteres e desenhe novamente - então cada caractere é exatamente igualmente provável It' s uma correção de duas linhas, e it' s o tipo de detalhe que separa um gerador real de um trecho copiado.
Finalmente, os padrões concordam com a matemática. NIST SP 800-63B, a diretriz federal de identidade digital dos EUA, diz que os verificadores devem favorecer o comprimento sobre as regras de composição (aqueles "um maiúsculo, um símbolo" exige comprovadamente os usuários em direção a padrões previsíveis), deve não Força a rotação periódica de senha sem evidência de concessão e deve selecionar novas senhas em relação a listas de senhas conhecidas. o Folha de dicas de autenticação OWASP Aponta na mesma direção: apoie senhas longas, permita todos os personagens imprimíveis, incluindo espaços, verifique os corpos de violação e emparelhe senhas com MFA e limitação de taxas em vez de teatro de complexidade. Quando os corpos dos padrões e a aritmética dizem "torne-o longo e aleatório", o debate acabou.
Casos de uso comuns
Novas inscrições de serviço
Cada nova conta recebe uma senha aleatória nova e única - que & #39; s toda a disciplina em uma frase Enchimento de credenciais, o ataque que obteve meu cliente & #39; s WordPress site, só funciona porque as pessoas reutilizam senhas: uma violação em algum fórum esquecido torna-se uma chave para o seu e-mail Se cada inscrição recebe sua própria string aleatória de 20 + caracteres do gerador, uma violação em qualquer lugar está contido lá O fluxo de trabalho leva dez segundos: gerar em Toolz.dev/tools/password-gerator, colar no formulário de inscrição, salvar para o gerenciador de senhas A senha' s trabalho é ser imemorável Isso costumava parecer um bug para mim It' s o recurso - qualquer coisa que você pode lembrar, uma lista de palavras pode prever.
Credenciais de administrador e banco de dados do WordPress
Este é pessoal. Após essa limpeza de farma-spam, minha lista de verificação de Harden do WordPress começa com credenciais, não plugins: uma senha de administrador aleatória de mais de 24 caracteres, uma senha aleatória diferente para cada usuário administrador adicional, um aleatório DB_PASSWORD para wp-config.php, e sais aleatórios. A senha do banco de dados especialmente - I & #39; auditou sites onde era o nome do site mais & quot;123 & quot;, sentado em um backup legível por todos de wp-config.php. Os sites do WordPress são atingidos pela automação idiota e implacável; wp-login.php e xmlrpc.php Veja as tentativas de login poucas horas após o lançamento de um site. A automação burra é derrotada exatamente por uma coisa: senhas que não estão em nenhuma lista de palavras. Cordas aleatórias, por construção, não.
Chaves de API, segredos e arquivos .env
Quando I & #39; m andaime um projeto Laravel ou Express e precisa de um segredo de assinatura webhook, um token de endpoint cron, ou um segredo compartilhado one-off entre dois serviços, EU gero uma longa cadeia aleatória - 32 a 64 caracteres, às vezes símbolos fora se ele & #39;ll viver em um URL - e soltá-lo em .env. Para identificadores, preciso ser único, mas não secreto, essa é uma ferramenta diferente: o gerador de uuid cobre esse trabalho. E se você estiver verificando o que está realmente dentro de um token que um serviço lhe deu, o decodificador jwt Descompactará o lado do cliente. mais sobre todo esse fluxo de trabalho no meu Guia de ferramentas de codificação. A regra que eu sigo: os segredos são gerados, nunca inventados e nunca reutilizados entre os ambientes. Pergunte-me como aprendi isso. (Servidores de preparo. três deles.)
Contas de equipe compartilhadas e gerenciadores de senhas
Algumas contas têm genuinamente de ser partilhadas - a empresa Twitter, um login de registrador, aquele SaaS que cobra por assento como ele' s imprimindo dinheiro As credenciais compartilhadas são onde as senhas inventadas por humanos ficam piores, porque elas otimizam para o & quot; fácil dizer a um colega sobre uma chamada." A correção é uma senha gerada aleatoriamente armazenada em um cofre compartilhado do gerenciador de senhas, para que ninguém precise falar, digitar ou lembrar Quando alguém deixar a equipe, regenerar e atualizar a entrada do cofre - uma tarefa árdua de dois minutos em vez de um incidente de segurança estranho A geração em massa ajuda aqui: gire todas as credenciais compartilhadas de uma só vez de prometer a si mesmo e #39; chegará ao resto no próximo sprint Você ganhou ' t. Eu nunca fiz.
frases-chave wi-fi
A configuração do roteador é o cenário clássico de exclusão ambígua: você & #39; digite esta senha em teclados de telefone, smart TVs com teclado direcional e um laptop guest' s enquanto eles pairam sobre o ombro Gero mais de 20 caracteres, símbolos desligados, caracteres ambíguos excluídos - apenas letras e dígitos. Ainda muito mais forte do que o nome da rua mais ano mais home networks run, porque os handshakes WPA2 podem ser capturados e quebrados off-line onde as taxas de tentativa são enormes A entropia matemática não importa & #39; t que ele & #39; s " apenas Wi-Fi." Um conjunto de caracteres de letras e dígitos de 62 ainda dá log2 (62) 5,95 bits por caractere; 20 caracteres são ~ 119 bits. Ninguém é bruto-forçando isso, e seus convidados ainda podem digitá-lo em um minuto.
Senhas aleatórias vs frases de acesso vs padrões humanos
Três maneiras pelas quais as pessoas criam senhas. Apenas dois deles são defensáveis.
| aproximar-se | Entropia em comprimento típico | memorabilidade | digitando no celular | melhor para |
|---|---|---|---|---|
| String aleatória (gerador, 16-24 caracteres, charset completo) | ~105-157 bits | Efetivamente zero - isso e #39; está bem | doloroso, mas você cola de um gerente | Tudo o que um gerenciador de senhas armazena: contas, credibilidades de banco de dados, segredos da API |
| Frase de senha do Diceware (5-6 palavras aleatórias) | ~64-77 bits (12,9 bits/palavra de uma lista de 7.776 palavras) | genuinamente bom | Fácil - palavras reais, poucos símbolos | O punhado que você deve memorizar: Senha Mestra do Gerenciador, Login do SO, Criptografia de disco |
Padrão inventado por humanos (Name+Year!, teclados) |
Parece mais de 50 bits, se comporta como 20 a 30 contra listas de palavras | Bom, enganosamente | fácil | nada. aposentar estes. |
minha postura: Strings aleatórias para tudo que seu gerenciador de senhas armazena, uma senha do Diceware para os dois ou três segredos que precisam viver em sua cabeça e padrões inventados por humanos para nada. O debate senha-versus-aleatório evapora principalmente quando você percebe que eles servem trabalhos diferentes Uma cadeia aleatória de 24 caracteres a 157 bits é matematicamente mais forte do que uma frase-passe de 6 palavras a 77 bits - mas você' nunca digitará a aleatória da memória, e você' nunca esquecerá a frase-passe Portanto, use cada um onde ela ganha A única regra com frases-passe: as palavras devem ser selecionado aleatoriamente De uma lista de palavras (dados ou csprng), não escolhida por você. correct-horse-battery-staple Escolhido porque você lê o quadrinho tem entropia quase zero. Quatro palavras roladas com dados reais têm 51,7 bits, exatamente como anunciado.
Perguntas frequentes
Quanto tempo deve ser uma senha em 2026?
Pelo menos 16 caracteres para qualquer coisa que seja importante e 24 ou mais quando um gerenciador de senhas está fazendo a lembrança. O NIST SP 800-63B enfatiza o comprimento sobre as regras de composição, e a matemática da entropia faz o backup: uma senha aleatória de charset completo de 16 caracteres carrega aproximadamente 105 bits, confortavelmente além da força bruta prática. Se um site limitar você, use todos os caracteres que ele permite e ative a autenticação de dois fatores aí.
Os geradores de senha online são seguros para usar?
Eles' estão seguros se - e somente se - eles rodam inteiramente do lado do cliente com um RNG criptograficamente seguro O gerador Toolz.dev cria senhas em seu navegador com a API Web Crypto e nunca as transmite; você pode verificar assistindo a guia Rede enquanto gera, onde nenhuma solicitação dispara Evite qualquer gerador que produza senhas em um servidor, porque você' estaria confiando em um estranho' s registra seus segredos.
Uma senha é melhor que uma senha aleatória?
Eles ganham em trabalhos diferentes Uma cadeia aleatória de 24 caracteres é matematicamente mais forte, mas você pode' t memorizá-lo - perfeito para armazenamento de gerenciador de senhas Uma senha de 5-6 palavras de dados carrega 64-77 bits e é genuinamente memorável - perfeito para a senha mestra em si, seu login do SO e criptografia de disco Use cadeias aleatórias para tudo armazenado, uma senha para os poucos segredos que devem viver em sua cabeça.
Como o gerador cria aleatoriedade?
Ele chama Crypto.getRandomValues() da Web Crypto API, um gerador de pseudo-aleatórios criptograficamente seguro, semeado pelo conjunto de entropia do seu sistema operacional. Ao contrário de Math.Random(), sua saída não pode ser prevista a partir de valores observados anteriormente, que é a propriedade de que depende fundamentalmente uma senha. Implementações cuidadosas também evitam o viés do módulo, portanto, todos os personagens do conjunto escolhido são exatamente iguais.
Devo alterar minhas senhas a cada 90 dias?
Não - não está em um cronograma. NIST SP 800-63B desaconselha especificamente a rotação periódica obrigatória, porque mudanças forçadas levam as pessoas a padrões incrementais como Senha1, Senha2 que os invasores tentam primeiro Altere uma senha quando houver e #39; é um motivo real: o serviço foi violado, você o expôs acidentalmente, digitou em uma máquina não confiável ou alguém com acesso compartilhado sai da equipe.
Eu realmente preciso de símbolos na minha senha?
Não tanto quanto os formulários de inscrição insistem Os símbolos aumentam a entropia por caractere de cerca de 5,95 bits (letras mais dígitos) para cerca de 6,55 bits (conjunto completo imprimível) - útil, mas dois caracteres extras de comprimento compram mais do que os símbolos se um sistema legado ou roteador manipular mal os símbolos, desligue-os e adicione o comprimento Uma senha alfanumérica de 20 caracteres bate um símbolo carregado de 14 caracteres uma cada vez.
Uma senha gerada no meu navegador pode ser interceptada?
Não pela ferramenta em si - um gerador do lado do cliente não faz nenhuma solicitação de rede contendo a senha, então não há nada em trânsito para interceptar Os riscos realistas vivem em seu próprio dispositivo: malware, keyloggers ou uma extensão de navegador comprometida com acesso à página Mantenha sua máquina e extensões limpas, cole as senhas geradas diretamente em um gerenciador de senhas e evite gerar credenciais em computadores que você não & #39; t control.
Qual é a senha mais forte que posso criar?
Praticamente: a string totalmente aleatória mais longa que o sistema de destino aceita, gerada com um CSPRNG usando todos os quatro conjuntos de caracteres Em 32 caracteres do conjunto de caracteres completo you're passado 200 bits, onde a senha deixa de ser o link mais fraco inteiramente - o serviço' s hashing, manipulação de sessão, e sua segurança do dispositivo importam mais Perseguindo bits além disso é decoração; gastar o esforço permitindo MFA e senhas exclusivas em todos os lugares em vez disso.
É seguro deixar meu navegador salvar minhas senhas?
Mais seguro do que reutilizar senhas, menos capaz do que um gerente dedicado. O Chrome, o Firefox e o Safari Encrypt foram confiados as credenciais do seu login do sistema operacional e sincronizam-nas em canais criptografados, o que supera uma planilha ou uma senha repetida. Um gerente dedicado adiciona o recurso aos navegadores: acesso cruzado, compartilhamento seguro com uma equipe, monitoramento de violações e armazenamento para segredos que não são de senha, como códigos de recuperação e chaves de API.
Quais são as senhas mais comuns que os invasores tentam primeiro?
Listas de senhas vazadas, não força bruta. Ferramentas de cracking abrem com os maiores sucessos de cada violação - 123456, senha, qwerty - depois passeios no teclado, anos, nomes de animais de estimação e palavras de dicionário com um "123!" ou "@" troca. Todo padrão inventado por humanos já está nessas listas de palavras, e é exatamente por isso que uma string gerada aleatoriamente, que não segue nenhum padrão, evita toda a primeira onda de qualquer ataque.
Gere um agora - então nunca pense nisso novamente
O melhor fluxo de trabalho de senha é chato. abra o gerador de senha, arraste o comprimento para cima, gere, salve para o seu gerente, siga em frente com sua vida. Sem esperteza, sem sistemas mnemônicos, sem anos de nascimento usando um @ como disfarce. Cada senha exclusiva, cada uma aleatória, nenhuma delas vivendo na sua cabeça. A terça-feira em que gastei arrancando spams farmacêuticos dos arquivos temáticos de um cliente era totalmente evitável por esse hábito de dez segundos.
Se você estiver protegendo uma pilha inteira, os vizinhos estarão a um guia de distância: o gerador de hash Para somas de verificação e verificação de integridade, o gerador de uuid Para identificadores que precisam de exclusividade em vez de sigilo, e o decodificador jwt para inspecionar tokens sem colá-los em algum site aleatório' s backend. Todos do lado do cliente, o mesmo que o gerador - o raciocínio por trás dessa arquitetura está no Postagem de privacidade de dados, e o tour do kit de ferramentas mais amplo vive no Guia de ferramentas de codificação.
Um hábito, dez segundos, matemática real por trás disso. Esse é o campo inteiro.



