Ниже приводится следующий совет NIST SP 800-63B, который отменил обязательные правила составления и принудительную ротацию в пользу длины и проверки на наличие взломанных паролей.
Где-то около 2020 года, в годы моего WP Adminify, я провел очень долгий вторник, очищая клиент и сайт WordPress #39;s, который в течение трех недель спокойно подавал фармацевтический спам в Googlebot. Точкой входа была 't уязвимость плагина. Это был 't нулевой день. Это была учетная запись администратора - имя пользователя admin, пароль Sumon1985@, йо- Имя владельца сайта и год рождения с прикрепленным @ , чтобы удовлетворить правило "особый характер". Бот, начиненный аттестацией, прошел прямо через wp-login.php, йо- Журналы доступа показали 11 000 с лишним попыток входа в систему за четыре дня до приземления. Очистка введенного кода из файлов темы и wp_options стол занял у меня большую часть выходных.
Эта работа изменила мое отношение к паролям. не потому, что атака была изощренной - это была противоположность изощренной. это был сценарий, забивающий форму входа со списком слов, и пароль, изобретенный человеком, сидел именно там, где этого ожидал список слов. Люди ужасны в случайности. мы думаем P@ssw0rd2024! Умный. Каждый словарь взлома на земле имеет этот шаблон в первых нескольких тысячах записей, в комплекте с заменами leetspeak и суффиксом года.
Я признаю и свои грехи здесь. Для неловкого отрезка моих дней я использовал один и тот же пароль на трех промежуточных серверах, потому что «они просто постановка, никто не заботится». Ничего плохого не произошло. Это была удача, а не компетентность. После этого я полностью перестал изобретать пароли.
Поэтому я построил генератор паролей в Toolz.dev, и он делает единственное, что имеет значение: он выводит человека из цикла Это руководство охватывает, как правильно использовать генератор паролей онлайн, математика энтропии, которая отделяет надежный пароль от декоративного, и когда случайная строка бьет парольную фразу - с действительными числами, а не вибрациями.
TL;DR: Хватит изобретать пароли - люди предсказуемо плохо справляются с этим. Используйте Генератор паролей Toolz.dev Чтобы создать 16+ символов случайных паролей с криптографически безопасным ГСЧ, полностью в вашем браузере. Ничто из того, что вы генерируете, никогда не покидает ваше устройство, и длина имеет гораздо большее значение, чем символическая гимнастика.
Основные характеристики
Криптографически безопасная случайность
Это особенность, которая имеет наибольшее значение, и на которую никто не смотрит. Генератор использует веб-крипто API. crypto.getRandomValues() - криптографически безопасный генератор псевдослучайных чисел (CSPRNG), созданный вашей операционной системой и энтропийным пулом #39;s - вместо JavaScript's Math.random(), йо- Это различие не академическое. Math.random() Создан для анимации и демонстрации бросков кубиков; его вывод можно предсказать, если злоумышленник наблюдает достаточно значений, поскольку базовый алгоритм (XORSHIFT128+ в V8) никогда не был разработан для сопротивления прогнозированию. CSPRNG есть. Когда весь смысл пароля в том, что никто не может его угадать, источник случайности — это основа, на которой все остальное стоит. Я видел "генерал пароля" в стеке, используя переполнение Math.random() С сотнями upvotes. Не копируйте их.
Длина до 128 символов
Слайдер переходит от короткого и рискованного до 128 символов чистого линейного шума. Для всего, что менеджер паролей запомнит для вас, я генерирую от 24 до 32 символов и никогда больше об этом не думаю. Для систем с узкими ограничениями по длине - некоторые банки по-прежнему ограничивают 16 или 20, что говорит вам что-то об их серверной части - вы набираете его до того, что принимает поле. Каждый добавленный вами символ умножает злоумышленника и #39;s работает в зависимости от размера вашего набора символов. Переход от 12 до 16 символов с полным набором символов добавляет примерно 26 бит энтропии, что является разницей между " дорого до crack" и " не происходит до того, как загорает солнце." Длина - самое дешевое обновление безопасности, которое существует.
Переключатели набора символов
Четыре независимых переключателя: верхний, строчный, цифры, символы. Смешивайте и сопоставьте каждую целевую систему. Это звучит тривиально, пока вы не нажмете устаренную систему, которая отвергает & Потому что на нем задыхается чей-то уровень санитизации 2009 года, или прошивка Wi-Fi роутера, которая молча усекает символы. Я однажды записал 40-минутную отладку, чтобы писать "неправильный пароль" на панели хостинга клиента, прежде чем осознать, что их форма лишилась < а > При отправке, но не при создании аккаунта. Теперь я просто выключаю символы для капризных систем и добавляю четыре символа длины, чтобы компенсировать это. Энтропийная математика работает почти в том же месте, и ничего не ломается.
Исключить неоднозначные символы
выше Il1| а O0o проблема. Если вы ' когда-нибудь прочитаете пароль с одного экрана и введете его в другой - телевизор, консоль сервера через IPMI, страницу настройки маршрутизатора, коллегу, читающего его вслух во время звонка - неоднозначные глифы - это страдания. Это заглавная буква I, строчная буква l или трубка? Зависит от шрифта, и шрифт всегда предает вас. Переключение исключения-двусмысленности выводит обычных подозреваемых из пула. Вы теряете небольшое количество энтропии на символ - легко восстанавливается, добавляя один или два символа длины - и вы больше никогда не получите аргумента "сквинирование в моноширинном шрифте". Для чего-либо, напечатанного вручную, я переворачиваю это без исключения.
Живая сила и энтропийная обратная связь
По мере того, как вы корректируете длину и наборы символов, измеритель силы мгновенно обновляется с помощью реальной оценки энтропии, а не наивного & quot; имеет символ, должен быть сильным и котироваться; оценивая эти оценки P@ssw0rd! Как отлично. Измеритель отражает фактическое пространство ключей: размер символа, увеличенный до длины, выраженный в битах. Это превращает абстрактную математику в то, что вы можете почувствовать. Перетащите ползунок длины и наблюдайте, как лезут биты, выключите символы и посмотрите, сколько именно стоит. После того, как вы посмотрели 16 случайных персонажей, превысив 10 символов принудительной сложности, урок остается лучше, чем любой политический документ, когда-либо управляемый.
массовая генерация
Нужны 20 паролей для партии учетных записей услуг, парка маршрутизаторов или посева команды & #39;s ротация учетных данных? сгенерируйте их за один проход и скопируйте лот. каждый из них независимо вытянут из CSPRNG - там's нет отношений последовательности между ними, поэтому знание одного ничего не говорит вам о следующем. Я использую это при предоставлении: один пароль на каждый .env Секрет, на одного пользователя базы данных, на каждого очереди работника, созданный за один раз и вставленный прямо в хранилище. Это превосходит альтернативу, которую я наблюдал за людьми, которая генерирует один хороший пароль, а затем «вменяет» вручную девять раз. Это один пароль с девятью костюмами.
100% клиентская сторона - ничто никогда не покидает ваш браузер
Все работает в вашем браузере. пароль генерируется JavaScript на вашем компьютере, отображается на вашем компьютере и копируется с вашего компьютера. Нет вызова API, нет события аналитики, несущего значение, нет сервера, который мог бы его зарегистрировать. Don't поверьте мне на слово - откройте DevTools, посмотрите вкладку "Сеть" и нажмите кнопку "Создать" Ничего не срабатывает. это тот же принцип архитектуры за каждым инструментом на Toolz.dev, и I'вы написали о том, почему it's не подлежит обсуждению в Мой пост о конфиденциальности данных в онлайн-инструментах, йо- Генератор паролей в Интернете, который пересекает ваш пароль через сервер, не является инструментом безопасности. Это пункт сбора.
Как использовать генератор паролей
Шаг 1: Откройте инструмент
направляйтесь к генератор паролей. Нет учетной записи, нет стены регистрации, нет лабиринта согласия на использование файлов cookie, прежде чем вы сможете нажать кнопку. Он загружается, он работает. Если вы 'на машине вы делаете 't полностью доверяете - бизнес-центр отеля, одолженный ноутбук - помните, что браузер сам по себе является вашей границей доверия: инструмент выиграл 't передавать что-либо, но кейлоггер на хосте не ' плевать, чей JavaScript сгенерировал строку.
Шаг 2: Установите длину
По умолчанию является разумной отправной точкой, но перетащите его как минимум на 16 для всего, что имеет значение, и на 24+ для всего, что хранит менеджер паролей. Длина - это единственный самый большой рычаг, который у вас есть. Если целевая система обеспечивает максимум, используйте каждый символ, который она позволяет - нет приза за то, что оставила энтропию на столе.
Шаг 3: Выберите наборы символов
Оставьте все четыре набора включенными, если только целевая система не возражает. Переключить символы для устаревших форм и прошивки, которые неправильно с ними обращаются; переверните параметр "исключить-однозначно", если человек когда-либо расшифрует пароль вручную. Следите за измерителем силы, когда переключаете - он показывает вам, сколько именно стоит каждый выбор или покупает битами.
Шаг 4: генерировать, копировать, хранить
Нажмите "Сгенерировать", нажмите "Копировать", вставьте его непосредственно в менеджер паролей - не в текстовый файл, не в Slack DM для себя, не на липкую заметку, которая переживет вашу цивилизацию. Регенерируйте столько раз, сколько захотите; каждый щелчок - это свежий независимый розыгрыш. Если вам нужна партия, используйте массовый режим и храните каждый в своем аккаунте немедленно, прежде чем вы забудете, какой из них. I've допустили эту ошибку. Один раз.
Что делает пароль на самом деле сильным? энтропийная математика
Сила не в том, чтобы выглядеть скремблированным. Это размер стога, который должен искать злоумышленник, и мы измеряем этот стек стогов энтропией.
Формула простая. Если ваш пароль length Символы, нарисованные равномерно случайным образом из набора символов размера charset, количество возможных паролей charset^length, а энтропия в битах:
entropy = log2(charset^length) = length × log2(charset)
Каждый дополнительный бит удваивает пространство поиска. Рабочие примеры:
- 12 строчных букв: Коэффициент 26, log2(26) ≈ 4,70, 12 × 4,70 ≈ 56 бит, йо- Примерно 7,2 × 10^16 возможностей. Неудобно для современных графических процессоров, которые быстро хэшируют.
- 16 символов, полная дракон (26 + 26 + 10 + ~10 символов ≈ 94, но назовите 95 печатным кодом ASCII): log2(94) ≈ 6,55, 16 × 6,55 ≈ 105 бит. Это's около 3,7 × 10^31 возможностей - в полквинтиллиона раз больше 56-битного пространства.
- 24 символа, полная charset: ≈ 157 бит, йо- На данный момент ограничивающим фактором является хеширование службы, а не ваш пароль.
Обратите внимание, что формула вознаграждает: длина умножается, сложность только подталкивает лог-терм. переход от строчного только к полному зарядному устройству поднимает log2 (чарсет) с 4,70 до 6,55 - хорошо, примерно на 39% больше бит на символ. Но удвоение длины удваивает биты сразу. вот почему 20-символьный строчный пароль (94 бита) превосходит 12-символьный пароль "все-суп" (79 бит). Длина выигрывает. I' умрет на этом холме.
Одно важное предостережение: формула выполняется только в том случае, если нарисованы символы равномерно случайно. Пароль, выбранный человеком, имеет гораздо меньшую энтропию, чем предполагает его длина, потому что люди выбирают из крошечного, предсказуемого подмножества - словарных слов, ходьбы по клавиатуре, даты, имена. Крекеры делают и #39;t перегружают все пространство клавиш; они ходят по спискам слов с вероятностным порядком и искажают правила. Sumon1985@ Это не проблема поиска из 10 символов. Это проблема поиска по имени плюс год, и что пространство ничтожно.
Равномерная случайность — это то, где имеет значение RNG. Вот неправильный и правильный путь в JavaScript:
// WRONG — predictable PRNG, never for secrets
const bad = chars[Math.floor(Math.random() * chars.length)];
// RIGHT — CSPRNG via Web Crypto
const buf = new Uint32Array(1);
crypto.getRandomValues(buf);
const good = chars[buf[0] % chars.length];
Math.random() Является статистическим PRNG: штраф за перетасовку плейлиста, катастрофический для секретов, потому что его внутреннее состояние можно восстановить из наблюдаемых результатов. crypto.getRandomValues() Вытягивается из энтропийного пула ОС и предназначена для того, чтобы быть непредсказуемым даже для наблюдателя, который видит другие выходы.
Даже в примере «Правильно» есть тонкий недостаток, о котором стоит знать: по модулю, йо- Если размер вашей кодировки не делит поровну 2^32, buf[0] % chars.length делает символы с низким индексом немного более вероятными. для набора из 94 символов смещение крошечное, но тщательная реализация использует выборку отклонения - отбросьте значения выше наибольшего кратного размера набора и снова нарисуйте - так что каждый символ абсолютно одинаково вероятен. It's исправление из двух строк, и it's такая деталь, которая отделяет реальный генератор от фрагмента, наклеенного копированием.
Наконец, стандарты согласуются с математикой. NIST SP 800-63B, Федеральное руководство США по цифровой идентификации, говорит, что верификаторы должны отдавать предпочтение длине, а не правилам композиции (эти «одна верхняя часть, один символ» демонстративно подталкивают пользователей к предсказуемым закономерностям). не Принудительно периодически вращайтесь без доказательств компромисса и должны проверять новые пароли со списками известных паролей. выше Шпаргалка по аутентификации OWASP Определяет одно и то же направление: Поддержка длинных паролей, разрешить все печатные символы, включая пробелы, проверка корпораций пробоев и сопряжение паролей с MFA и ограничением скорости, а не сложной театральной ставкой. Когда органы по стандартам и арифметика говорят: «Сделайте это длинным и случайным», — спор окончен.
Общие варианты использования
Новая регистрация сервиса
Каждая новая учетная запись получает свежий, уникальный случайный пароль - это's вся дисциплина в одном предложении.Вброс учетных данных, атака, которая получила мой клиент's WordPress сайт, работает только потому, что люди повторно используют пароли: нарушение на каком-то забытом форуме становится ключом к вашей электронной почте. если каждая регистрация получает свою собственную случайную строку из 20+ символов от генератора, нарушение в любом месте содержится там. Рабочий процесс занимает десять секунд: генерировать дальше Toolz.dev/tools/пароль-генератор, вставить в форму регистрации, сохранить в диспетчер паролей. задание пароля's должно быть незапоминающимся. раньше это казалось мне ошибкой. It's функция - все, что вы можете вспомнить, список слов может предсказать.
Администратор WordPress и учетные данные базы данных
Это личный. После этой очистки фарма-спама мой контрольный список WordPress начинается с учетных данных, а не с плагинов: случайный пароль администратора 24+, другой случайный пароль для каждого дополнительного пользователя администратора, случайный DB_PASSWORD на wp-config.php, и случайные соли. пароль базы данных особенно - I've проверял сайты, где это было имя сайта плюс & quot;123& quot;, сидя в всемирно читаемой резервной копии wp-config.php, йо- Сайты WordPress поражаются тупой, неустанной автоматизации; wp-login.php а xmlrpc.php См. попытки входа в систему в течение нескольких часов после запуска сайта. Тупое автоматизация побеждает ровно одно: пароли, которых нет ни в одном списке слов. Случайные струны по конструкции — это не так.
Ключи API, секреты и файлы .env
Когда I'm строит основу для проекта Laravel или Express и ему нужен секрет подписи веб-крючка, токен конечной точки cron или разовый общий секрет между двумя службами, я генерирую длинную случайную строку - от 32 до 64 символов, иногда символы выключены, если это ' будет жить в URL-адресе - и опустите его в .env, йо- Для идентификаторов мне нужно быть уникальным, но не секретным, это другой инструмент: Генератор UUID охватывает эту работу. И если вы проверяете, что на самом деле внутри токена, вручившую вам службу, JWT декодер Распакуем его на стороне клиента. подробнее обо всем этом рабочем процессе в моем Руководство по инструментам кодирования, йо- Правило, которому я следую: секреты генерируются, никогда не придумываются и никогда не используются повторно между средами. Спроси меня, как я это узнал. (постановочные серверы. три из них)
Общие учетные записи и менеджеры паролей
Некоторые учетные записи действительно должны быть разделены - компания Twitter, вход в систему регистратора, тот SaaS, который взимает плату за место, как он и #39;s печатает деньги. Общие учетные данные - это то, где пароли, изобретенные человеком, становятся хуже всего, потому что они оптимизируются для & quot; легко сообщить об этом коллеге по телефону. & quot; Исправление - это случайно сгенерированный пароль, хранящийся в хранилище общего пароля-менеджера, поэтому никому никогда не нужно говорить, вводить или запоминать его. Когда кто-то покидает команду, восстанавливайте и обновляйте запись в хранилище - двухминутная работа вместо неловкого инцидента с безопасностью. Здесь помогает объемное поколение: поверните каждый общий учетный документ за один присест вместо того, чтобы обещать себе, что вы и #39; доберетесь до остального в следующем спринте. Вы выиграли и #39; т. Я никогда этого не делал.
Парольные фразы Wi-Fi
Настройка маршрутизатора - это классический сценарий исключения-неоднозначного: вы ' введете этот пароль на клавиатуре телефона, смарт-телевизорах с клавиатурой с направленной панелью, а также ноутбуке guest's, пока они зависают над вашим плечом. Я генерирую более 20 символов, символы выключены, исключены неоднозначные символы - только буквы и цифры. Все еще намного сильнее, чем в большинстве домашних сетей, работающих по названию улицы плюс год, потому что рукопожатия WPA2 можно захватывать и взламывать в автономном режиме, где частота попыток огромна. Математика энтропии не равна ' меня не волнует, что это ' это " просто Wi-Fi." Набор букв и цифр из 62 по-прежнему дает log2 (62) ≈ 5,95 бит на символ; 20 символов - это ~119 бит. Никто не усиливает грубость, и ваши гости все равно могут ввести его менее чем за минуту.
Случайные пароли против паролей против человеческих паттернов
Три способа создания паролей. Только два из них защищаются.
| подход | Энтропия на обычной длине | незабываемость | печатать на мобильном | лучше для |
|---|---|---|---|---|
| Случайная строка (генератор, 16-24 символов, полная стрелка) | ~105-157 бит | Эффективно ноль - это и #39;s хорошо | Больно, но вы вставляете от менеджера | Все, что хранит менеджер паролей: учетные записи, кредиты в БД, секреты API |
| Пароль 5-6 случайных слов | ~64-77 бит (12,9 бит/слово из списка из 7776 слов) | действительно хорошо | Легко - настоящие слова, мало символов | Горстка, которую вы должны запомнить: главный пароль менеджера, логин ОС, шифрование диска |
выдуманный человеком образец (Name+Year!, клавиатура ходит) |
Выглядит как 50+ бит, ведет себя как 20-30 против списков слов | хорошо, обманчиво | непринужд | ничего. Удалите их. |
Моя позиция: Случайные строки для всего, что хранит ваш менеджер паролей, парольная фраза для двух или трех секретов, которые должны жить в вашей голове, и выдумки, придуманные человеком вообще. Дебаты парольная фраза против случайности в основном испаряются, когда вы замечаете, что они выполняют разные работы. 24-символьная случайная строка с 157 битами математически сильнее парольной фразы из 6 слов с 77 битами - но вы & # 39; никогда не введете случайную из памяти, и вы & # 39; никогда не забудете парольную фразу. Поэтому используйте каждую там, где она выигрывает. Единственное правило с парольными фразами: слова должны быть случайно выбран Из списка слов (кости или csprng), выбранного не вами. correct-horse-battery-staple Выбрано, потому что вы читаете, что комикс имеет почти нулевую энтропию. Четыре слова, пропущенные с реальными кубиками, имеют 51,7 бит, точно так же, как рекламируется.
Часто задаваемые вопросы
Какой длины пароль должен быть в 2026 году?
Не менее 16 символов для всего, что имеет значение, и 24 или более, когда менеджер паролей делает запоминание. NIST SP 800-63B подчеркивает длину над правилами композиции, а энтропийная математика поддерживает ее: 16-символьный случайный пароль содержит примерно 105 бит, что удобно, помимо практической грубой силы. Если сайт ограничивает вас, используйте все возможные символы, и включите там двухфакторную аутентификацию.
Безопасны ли онлайн-генераторы паролей?
Они ' безопасны, если - и только если - они работают полностью на стороне клиента с криптографически защищенным ГСЧ Генератор Toolz.dev создает пароли в вашем браузере с помощью Web Crypto API и никогда не передает их; вы можете проверить, наблюдая за вкладкой "Сеть" во время генерации, где не срабатывает ни один запрос Избегайте любого генератора, который выдает пароли на сервере, потому что вы 'd доверяете незнакомцу's логи со своими секретами.
Является ли пароль лучше случайного пароля?
Они выигрывают на разных работах. 24-значная случайная строка математически сильнее, но вы можете 't запомнить ее - идеально подходит для хранения данных с помощью диспетчера паролей. 5-6-словная парольная фраза для кубиков несет 64-77 бит и действительно запоминается - идеально подходит для самого главного пароля, входа в ОС и шифрования диска. Используйте случайные строки для всего хранящегося, парольную фразу для нескольких секретов, которые должны жить в вашей голове.
Как генератор создает случайность?
Он вызывает crypto.getRandomValues() из Web Crypto API, криптографически безопасный генератор псевдослучайных чисел, заполненный пулом энтропии вашей операционной системы. В отличие от Math.Random() его вывод не может быть предсказан из ранее наблюдаемых значений, от которых в основном зависит пароль. Тщательные реализации также избегают по модулю, поэтому каждый персонаж в выбранном вами наборе одинаково вероятнее всего.
Должен ли я менять свои пароли каждые 90 дней?
Нет - не по расписанию.NIST SP 800-63B специально советует не проводить обязательную периодическую ротацию, потому что вынужденные изменения подталкивают людей к инкрементальным шаблонам вроде Password1, Password2, которые злоумышленники пробуют первыми.Смените пароль, когда там's реальная причина: сервис был взломан, вы случайно его разоблачили, вы ввели его на ненадежной машине, или кто-то с общим доступом покидает команду.
Действительно ли мне нужны символы в моем пароле?
Не так много, как настаивают формы регистрации. символы повышают энтропию для каждого символа примерно с 5,95 бит (буквы плюс цифры) до примерно 6,55 бит (полный набор для печати) - полезно, но два дополнительных символа длины покупают больше, чем символы. Если устаревшая система или маршрутизатор неправильно обрабатывают символы, выключите их и добавьте длину. 20-символьный буквенно-цифровой пароль каждый раз превосходит 14-символьный символ, нагруженный одним.
Можно ли перехватить пароль, сгенерированный в моем браузере?
Не самим инструментом - клиентский генератор не делает сетевой запрос, содержащий пароль, поэтому нет ничего транзитного перехвата Реалистичные риски живут на вашем собственном устройстве: вредоносное ПО, кейлоггеры или взломанное расширение браузера с доступом к странице. Держите свою машину и расширения чистыми, вставляйте сгенерированные пароли прямо в менеджер паролей, и избегайте генерации учетных данных на компьютерах, которые вы не 't контролировать.
Какой самый надежный пароль я могу сделать?
Практически: самая длинная полностью случайная строка, которую принимает целевая система, сгенерированная с помощью CSPRNG с использованием всех четырех наборов символов. На 32 символах полной кодировки вы 'перед 200 битами, где пароль полностью перестает быть самым слабым звеном - хэширование службы 's, обработка сеансов и безопасность вашего устройства имеют большее значение. Погоня за битами, выходящими за рамки этого, является украшением; вместо этого потратьте усилия на включение MFA и уникальных паролей повсюду.
Безопасно ли разрешать моему браузеру сохранять мои пароли?
Безопаснее, чем повторное использование паролей, менее способно, чем специальный менеджер. Chrome, Firefox и Safari Encrypt сохраняют учетные данные для входа в ОС и синхронизируют их по зашифрованным каналам, что удобно превосходит по ссылке таблицу или повторяющийся пароль. Выделенный менеджер добавляет вещи, которые пропускают браузеры: доступ к кросс-браузеру, безопасный обмен с командой, мониторинг взлома и хранение для секретов, не связанных с паролем, таких как коды восстановления и ключи API.
Какие наиболее распространенные пароли пытаются использовать атакующие?
Утечка списков паролей, а не грубая сила. Инструменты взлома открываются с лучшими попаданиями каждого взлома - 123456, пароль, qwerty - затем прогулки по клавиатуре, годы, имена домашних животных и словарные слова с прикрепленным & quot;123! & quot; или & quot;@ & quot; обмен. Каждый выдуманный человеком шаблон уже есть в этих списках слов, и именно поэтому случайно сгенерированная строка, которая вообще не следует шаблону, обходит всю первую волну любой атаки.
Создайте его сейчас, а затем никогда больше не думайте об этом
Лучший рабочий процесс пароля — это скучно. откройте генератор паролей, перетащите длину вверх, сгенерируйте, сохраните в своем менеджере, продолжайте жить дальше. Ни сообразительности, ни мнемонических систем, ни лет рождения, нося @ как маскировку. Каждый пароль уникален, каждый случайный, ни один из них не живет в вашей голове. Во вторник, который я потратил на удаление фармацевтического спама из файлов клиента, можно было полностью предотвратить именно этой десятисекундной привычкой.
Если вы закрепите целый стек, соседи находятся на расстоянии одной вкладки: хэш-генератор Для контрольных сумм и проверки целостности Генератор UUID Для идентификаторов, которые нуждаются в уникальности, а не в секретности, и JWT декодер для проверки токенов без вставки их в какой-либо случайный сайт и серверную часть #39;s. Все клиентские стороны, такие же, как генератор - причина этой архитектуры находится в Пост о конфиденциальности данных, а более широкая Toolkit Tour живет в Руководство по инструментам кодирования, йо-
Одна привычка, десять секунд, за ней настоящая математика. Это вся площадка.



