Jak wygenerować silne hasło?
- 1.
Wybierz rodzaj
„Hasło losowe” to ciąg znaków (najwyższa entropia na znak), „Hasło-fraza” to kilka polskich słów, łatwiejszych do zapamiętania i wpisania.
- 2.
Ustaw długość i znaki
Dla haseł losowych zalecamy co najmniej 16 znaków ze wszystkimi zestawami; dla fraz - co najmniej 7 słów.
- 3.
Sprawdź siłę
Pasek siły, entropia w bitach i czas złamania aktualizują się na bieżąco.
- 4.
Skopiuj i zapisz
Skopiuj hasło i zapisz je w menedżerze haseł. Każda zmiana ustawień lub przycisk „Generuj nowe” losuje nowe hasło.
Entropia - jak mierzy się siłę hasła?
Siłę losowego hasła wyraża entropia w bitach: E = L × log₂(N), gdzie L to długość, a N - liczba możliwych znaków. Każdy dodatkowy bit podwaja liczbę prób potrzebnych do zgadnięcia hasła.
| Hasło | Pula N | Entropia | Średni czas złamania* |
|---|---|---|---|
| PIN, 4 cyfry | 10 | 13,3 bitu | natychmiast |
| 8 małych liter | 26 | 37,6 bitu | ok. 10 s |
| 12 znaków: litery + cyfry | 62 | 71,5 bitu | ok. 5 tys. lat |
| 16 znaków: wszystkie zestawy | 90 | 103,9 bitu | ok. 2,9 × 1013 lat |
| 7 polskich słów + cyfra | 391 słów | 66,4 bitu | ok. 150 lat |
* przy 10 mld prób na sekundę - realistyczne tempo ataku offline na wyciek bazy z szybkim hashem (np. MD5, SHA-1) na kilku kartach graficznych. Serwisy stosujące bcrypt lub Argon2 spowalniają takie ataki tysiące razy.
Jak działa generator?
- Kryptograficzna losowość - znaki są losowane funkcją
crypto.getRandomValues()(CSPRNG przeglądarki), a nie przewidywalnymMath.random(). - Brak obciążenia modulo - zwykłe
losowa % Nsprawia, że niektóre znaki wypadają częściej. Generator stosuje rejection sampling: odrzuca liczby z niepełnego końcowego przedziału, więc każdy znak ma dokładnie równe szanse. - Każdy zestaw co najmniej raz - hasło zawiera przynajmniej jedną literę z każdego wybranego zestawu, a pozycje są tasowane algorytmem Fishera-Yatesa.
- Wykluczanie podobnych znaków - opcja usuwa I, l, 1, |, O, 0, o, które łatwo pomylić przy przepisywaniu.
Hasło-fraza z polskich słów
Hasło-fraza (passphrase) składa się z losowo wybranych słów, np. Kometa-Dynia-Ratusz-Wiosna4-Kubek-Sowa-Plecak. Jest dłuższa, ale łatwiejsza do zapamiętania i wpisania na telefonie. Słownik zawiera 391 popularnych polskich słów, co daje ok. 8,6 bitu na słowo - dlatego dla dobrej ochrony wybierz 7 lub więcej słów. Ważne, by słowa wybierał generator, a nie człowiek - samodzielnie wymyślone frazy („AlaMaKota2026”) są przewidywalne.
Aktualne zalecenia NIST (SP 800-63B) stawiają na długość zamiast skomplikowania: co najmniej 15 znaków dla hasła będącego jedynym zabezpieczeniem, bez wymuszania okresowej zmiany. Najważniejsze zasady: inne hasło do każdego serwisu, menedżer haseł i włączone uwierzytelnianie dwuskładnikowe (2FA).
Najczęściej zadawane pytania
Czy wygenerowane hasła są gdzieś zapisywane?
+
Jak długie powinno być bezpieczne hasło?
+
Co to jest entropia hasła?
+
Hasło losowe czy hasło ze słów?
+
Czy mogę wygenerować PIN?
+
Dlaczego nie używać Math.random() do haseł?
+
Aktualizacja: