Что делает пароль надёжным?
Надёжность пароля определяют две вещи: длина и размер алфавита, из которого выбран каждый символ. Вместе они дают энтропию — количество вариантов, которые придётся перебрать злоумышленнику. Каждый лишний бит удваивает их число, а каждый символ полного набора добавляет около 6,5 бит.
123456
самый популярный пароль в мире, есть в любом словаре
P@ssw0rd!
замена букв на символы не помогает — такие шаблоны перебираются первыми
Tk7#pQ2m
8 случайных символов из полного набора
correct-horse-battery-staple
4 случайных слова — столько же бит, но легко запомнить
v9$Lq2!ZmR7&kX4p
16 случайных символов из полного набора
Сколько времени займёт подбор пароля
Среднее время полного перебора при 10 млрд попыток в секунду. Добавление спецсимволов помогает, но два-четыре лишних символа длины дают заметно больше.
| Длина | Цифры10 символов | Строчные буквы26 символов | Буквы52 символа | Буквы и цифры62 символа | Все символы94 символа |
|---|---|---|---|---|---|
| 6 | мгновенно | мгновенно | мгновенно | 3 секунды | 34 секунды |
| 8 | мгновенно | 10 секунд | 45 минут | 3 часа | 4 дня |
| 10 | мгновенно | 2 часа | 84 дня | 1 год | 85 лет |
| 12 | 50 секунд | 55 дней | 619 лет | 5 тыс. лет | 754 тыс. лет |
| 14 | 1 час | 102 года | 2 млн лет | 20 млн лет | 7 млрд лет |
| 16 | 6 дней | 69 тыс. лет | 5 млрд лет | 76 млрд лет | 59 трлн лет |
| 20 | 158 лет | 32 млрд лет | практически вечность | практически вечность | практически вечность |
| 24 | 2 млн лет | практически вечность | практически вечность | практически вечность | практически вечность |
Оценка для случайных паролей и офлайн-атаки на быстрый хеш вроде MD5 или SHA-1. Если сервис хранит пароли через bcrypt, scrypt или Argon2, перебор идёт в тысячи раз медленнее. Если пароль словарный или повторяет утёкший — его найдут за секунды при любой длине.
Как обращаться с паролями
Сгенерировать надёжный пароль — половина дела. Вторая половина — не потерять его и не отдать чужим.
1 сервис = 1 пароль
не в заметках и не в файле passwords.txt
2FA: TOTP, passkeys, YubiKey
16 × a–z > 8 × полный набор
не в чате, не в тикете, не в письме
haveibeenpwned.com/Passwords
Часто задаваемые вопросы
Коротко о том, что чаще всего спрашивают про пароли и наш генератор.
01 Безопасно ли генерировать пароль онлайн?
Да. Пароль создаётся в вашем браузере функцией crypto.getRandomValues() — криптографически стойким генератором случайных чисел операционной системы. На сервер ничего не отправляется, мы не видим и не храним результат. Можно отключить интернет после загрузки страницы — генератор продолжит работать.
02 Какой длины должен быть пароль?
Для аккаунтов, которые вы храните в менеджере паролей, — 16–24 символа из полного набора: такой пароль не подберут ни сейчас, ни через десятилетия. Для пароля, который придётся вводить руками (Wi-Fi, вход в систему), удобнее 12–14 символов без похожих знаков. Всё, что короче 12 символов, — только для одноразовых или неважных сервисов.
03 Что такое энтропия и биты?
Энтропия — мера непредсказуемости пароля. Пароль с энтропией N бит — один из 2N равновероятных вариантов. Считается как длина × log₂(размер алфавита): 16 символов из 94 дают около 105 бит. Ориентиры: до 36 бит — слабо, 60–80 — достаточно для большинства сервисов, от 100 — с запасом на много лет вперёд.
04 Сервис не принимает спецсимволы. Что делать?
Отредактируйте набор спецсимволов в настройках генератора — оставьте только разрешённые — или отключите его совсем и добавьте два-три символа к длине. Потеря от отказа от спецсимволов небольшая: полный набор даёт 6,55 бит на символ, буквы и цифры — 5,95. Включите «Без неоднозначных символов», если в пароле не должно быть кавычек, скобок и слешей.
05 Как запомнить такой пароль?
Никак — и не нужно. Случайные пароли предназначены для менеджера паролей, который подставит их сам. Запомнить стоит один мастер-пароль: для него лучше подходит длинная фраза из 5–6 случайных слов, например лампа-океан-кирпич-тропа-семь. По стойкости она сопоставима с 10–12 случайными символами, но ошибиться при вводе сложнее.
06 Можно ли поделиться настройками генератора?
Да. Настройки дублируются в адресной строке: ?pw=24&sy=0 откроет генератор с длиной 24 без спецсимволов. Сам пароль в ссылку не попадает — при каждом открытии страницы он создаётся заново.