Hoppa till innehåll
TextArray

Hur man genererar ett starkt lösenord (och vad gör en svag)

Blog /

Ett starkt lösenord är ett som är svårt att gissa eller knäcka. Men "hårt" betyder inte att många symboler och siffror blandas ihop - det betyder entropi: tillräckligt med slumpmässig längd för att även en snabb dator som kontrollerar miljarder kombinationer skulle ta århundraden. Det enklaste sättet att komma dit är att använda en lokal lösenordsgenerator, som säkerställer att slumpmässighet kommer från kryptografi, inte en förutsägbar algoritm.

Vad gör ett lösenord svagt

De flesta lösenord är svaga eftersom de är baserade på något minnesvärt: ett namn, ett datum, ett ord med stor bokstav och en siffra i slutet. Om ett lösenord är baserat på ett mönster - ett riktigt ord, en födelsedag, en fras - är en modern angripares första verktyg en ordbok över dessa mönster, inte brute force. Även MyDog2024! ser slumpmässigt ut för en människa men spricker direkt eftersom det följer det vanligaste lösenordsreceptet.

Den andra mördaren: återanvändning. Om du använder samma lösenord på tio sajter och en av dessa sajter bryts faller alla tio konton. Många människor har ingen aning om hur många "lösenordsdumpningsdatabaser" som är offentliga och sökbara online.

Längden är viktigare än specialtecken

En vanlig myt: lösenord behöver blandade versaler, siffror och symboler för att vara säkra. I verkligheten är längden det viktiga. Ett 16-teckens lösenord med gemener har bara mycket mer entropi - och är mycket svårare att knäcka - än ett 8-teckens lösenord med varje specialtecken. Här är anledningen: varje tillagd karaktär multiplicerar sökutrymmet. Ett 8-teckens lösenord med endast små bokstäver har 26^8 möjligheter (cirka 200 miljoner). Ett 16-teckens gemener lösenord har 26^16 (cirka 43 kvadrillioner).

Det är därför många säkerhetsexperter nu rekommenderar lösenordsfraser — sekvenser av slumpmässiga ord — över traditionella "komplexa" lösenord. De är lättare att komma ihåg och mycket starkare.

Lösenfraser: Diceware-metoden

En lösenfras är bara en sekvens av slumpmässiga ord. Det klassiska exemplet är "korrekt-häst-batteri-häftning": fyra slumpmässiga ord, 20+ tecken, absurt starka och inte så svåra att komma ihåg. Du kan generera slumpmässiga lösenfraser med Lösenfrasgenerator, som bygger dem från en lista med vanliga engelska ord. Fem ord från en lista på 1 000 ger dig mer entropi än en slumpmässig sträng på 20 tecken med blandade skiftlägen och symboler.

Om du behöver ett traditionellt lösenord - symboler, blandade versaler, siffror - använd Lösenordsgenerator i stället. Men för de flesta konton är en fras starkare och mer praktisk.

Sluta återanvända lösenord

Den enskilt bästa vanan är: ett lösenord per webbplats. Om du återanvänder lösenord lever du på lånad tid. När en webbplats läcker, exponeras dina andra konton. Ett starkt lösenord är bara så bra som den svagaste webbplatsen som använder det. För att kontrollera om något av dina lösenord har avslöjats i ett känt brott, använd Kontrollera lösenordsstyrka — klistra in ett lösenord (bara du ser det; ingenting lämnar din webbläsare) och det kommer att tala om för dig om det visas i offentliga intrångsdatabaser.

PIN-koder och numeriska lösenord

Vissa system kräver bara siffror - bankomater, telefon-PIN-koder, vissa lås. Samma entropiprincip gäller: längre är starkare. En 4-siffrig PIN-kod har bara 10 000 möjligheter, vilket är knäckbart på millisekunder. En 6-siffrig PIN-kod är bättre (1 miljon möjligheter); en 8-siffrig PIN-kod är solid (100 miljoner). Om du behöver en slumpmässig numerisk kod, PIN-generator skapar dem omedelbart.

Varför generera lokalt

Lita aldrig på en lösenordsgenerator på någon annans server. Även om det är välmenande kan du inte verifiera att det använder verklig slumpmässighet eller att det inte loggar vad det genererar. TextArray-verktyg körs helt i din webbläsare - det finns ingen server, ingen uppladdning, ingen logg. Lösenordsgeneratorn använder din webbläsares crypto.getRandomValues, vilket är genuint slumpmässigt, inte Math.random, vilket är förutsägbart och aldrig acceptabelt för säkerheten. När sidan väl har laddats fungerar allt offline. Du kan bekräfta det själv genom att stänga din internetanslutning och generera ett annat lösenord.

Ett starkt lösenord börjar med verklig slumpmässighet, tillräckligt lång för att ha verklig entropi och disciplinen att använda ett annat överallt. Låt webbläsaren göra det hårda arbetet.