Работает полностью в браузере — данные не покидают страницу.
Генератор паролей
crypto.getRandomValues, длина и набор символов, оценка энтропии.
20
≈ 129 бит энтропии
Как генерируются эти пароли
Символы берутся из crypto.getRandomValues — криптографического источника случайности браузера, а не из Math.random. Показанная оценка энтропии реальна для выбранного алфавита и длины: log2(размер алфавита), умноженный на длину.
Ничего не генерируется на сервере и ничего не сохраняется, поэтому пароль существует только в этой вкладке, пока вы его не скопируете.
Сколько бит энтропии реально нужно?
Для пароля за rate limiting комфортно 60 бит. Для того, что можно атаковать офлайн — ключ диска, мастер-пароль менеджера, долгоживущий сервисный доступ, — целитесь в 100 бит и выше. Число обновляется при изменении длины и наборов символов.
Использовать ли спецсимволы?
Они добавляют около 6 бит поверх буквенно-цифрового набора при той же длине — столько же дают четыре дополнительных символа. Если система коверкает спецсимволы, а такие ещё встречаются, длина оказывается надёжнее.
Сгенерированный пароль лучше парольной фразы?
Только если его никогда не придётся набирать вручную. Для запоминаемого фраза из пяти случайных слов даёт сопоставимую энтропию и переживает набор на телефоне. Для учётных данных, живущих в менеджере паролей или в Secret, случайные символы строго лучше.
Смежные инструменты: bcrypt / htpasswd, Проверка утечки пароля и UUID / ULID генератор.