Menu

מחולל סיסמאות

ליצור סיסמאות חזקות ואקראיות עם סוגי תווים ניתנים להגדרה.

מאת Nethanel Bar, Co-founder & CEO

עודכן לאחרונה

מוכנים ללמוד תכנות באמת?

ב-Coddy לומדים דרך כתיבת קוד אמיתי בדפדפן: שיעורים אינטראקטיביים, משוב מיידי ועזרה מ-AI כשנתקעים.

מהו מחולל סיסמאות?

מחולל סיסמאות יוצר סיסמאות אקראיות שקשה הרבה יותר לנחש מסיסמאות שאנשים ממציאים. מפתחים ולומדים משתמשים בו לחשבונות בדיקה, לפאנלי ניהול, לפרטי גישה למסדי נתונים, להרשמה ללוחות בקרה, לסודות CI ולתרגול אבטחה אישי.

הרעיון המרכזי הוא *אנטרופיה*, כלומר עד כמה סיסמה בלתי צפויה. סיסמאות ארוכות ופחות צפויות חזקות משמעותית יותר, גם כששתיהן נראות אקראיות לעין אנושית. סיסמה ייחודית לכל חשבון, שנשמרת במנהל סיסמאות אמין, מסירה את רוב הסיכון שמגיע עם סיסמאות ממוחזרות.

מחולל סיסמאות אמיתי צריך לשאוב אקראיות ממקור מאובטח: window.crypto.getRandomValues בדפדפן, secrets ב-Python, crypto.randomBytes ב-Node.js. כל דבר שמבוסס על Math.random() או על מחולל מספרים אקראיים פשוט שמבוסס על הזמן צפוי מספיק כדי לתקוף אותו.

מה תלמדו תוך כדי יצירת סיסמאות

  • אורך בדרך כלל חשוב יותר מהחלפות מתוחכמות כמו @ במקום a: סיסמה של 20 תווים באותיות קטנות מנצחת סיסמה של 10 תווים עם סימנים.
  • האקראיות חייבת להגיע ממקור מאובטח קריפטוגרפית כמו window.crypto, לא מ-Math.random().
  • סיסמה ייחודית לכל חשבון מגבילה את הנזק אם אתר או מסד נתונים אחד נפרצים.
  • *משפט סיסמה* ארוך ואקראי (ארבע עד שש מילים לא קשורות) יכול להיות חזק כמו מחרוזת אקראית של 20 תווים, וקל יותר להקליד או לומר אותו.

איך ליצור סיסמה חזקה, צעד אחר צעד

  1. בחרו את האורך

    כוונו לפחות ל-16 תווים לחשבונות חשובים, ול-20 ומעלה לפרטי גישה של מנהל או root. אורך מנצח כל שינוי אחר.

  2. בחרו סוגי תווים

    הפעילו אותיות קטנות, אותיות גדולות, מספרים וסימנים לתוצאה החזקה ביותר. אם תכתיבו את הסיסמה בקול או תעתיקו אותה בין מערכות, אפשר לכבות את הסימנים.

  3. החריגו תווים דו משמעיים (אופציונלי)

    הפעילו את האפשרות לדלג על O / 0 ועל l / 1 / I אם הסיסמה עשויה להיקרא בקול או להיות מוקלדת ידנית.

  4. צרו ובדקו את מד החוזק

    המד מעריך כמה זמן ייקח לפרוץ את הסיסמה בכוח גס. כל מה שנמצא ברמה החזקה ביותר מספיק לחשבונות אישיים.

  5. שמרו אותה במנהל סיסמאות

    העתיקו את הסיסמה למנהל סיסמאות אמין, ולעולם אל תדביקו אותה בצ'אט, באימייל או בפתק דביק. אל תשתמשו בה שוב לחשבון אחר.

טבלת עזר לחוזק סיסמאות

זמן פריצה משוער בכוח גס, בהנחה של 10 מיליארד ניחושים בשנייה, כמו בפריצה לא מקוונת מודרנית. השתמשו בזה כהנחיה גסה בבחירת אורך. הנחיות מוסמכות: NIST SP 800-63B ו-OWASP Authentication Cheat Sheet.

אורךסט תוויםחוזק משוער
8קטנות + ספרות (36 תווים)נפרצת תוך שניות
10קטנות + גדולות + ספרות (62)נפרצת תוך שעות
12קטנות + גדולות + ספרות + סימנים (94)ימים עד שבועות
16קטנות + גדולות + ספרות + סימניםמאות שנים
20קטנות + גדולות + ספרות + סימניםבלתי פריצה בפועל כיום
4 מיליםמשפט סיסמה ממילים אקראיות (correct horse battery staple)מאות שנים, וקל יותר לזכור

דוגמאות סיסמאות לנסות

ברירת מחדל חזקה לחשבון רגיל

הגדרות

אורך: 20 · אותיות קטנות: פעיל · אותיות גדולות: פעיל · מספרים: פעיל · סימנים: פעיל

פלט לדוגמה

B7$kP2wM!hG9eV4rT&xQ

ברירת מחדל מעשית ללוחות בקרה, לאפליקציות אינטרנט ולרוב החשבונות האישיים. 20 תווים מכל ארבעת הסוגים נחשבים כיום לבלתי פריצים בפועל.

השוואה לפי אורך בלבד

8 תווים (חלשה)

f7Bk2pQz

24 תווים (חזקה)

f7Bk2pQzM!eV9rT&hG3wXn$L

הסיסמה הקצרה משתמשת באותם סוגי תווים אבל חלשה בסדרי גודל רבים. אורך כמעט תמיד מנצח.

משפט סיסמה קל לקריאה

משפט סיסמה

lantern-vivid-comet-nimbus-quartz

חמש מילים אקראיות ולא קשורות חזקות בערך כמו סיסמה אקראית של 16 תווים, אבל הרבה יותר קל להקליד, לומר ולזכור אותן.

טעויות סיסמה נפוצות

  • ממחזרים את אותה סיסמה שנוצרה בכמה חשבונות: דליפה באתר אחד מתגלגלת לכולם.
  • בוחרים סיסמה קצרה כי יש בה סימנים, ומניחים שהסימנים לבדם הופכים אותה לחזקה. אורך הוא המנוף הגדול יותר.
  • שומרים פרטי גישה של פרודקשן בקוד המקור, בצילומי מסך, בהודעות צ'אט או בהערות לשיעור: השתמשו במשתני סביבה ובמנהל סודות.
  • יוצרים סיסמאות עם Math.random() או עם מחולל מספרים אקראיים פשוט שמבוסס על הזמן בקוד שלכם. תמיד השתמשו ב-API הקריפטוגרפי של הפלטפורמה.
  • רושמים את הסיסמה על פתק דביק במקום להשתמש במנהל סיסמאות. הפתק הדביק הוא החוליה החלשה.

שאלות נפוצות על מחולל סיסמאות

איך יוצרים סיסמה חזקה?
השתמשו במחולל סיסמאות ובחרו אורך של לפחות 16 תווים עם כל ארבעת סוגי התווים (אותיות קטנות, אותיות גדולות, ספרות, סימנים). שמרו את התוצאה ישירות במנהל סיסמאות, ואל תשננו או תקלידו אותה ידנית.
מה הופך סיסמה לחזקה?
אורך, אקראיות וייחודיות. סיסמה ארוכה ואקראית ממחולל מאובטח, שמשמשת לחשבון אחד בלבד, היא תקן הזהב.
כדאי להשתמש במחולל סיסמאות לכל חשבון?
כן. סיסמאות ייחודיות שנוצרו אוטומטית ונשמרות במנהל סיסמאות אמין הן ההגנה הפשוטה והחזקה ביותר מפני מתקפות credential stuffing.
חייבים סימנים בשביל סיסמה חזקה?
סימנים עוזרים, אבל אורך ואקראיות חשובים יותר. משפט סיסמה ארוך ואקראי (tower-citrus-bronze-quay-pear) יכול להיות חזק כמו סיסמה קצרה יותר מלאת סימנים, וקל יותר להתמודד איתו.
האם בטוח להשתמש במחולל הסיסמאות הזה?
כן. המחולל של Coddy רץ כולו בדפדפן שלכם באמצעות window.crypto.getRandomValues. הסיסמה נוצרת מקומית ולעולם לא נשלחת לשרת.
אפשר להשתמש בסיסמאות שנוצרו בקוד שלי?
השתמשו במשתני סביבה, במנהל סודות או בכספת מוצפנת. אל תקודדו פרטי גישה אמיתיים בקובצי המקור, גם לא במאגרים פרטיים.

למידע נוסף

כלי פיתוח נוספים

איור של שפות התכנות ב-Coddy

ללמוד תכנות עם Coddy

להתחיל