Перейти к содержимому

Генератор паролей

Пароль из 16 символов с буквами, цифрами и знаками имеет энтропию 103 бита — на его полный перебор уйдёт около 23 трлн лет. Задайте длину и наборы: пароли создаются в браузере и никуда не отправляются.

Инструмент

  • СтойкостьОчень надёжный
  • Энтропия103 бита
  • Алфавит85 символов
  • Длина16 символов
  • Полный перебор при 10¹⁰ попыток/с23,5 трлн лет
Пароли созданы в вашем браузере (crypto.getRandomValues) и никуда не передаются. Измените любой параметр — набор обновится.

Расчёт ориентировочный: реальный результат зависит от условий, которые калькулятор не учитывает.

Генератор паролей онлайн — стойкий пароль, энтропия в битах
Случайные пароли 4–64 символов, энтропия в битах и время перебора, без похожих знаков

Как работает генератор паролей

Пароль собирается из случайных символов выбранных наборов: строчные буквы (26), прописные (26), цифры (10) и 23 знака пунктуации — всего 85 вариантов на каждую позицию. Каждый символ выбирается генератором crypto.getRandomValues равновероятно и без смещения, а затем инструмент проверяет, что в пароле присутствует хотя бы один знак из каждого выбранного набора. Стойкость оценивается по энтропии — числу бит информации, которое нужно угадать злоумышленнику.

H = L × log₂(N) — L — длина, N — размер алфавита T = 2^H ÷ V — V — скорость перебора, попыток в секунду

Энтропия и время перебора

Пример вручную: пароль из 12 символов, включены все наборы. Алфавит N = 85, log₂(85) ≈ 6,41, энтропия H = 12 × 6,41 ≈ 77 бит. Число вариантов 2^77 ≈ 1,5 · 10^23. При скорости 10 млрд попыток в секунду перебор займёт 1,5 · 10^13 секунд, или около 450 тыс. лет. Тот же пароль из одних строчных букв (N = 26) даёт 56 бит и вскрывается за 110 дней.

Скорость 10^10 попыток в секунду соответствует одной современной видеокарте, атакующей быстрый хеш вроде MD5 или NTLM. Если сервис хранит пароли через bcrypt или Argon2, перебор медленнее в десятки тысяч раз; если пароль утёк в открытом виде, никакая длина не поможет — его надо менять.

Сколько символов должно быть в пароле

Длина влияет на стойкость сильнее, чем набор символов: каждый дополнительный знак умножает число вариантов на 85, а добавление знаков пунктуации к буквам и цифрам — только на 1,37. Таблица показывает полный перебор при 10 млрд попыток в секунду.

ДлинаНаборыЭнтропияВремя перебора
4цифры (ПИН-код)13 битмгновенно
8строчные буквы38 бит21 секунда
8буквы и цифры48 бит6 часов
8все наборы51 бит3 дня
10буквы и цифры60 бит3 года
12все наборы77 бит450 тыс. лет
16буквы и цифры95 бит151 млрд лет
16все наборы103 бита23 трлн лет
20все наборы128 бит10^21 лет

Практический минимум сегодня — 12 символов из всех наборов для обычных сайтов и 16–20 для почты, банка, Госуслуг и мастер-пароля менеджера. Четырёхзначный ПИН-код безопасен только потому, что смартфон и банкомат блокируют ввод после нескольких ошибок.

Что такое энтропия и уровни стойкости

Энтропия пароля — это мера его непредсказуемости в битах: логарифм по основанию 2 от числа всех возможных комбинаций для заданной длины и набора символов. 12 случайных символов из букв обоих регистров, цифр и знаков дают около 77 бит — подбор такого пароля занимает годы даже на быстром оборудовании.

Энтропия — мера непредсказуемости, измеряется в битах: каждый бит удваивает число вариантов. Инструмент относит пароль к четырём уровням: слабый — до 40 бит (вскрывается за минуты), средний — 40–60 бит (часы и дни), надёжный — 60–80 бит (годы), очень надёжный — от 80 бит (тысячелетия и дольше). Оценка справедлива только для случайных строк: слово из словаря, дата рождения или «Qwerty123!» формально дают десятки бит, а на практике находятся в первых миллионах попыток.

Требования сервисов в СНГ укладываются в эти уровни. Госуслуги принимают пароль от 8 символов с прописными и строчными латинскими буквами, цифрами и знаками пунктуации; банковские приложения в России, Беларуси и Казахстане обычно просят 8–12 знаков из трёх наборов. Сгенерированный здесь 16-символьный пароль проходит любые такие проверки — если сервис ограничивает набор знаков, снимите галочку «Символы» и увеличьте длину до 20.

Как пользоваться паролями правильно

  • Один сервис — один пароль. При утечке базы одного сайта злоумышленники автоматически пробуют те же пары логин-пароль в почте, банках и маркетплейсах.
  • Храните пароли в менеджере, а не в заметках и не в файле на рабочем столе. Мастер-пароль — единственный, который придётся запомнить: 6 случайных слов из словаря на 7 776 слов дают 77 бит.
  • Включите двухфакторную аутентификацию там, где она есть: код из приложения или аппаратный ключ защищает даже при утечке пароля.
  • Не диктуйте пароль по телефону и не пересылайте в мессенджерах. Если пришлось — сгенерируйте новый после использования.
  • Меняйте пароль не по расписанию, а по событию: утечка, подозрительный вход, увольнение сотрудника, имевшего доступ.

Вопросы и ответы

Какой длины должен быть пароль в 2026 году?

Не короче 12 символов из всех четырёх наборов — это 77 бит энтропии и сотни тысяч лет перебора даже на видеокарте. Для почты, банка и менеджера паролей берите 16–20 знаков: длина защищает лучше, чем замысловатые символы, а запоминать пароль всё равно не нужно.

Как считается стойкость пароля?

По энтропии: длина умножается на двоичный логарифм размера алфавита. 12 знаков из 85 возможных дают 12 × 6,41 = 77 бит. Время перебора — 2 в степени энтропии, делённое на скорость атаки; генератор берёт 10 млрд попыток в секунду, как у современной видеокарты на быстрых хешах.

Безопасно ли создавать пароль на сайте?

Пароль создаётся в вашем браузере функцией crypto.getRandomValues и не передаётся на сервер: страница статическая, без форм отправки. Если сомневаетесь, отключите интернет после загрузки — генератор продолжит работать. В браузерах без crypto используется Math.random, о чём инструмент предупредит.

Зачем исключать похожие символы?

Символы I, l, 1, O, 0 и o в некоторых шрифтах неотличимы, поэтому пароль с ними сложно продиктовать или ввести с бумаги. Опция убирает их из алфавита: он уменьшается с 85 до 77 знаков, а энтропия 16-символьного пароля падает всего с 103 до 100 бит.

Где хранить сгенерированные пароли?

В менеджере паролей: встроенном в браузер, KeePass, Bitwarden или другом. Один мастер-пароль из 5–6 случайных слов защищает всю базу. Записывать пароли в заметки телефона или в файл на рабочем столе нельзя — их читает любой троян и любой, кто получил доступ к устройству.

Почему пароль вида Qwerty2024! считается слабым?

Потому что перебор идёт не по алфавиту, а по словарям: имена, годы, клавиатурные последовательности и утёкшие базы проверяются первыми. Формально у такой строки 11 символов из 85, но реальная энтропия — несколько бит, и подбор занимает минуты. Только случайная строка даёт заявленную стойкость.

Источники и методика

Обновлено: