Развлечения

Пароль из 16 символов: сколько это в битах

Коротко

Пароль из 16 символов при полном наборе — это 86 знаков в алфавите и 102,8 бит энтропии: уровень «Очень сильный», полный перебор занял бы 14 трлн лет. Каждый лишний символ в пароле добавляет log2(86) ≈ 6,4 бита, а расширение алфавита — меньше: переход от цифр к полному набору даёт разницу дешевле, чем два дополнительных знака. 18 символов того же набора дают уже 115,7 бит.

Инструмент

Пароли считаются на вашем устройстве источником crypto.getRandomValues и никуда не отправляются: у страницы нет ни одного сетевого запроса с паролем. Скопируйте нужный и закройте вкладку — в браузере он не остаётся.

16
5
Набор символов

102,8 бита энтропии · Очень сильный — полный перебор не окупается даже на кластере.

Алфавит: 86 символов. Полный перебор в лоб занял бы 14 трлн лет при 10¹⁰ попыток в секунду.

  • Нажмите «Сгенерировать» — пароли появятся здесь, каждый со своей кнопкой копирования.

Копирование работает по кнопке: пароль уходит в буфер обмена вашей системы, не в сеть.

Что даёт 16 символов при разных наборах

Набор символовРазмер алфавитаБиты энтропииОценка и время перебора
Только цифры1053,2Нормальный · 6 суток
Цифры и строчные буквы3682,7Очень сильный · 12,4 млн лет
Цифры, строчные и прописные6295,3Очень сильный · 77,3 млрд лет
Полный набор со спецсимволами86102,8Очень сильный · 14 трлн лет

Рассчитано по методике инструмента «Генератор паролей: длина, набор символов, стойкость».

Как считаем

Энтропия = длина × log2(размер алфавита). Для слогового режима считается иначе: энтропия = слоги × log2(согласные × гласные) + log2(10) за цифру + log2(24) за спецсимвол. Ориентировочное время полного перебора = 2^(биты − 1) ÷ 10^10 секунд: в среднем ключ находится в середине пространства, а 10^10 попыток в секунду — скорость подбора на нескольких видеокартах.

Ограничения и допущения

  • Оценка энтропии предполагает равномерный случайный выбор из алфавита. Инструмент гарантирует по одному символу каждого включённого набора, поэтому реальная энтропия чуть ниже расчётной — на длине от 12 символов разница несущественна.
  • Время перебора — грубая оценка при 10^10 попыток в секунду. Настоящая скорость зависит от того, как сервис хеширует пароль: MD5 подбирается быстрее, bcrypt или Argon2 — в тысячи раз медленнее.
  • Ни один генератор не спасает от повторного использования пароля и от фишинга: уникальный пароль на каждый сервис и менеджер паролей важнее лишних десяти бит.
  • Криптостойкость случайности опирается на crypto.getRandomValues — единственный пригодный для паролей источник в браузере. Math.random() для паролей не используется.
Полная методика, шаги и источники

Частые вопросы

достаточно ли 16 символов для надёжного пароля
Да, если это случайные символы полного набора: 16 знаков из алфавита в 86 позиций дают около 103 бит, а полный перебор при 10^10 попыток в секунду занял бы миллиарды лет. Слабое место такого пароля — не длина, а то, куда его вводят: повторное использование и фишинг ломают надёжный пароль быстрее, чем подбор.
что делать, если сайт не принимает 16 символов
Укорачивать до 8 не стоит: восемь знаков — это около 52 бит, и такой пароль подбирается за считаные часы. Сохраните длину за счёт набора: 16 символов из цифр и букв (62 знака) дают 95 бит — почти столько же, сколько полный набор. Спецсимволы можно выключить, длину — нет.
почему энтропия растёт от длины быстрее, чем от набора символов
Каждый новый символ умножает число вариантов на размер алфавита, то есть добавляет log2(86) ≈ 6,4 бита. Расширение набора добавляет куда меньше: переход от цифр к полному набору — всего 3,1 бита. Поэтому 16 случайных символов прочнее 12 символов того же набора примерно в 53 миллиона раз, хотя отличаются всего четырьмя знаками.

Ещё на сайте