Развлечения

Пароль без спецсимволов: длиной вместо знаков

Коротко

Без спецсимволов алфавит сжимается до 62 знаков — цифры и буквы обоих регистров, 6 бита на символ вместо 6,4 у полного набора. Длиной 20 это компенсируется: 119,1 бит, уровень «Очень сильный». Те же 119,1 бит даёт пароль из 16 знаков полного набора. Если сайт не принимает «!» и «#», длину просто добирают: каждый дополнительный символ возвращает 6 бита.

Инструмент

Пароли считаются на вашем устройстве источником crypto.getRandomValues и никуда не отправляются: у страницы нет ни одного сетевого запроса с паролем. Скопируйте нужный и закройте вкладку — в браузере он не остаётся.

20
5
Набор символов

119,1 бита энтропии · Очень сильный — полный перебор не окупается даже на кластере.

Алфавит: 62 символов. Полный перебор в лоб занял бы практически вечно при 10¹⁰ попыток в секунду.

  • Нажмите «Сгенерировать» — пароли появятся здесь, каждый со своей кнопкой копирования.

Копирование работает по кнопке: пароль уходит в буфер обмена вашей системы, не в сеть.

Длина против стойкости: только буквы и цифры

ДлинаБиты энтропииОценкаВремя перебора
1059,5Нормальный1,3 год
1271,5Сильный5,3 тыс. лет
1483,4Очень сильный20,2 млн лет
1695,3Очень сильный77,3 млрд лет
18107,2Очень сильный295,3 трлн лет
20119,1Очень сильныйпрактически вечно
24142,9Избыточныйпрактически вечно

Рассчитано по методике инструмента «Генератор паролей: длина, набор символов, стойкость».

Как считаем

Энтропия = длина × log2(размер алфавита). Для слогового режима считается иначе: энтропия = слоги × log2(согласные × гласные) + log2(10) за цифру + log2(24) за спецсимвол. Ориентировочное время полного перебора = 2^(биты − 1) ÷ 10^10 секунд: в среднем ключ находится в середине пространства, а 10^10 попыток в секунду — скорость подбора на нескольких видеокартах.

Ограничения и допущения

  • Оценка энтропии предполагает равномерный случайный выбор из алфавита. Инструмент гарантирует по одному символу каждого включённого набора, поэтому реальная энтропия чуть ниже расчётной — на длине от 12 символов разница несущественна.
  • Время перебора — грубая оценка при 10^10 попыток в секунду. Настоящая скорость зависит от того, как сервис хеширует пароль: MD5 подбирается быстрее, bcrypt или Argon2 — в тысячи раз медленнее.
  • Ни один генератор не спасает от повторного использования пароля и от фишинга: уникальный пароль на каждый сервис и менеджер паролей важнее лишних десяти бит.
  • Криптостойкость случайности опирается на crypto.getRandomValues — единственный пригодный для паролей источник в браузере. Math.random() для паролей не используется.
Полная методика, шаги и источники

Частые вопросы

как компенсировать отсутствие спецсимволов
Длиной. Отказ от спецсимволов сужает алфавит с 86 до 62 знаков — это потеря примерно 0,47 бита на символ. Два дополнительных символа возвращают больше: 20 знаков из 62 дают около 119 бит против 103 у 16 знаков полного набора. Пароль получается длиннее, но проще вводится и реже отбраковывается.
в каких сервисах запрещены спецсимволы
Ограничения встречаются у банковских приложений, старых корпоративных систем и терминалов, где пароль вводят с кнопочной панели. Обычно запрещены кавычки, пробел, обратный слэш и символы, ломающие запросы. Наш набор их и так не содержит, но если форма отбраковывает даже «!» и «#», выключите спецсимволы и возьмите длину 20–24.
не проще ли запомнить короткий сложный пароль
Запомнить можно и тот, и другой, но сложность вида «P@ssw0rd!» режет стойкость до уровня слова из словаря: подстановки и замены букв цифрами алгоритмы перебора проверяют первыми. Случайные 20 знаков из букв и цифр запомнить труднее — их и не нужно запоминать: место пароля в менеджере паролей, а не в голове.

Ещё на сайте