Генератор надёжных паролей: перестаньте придумывать пароли
Придумывание паролей человеком — решённая проблема с плохим ответом. Почти все используют одну и ту же конструкцию — слово, заглавная буква, год, ! — а именно эту конструкцию и предполагают инструменты взлома. Генератор убирает догадки и человека из уравнения полностью.
Это статья о том, как генерировать пароли, которые держат удар, как проверить уже имеющиеся и как исправить худшие из них, не потратив целый вечер.
Почему не работает P@ssw0rd1!
Атакующие не подбирают пароли по одному. Они запускают массовые предвычисления по целым популяциям, используя закономерности, наблюдаемые в реальных утечках:
- словарные слова на нескольких языках, а также имена и бренды
- проходы по клавиатуре (
qwerty,1qaz2wsx) и их повороты - даты: годы, месяцы, сезоны
- подстановки leetspeak:
a→@,i→1,o→0,e→3 - дописанные цифры и один символ в конце
Ваш придуманный пароль попадает в пересечение сразу нескольких таких списков. Современное железо перебирает миллиарды кандидатов в секунду против быстрых хешей, поэтому «сложный» паттерн, неугадываемый для человека, часто вскрывается за часы или быстрее.
Что делает пароль надёжным
Длина важнее сложности. Каждый лишний символ умножает пространство перебора. Четыре несвязанных слова — harbour-lantern-margarine-tricycle — одновременно и длиннее, и легче для запоминания, чем X7$kq2!, и намного труднее для взлома. Для мастер-пароля выбирайте парольную фразу, для всего остального — случайные строки.
Случайность важнее словаря. Генератор, выбирающий из полного набора символов, выдаёт строку без закономерностей, которые можно эксплуатировать. Генератор, выбирающий из списка слов, выдаёт парольную фразу, и это нормально, если слова несвязанные и их достаточно.
Уникальность важнее стойкости. 12-символьный пароль на одном сайте — нормально. Тот же 12-символьный пароль на 40 сайтах — в одной утечке от взлома 40 утечек. Ради этого менеджер паролей и существует.
Как пользоваться генератором
Любой из вариантов выдаёт действительно случайный результат офлайн, без всякой сети:
openkey gen -l 24 # 24 characters
openkey gen -l 32 -a -c # avoid confusing characters, copy to clipboard
openkey gen -l 20 --no-symbols # for sites that reject symbols
openkey --json gen -l 24 # machine-readable outputВ приложении откройте Settings → Password generator, чтобы задать длину по умолчанию и классы символов, или используйте генератор в форме записи. Онлайн-генераторов стоит избегать для паролей, которые вы намерены оставить: вы просите чужой сервер выдать секрет и не можете проверить, что он с ним сделал.
Выбор длины
| Контекст | Длина |
|---|---|
| Ваш мастер-пароль | 4–6 несвязанных слов или 20+ символов |
| Почта, банк, облачный аккаунт | 20+ случайных символов |
| Обычный сайт | 16+ случайных символов |
| Всё, где есть политика смены пароля | 12–14 достаточно, если пароль уникален |
Проверка стойкости
Ищущие постоянно спрашивают про «password strength checker» и «password strength tester», и полезное различие проходит между проверкой кандидата и аудитом того, что у вас уже есть.
Для кандидата: сначала длина, затем проверка, что его нет в списках утечек и что он не выведен из вашего имени, имени сайта или текущего года. Отправлять его куда-либо не нужно — оценка длины и проверка паттерна работают локально.
Для вашего хранилища: вам нужен отчёт о повторном использовании, а не оценка стойкости. Важны три вопроса:
- Я использую один и тот же пароль больше чем на одном сайте? Именно эта находка по-настоящему меняет ваш риск.
- Есть ли этот пароль в известном корпусе утечек? Скомпрометированный пароль бесполезен при любой длине, потому что точная строка уже лежит в словарях взломщиков.
- Не менялся ли этот пароль годами на аккаунте, где хранится что-то ценное?
Обратите внимание, что OpenKey сознательно не ходит в have-i-been-pwned и не делает экран проверки здоровья паролей, и это разумный дефолт: такой экран либо отправляет данные наружу, либо требует локальный корпус утечек. Проведите аудит вручную — начните с почты, банка и облака и двигайтесь дальше.
Исправление слабых и переиспользованных паролей
Не обязательно менять всё разом. Расставьте приоритеты:
- Почта — она сбрасывает все остальные аккаунты.
- Банк и облако — облачное хранилище может содержать всё остальное.
- Основной социальный аккаунт — процедуры сброса пароля часто ведут на почту.
- Мастер-пароль, если он короткий или где-то переиспользован.
- Всё остальное — по мере того, как каждый сайт в следующий раз попросит об этом.
Практичный рабочий процесс:
- Сначала включите автозаполнение, чтобы новые логины сохранялись автоматически.
- Сгенерируйте новый случайный пароль для каждого приоритетного аккаунта, пока вы в системе.
- Вставьте его через генератор, а не набирайте руками.
- В тот же момент включите 2FA — вы уже в настройках безопасности (руководство по 2FA).
- Добавьте passkey там, где его предлагают (что такое passkeys?).
- Удалите старый файл экспорта в открытом виде, когда миграция завершена (импорт из Chrome).
Правила большого пальца
- Никогда не переиспользуйте. Принуждайте к этому генератором, а не дисциплиной.
- Длина — самая дешёвая безопасность, доступная вам.
- Не меняйте надёжный уникальный пароль только потому, что прошёл год. Ротация без причины — это churn.
- Не дописывайте
1или!к старому паролю, когда заставляют его сменить, — это предсказуемое продолжение известной строки, и именно так набор «разных» паролей превращается в один набор. - Не храните таблицу сгенерированных паролей. Держите их в хранилище и держите один зашифрованный офлайн-бэкап.
Что говорят поисковые данные
Генерация паролей — крупный самостоятельный кластер, а не подтема менеджеров паролей. На уровне основных терминов «password generator» собирает около 36% интереса «password manager».
Уточнения, которые люди добавляют к «strong password generator» (Google Trends, по всему миру, последние 12 месяцев):
| Связанный запрос | Относительный интерес |
|---|---|
| google strong password generator | 100 |
| random strong password generator | 100 |
| random password generator | 99 |
| strong passwords | 58 |
| strong password generator online | 57 |
| generate strong password | 49 |
| password manager | 26 |
| apple strong password generator | 17 |
Первые две строки — встроенные генераторы в аккаунтах Google и Apple: люди ищут генератор, который уже поставляется их платформой, а не сторонний сайт. «strong password generator online» со значением 57 — та группа, с которой нужно быть осторожным: онлайн-генератор, это третья сторона, обрабатывающая секрет, который вы намерены оставить.
Отдельный кластер наглядно показывает намерение аудита. Связанные запросы по «password strength»: password strength checker (100), strength check (51), strength tester (41), strength tool (28), strength generator (27). Формулировки «checker» и «tester» подавляющим образом относятся к проверке пароля, который у вас уже есть, поэтому ручной аудит и выигрывает у встроенного экрана здоровья для всех, кто не хочет отправлять данные наружу.
Метод: Google Trends, по всему миру, последние 12 месяцев, данные за сентябрь 2026. Значения — нормализованный относительный интерес (0–100), а не объёмы поиска.
Версия за минуту
Длина важнее сложности, случайность важнее словаря, а уникальность важнее обоих. Генерируйте локальным инструментом, а не сайтом, ориентируйтесь на 16+ случайных символов для обычных аккаунтов и многословную парольную фразу для мастер-пароля, а свои ограниченные усилия направьте на аккаунты, которые могут сбросить остальные.
Следующие шаги
- Что такое менеджер паролей — где живут сгенерированные пароли
- Автозаполнение паролей — автоматическая генерация при регистрации
- Двухфакторная аутентификация — второй слой
- Руководство по CLI — флаги генерации и классы символов
