Penjana Kata Laluan

Kata laluan yang kuat adalah barisan pertahanan pertama anda terhadap akses yang tidak dibenarkan. Pakar keselamatan mengesyorkan kata laluan sekurang-kurangnya 12 aksara menggunakan gabungan huruf besar, huruf kecil, nombor dan simbol. Setiap jenis aksara tambahan meningkatkan secara eksponen bilangan kemungkinan kombinasi yang mesti dicuba oleh penyerang. Penjana ini menggunakan pemilihan aksara rawak secara kriptografi untuk memastikan setiap kata laluan benar-benar tidak dapat diramalkan. Meter kekuatan mengira entropi — ukuran matematik bagi kerawakan — untuk menunjukkan kepada anda dengan tepat betapa selamatnya kata laluan yang anda jana.

star 4.9
New

Penjana Kata Laluan calculator

shield 100% Private — passwords are generated in your browser and never sent to a server.

tune Options

16
416324864

key Generated Password

Strength Very Strong
straighten Entropy: 105.1 bits
lock_clock Crack time: Centuries+

lightbulb Tips

  • Use at least 16 characters for important accounts
  • Enable 2FA — even strong passwords benefit from it
  • Store in a password manager, not a spreadsheet
  • Never reuse passwords across different sites

How to Use the Penjana Kata Laluan

tune

Tetapkan Panjang Kata Laluan

Gunakan peluncur panjang atau input untuk memilih berapa banyak aksara yang patut ada pada kata laluan anda. 16+ aksara disyorkan untuk kebanyakan akaun.

settings

Pilih Jenis Aksara

Togol huruf besar, huruf kecil, nombor dan simbol hidup atau mati untuk memadankan keperluan tapak atau aplikasi yang anda cipta kata laluan untuknya.

lock

Jana Kata Laluan Anda

Klik butang Jana untuk mencipta kata laluan rawak secara kriptografi. Meter kekuatan dan skor entropi dikemas kini serta-merta untuk menunjukkan betapa selamatnya ia.

content_copy

Salin dan Simpan

Klik ikon salin untuk menyalin kata laluan ke papan klip anda, kemudian tampalkannya terus ke dalam pengurus kata laluan atau borang pendaftaran.

The Formula

Kekuatan kata laluan diukur dalam bit entropi. Kata laluan 12 aksara yang menggunakan semua jenis aksara mempunyai kolam 94 aksara, memberikan 12 × log₂(94) ≈ 78.8 bit entropi — bermaksud penyerang perlu mencuba 2^78.8 ≈ 400 kuadrilion kombinasi secara purata untuk meneka kata laluan tersebut secara paksaan kasar.

Entropy (bits) = L × log₂(N)

lightbulb Variables Explained

  • L Panjang kata laluan (bilangan aksara)
  • N Saiz kolam aksara (cth., 26 huruf kecil + 26 huruf besar + 10 digit + 32 simbol = 94)
  • Entropy Bit kerrawakan — lebih tinggi adalah lebih selamat. 60+ bit adalah kukuh, 80+ bit adalah sangat kukuh

tips_and_updates Pro Tips

1

Gunakan sekurang-kurangnya 12 aksara — panjang ialah faktor tunggal terbesar dalam keselamatan kata laluan.

2

Jangan sekali-kali guna semula kata laluan merentas akaun — pelanggaran pada satu tapak mendedahkan semua akaun menggunakan kata laluan yang sama.

3

Simpan kata laluan yang dijana dalam pengurus kata laluan (Bitwarden, 1Password, atau yang serupa) supaya anda tidak perlu mengingatinya.

4

Dayakan pengesahan dua faktor (2FA) pada semua akaun penting — walaupun kata laluan yang kuat adalah lebih kuat dengan 2FA.

5

Elakkan perkataan kamus, nama atau tarikh walaupun anda menambah nombor — penyerang menggunakan serangan kamus yang mencuba perkara ini dahulu.

Keselamatan kata laluan adalah benteng pertahanan pertama terhadap akses tanpa kebenaran ke atas akaun dalam talian, data kewangan, dan maklumat peribadi anda. Penjana kata laluan mencipta kata laluan yang kukuh dan rawak menggunakan penjanaan nombor rawak yang selamat dari segi kriptografi, memastikan setiap aksara benar-benar tidak boleh diramal dan tahan terhadap serangan paksaan kasar. Kekuatan kata laluan diukur dalam bit entropi — pengiraan matematik berdasarkan panjang kata laluan didarabkan dengan log asas-2 saiz kolam aksara. Kata laluan 12 aksara yang menggunakan kesemua 94 aksara ASCII yang boleh dicetak (26 huruf kecil, 26 huruf besar, 10 digit, 32 simbol) mempunyai kira-kira 78.8 bit entropi, bermaksud penyerang perlu mencuba secara kasar 2 kuasa 78 kombinasi untuk menjamin penemuannya. Pada kadar 10 bilion tekaan sesaat (serangan berasaskan GPU yang berkuasa), ini akan mengambil masa lebih 19 juta tahun. Panjang kata laluan adalah satu-satunya faktor terpenting — setiap aksara tambahan mendarabkan kemungkinan kombinasi dengan saiz kolam aksara, menjadikan walaupun satu aksara tambahan jauh lebih selamat.

Bagaimana Entropi Kata Laluan Menentukan Keselamatan

Entropi mengukur kerrawakan (kebolehtidakteramalan) sesuatu kata laluan dalam bit. Rumusannya ialah L darab log2(N), di mana L adalah panjang dan N adalah saiz kolam aksara.

  • Menggunakan huruf kecil sahaja (N=26): kata laluan 12 aksara mempunyai 56.4 bit entropi.
  • Menambah huruf besar (N=52): 68.4 bit.
  • Menambah digit (N=62): 71.5 bit.
  • Menambah simbol (N=94): 78.8 bit.

Ambang keselamatan:

  • di bawah 40 bit sangat mudah dipecahkan dalam masa minit;
  • 40-60 bit menentang serangan dalam talian tetapi tewas kepada serangan luar talian;
  • 60-80 bit adalah kukuh untuk kebanyakan tujuan;
  • melebihi 80 bit adalah sangat kukuh;
  • melebihi 128 bit tidak boleh dipecahkan oleh sebarang teknologi yang dapat diramalkan.

Lonjakan daripada 12 kepada 16 aksara dengan set aksara penuh beralih daripada 78.8 kepada 105.1 bit — menjadikannya kira-kira 78 juta kali lebih sukar untuk dipecahkan. Inilah sebabnya mengapa NIST dan pakar keselamatan menekankan panjang berbanding kerumitan.

Serangan Kata Laluan Biasa dan Mengapa Kerrawakan Penting

Penyerang menggunakan pelbagai strategi selain daripada paksaan kasar mudah.

  • Serangan kamus mencuba perkataan dan frasa biasa — kata laluan 'sunshine' tewas serta-merta walaupun mempunyai 8 aksara.
  • Pemadat kelayakan menggunakan kata laluan daripada pelanggaran data sebelum ini (lebih 10 bilion kata laluan yang bocor tersedia secara awam).
  • Serangan berasaskan peraturan mengubah perkataan kamus dengan penggantian biasa (@ untuk a, 3 untuk e, ! di hujung) — 'P@ssw0rd!' adalah antara corak pertama yang dicuba.
  • Serangan jadual pelangi menggunakan cincangan prasebut untuk kata laluan biasa.

Hanya kata laluan yang benar-benar rawak yang dijana daripada sumber yang selamat dari segi kriptografi menentang semua serangan ini.

Kata laluan pilihan manusia mempunyai bias yang boleh diramal — orang ramai lebih gemar menggunakan huruf, corak, dan kedudukan tertentu untuk aksara khas. Kajian menunjukkan bahawa kata laluan yang dijana manusia hanya mempunyai purata 20-30 bit entropi berkesan walaupun kelihatan rumit, berbanding 79-105 bit untuk kata laluan rawak dijana mesin dengan panjang yang sama.

Amalan Terbaik Pengurusan Kata Laluan

Menjana kata laluan yang kukuh hanyalah separuh daripada penyelesaian — menguruskannya dengan selamat adalah sama penting.

  • Gunakan pengurus kata laluan yang khusus (1Password, Bitwarden, KeePass, atau pengurus terbina dalam pelayar anda) untuk menyimpan kata laluan unik bagi setiap akaun. Purata individu mempunyai 70-100 akaun dalam talian, menjadikan pengecapan mustahil tanpa menggunakannya semula.
  • Dayakan pengesahan dua faktor (2FA) pada semua akaun yang menyokongnya — walaupun kata laluan yang dikompromi tidak boleh memberi akses tanpa faktor kedua. Utamakan kunci keselamatan perkakasan (YubiKey, Google Titan) atau apl pengesah (Google Authenticator, Authy) berbanding 2FA berasaskan SMS, yang terdedah kepada penukaran SIM.
  • Untuk kata laluan induk pengurus kata laluan anda, gunakan frasa laluan yang panjang mengandungi 4-6 perkataan rawak (cth., 'correct horse battery staple') — ini lebih mudah diingati berbanding rentetan rawak sambil menyediakan 50-80 bit entropi.
  • Tukar kata laluan serta-merta selepas sebarang pemberitahuan pelanggaran dan semak haveibeenpwned.com secara berkala.

Bagaimanakah Penjana Kata Laluan Rawak Berfungsi?

Sebuah penjana kata laluan rawak membina kata laluan dengan memilih aksara secara rawak daripada kolam yang dipilih (huruf besar, huruf kecil, digit, simbol) menggunakan sumber kerrawakan.

Penjana yang selamat, termasuk yang ini, menggunakan penjana nombor rawak pseudo selamat kriptografi (CSPRNG) yang didedahkan oleh pelayar — crypto.getRandomValues() API Web Kripto — dan bukannya Math.random() yang boleh diramal. NIST SP 800-63B dan OWASP kedua-duanya menekankan bahawa kebolehtidakteramalan adalah ciri yang menjadikan rahsia tahan terhadap tekaan.

Setiap aksara ditarik secara bebas, jadi tiada corak, perkataan kamus, atau bias manusia meresap masuk. Kerana penjanaan berlaku sepenuhnya di sisi pelanggan, kata laluan tidak pernah meninggalkan peranti anda, dan meter kekuatan melaporkan entropi dalam bit supaya anda boleh menilai keputusan sebelum menggunakannya.

Apakah Panjang dan Jenis Aksara yang Perlu Anda Pilih?

Pilih panjang dahulu: ia adalah tuil terkuat untuk keselamatan. NIST SP 800-63B mengesyorkan minimum 8 aksara dan menyokong kata laluan sehingga sekurang-kurangnya 64, dan kebanyakan pakar mencadangkan 12-16 aksara untuk akaun harian dan 20+ untuk akaun bernilai tinggi seperti e-mel, perbankan, dan kelayakan induk pengurus kata laluan anda.

Hidupkan seberapa banyak jenis aksara yang dibenarkan oleh laman web — huruf besar, huruf kecil, nombor, dan simbol — untuk meluaskan kolam daripada 26 kepada 94 aksara. Jika sesebuah laman menolak simbol, tambahkan panjang sebaliknya untuk memastikan entropi kekal tinggi.

Sebagai peraturan ibu jari, kata laluan rawak melebihi 60 bit entropi menentang serangan luar talian, dan 80+ bit adalah sangat kukuh. Gunakan paparan entropi untuk mengesahkan bahawa anda telah melepasi ambang tersebut.

Kegunaan Praktikal untuk Penjana Kata Laluan Selamat

Sebuah penjana kata laluan berguna di mana-mana sahaja anda memerlukan rahsia yang unik dan tidak boleh diteka. Kegunaan biasa termasuk:

  • mencipta kata laluan baharu untuk akaun dalam talian baharu,
  • menggantikan kata laluan yang lemah atau diguna semula yang ditandakan oleh pengurus kata laluan,
  • menjana kunci rangkaian Wi-Fi,
  • menyemai kunci API atau kelayakan pangkalan data untuk pembangun,
  • menghasilkan kata laluan sementara semasa orientasi pengguna.

Oleh kerana CISA dan OWASP kedua-duanya mengesyorkan kata laluan yang unik untuk setiap akaun, penjana yang digandingkan dengan pengurus kata laluan membolehkan anda mengikut nasihat tersebut tanpa perlu menghafal apa-apa.

Pasukan juga menggunakan kata laluan yang dijana untuk akaun perkhidmatan berkongsi dan untuk menggilirkan kelayakan selepas disyaki berlaku pelanggaran. Untuk frasa laluan yang mesti anda taip dari ingatan, pendekatan berbilang perkataan mungkin lebih sesuai untuk anda berbanding rentetan rawak, tetapi untuk rahsia yang disimpan, kata laluan rawak yang panjang adalah ideal.

Kesilapan Biasa Semasa Mencipta Kata Laluan

Kesilapan paling merosakkan adalah menggunakan semula kata laluan yang sama merentasi laman, kerana satu kebocoran kemudiannya membuka kunci banyak akaun — teknik yang diautomasikan oleh penyerang melalui pemadat kelayakan.

Kesilapan kerap lain termasuk:

  • bergantung pada penggantian yang boleh diramal (P@ssw0rd!),
  • menambah nombor atau tahun pada perkataan kamus,
  • menggunakan nama, hari lahir, atau laluan papan kekunci seperti qwerty,
  • memilih kata laluan pendek di bawah 12 aksara.

Ramai orang juga terlalu percaya pada tetapan semula berkala paksa; NIST SP 800-63B kini menasihatkan agar tidak melakukan penggiliran wajib sewenang-wenangnya dan sebaliknya mengesyorkan menukar kata laluan hanya apabila terdapat bukti kompromi.

Jangan simpan kata laluan dalam nota teks biasa atau helaian hampar, dan jangan sekali-kali berkongsinya melalui saluran yang tidak disulitkan. Mengelakkan kesilapan ini adalah lebih penting daripada menambah satu lagi simbol pada kata laluan yang sudah pun rawak.

Berapa Lamakah Masa yang Diambil untuk Memecahkan Kata Laluan yang Dijana?

Masa pecah bergantung pada entropi dan kadar tekaan penyerang, bukannya pada mana-mana simbol tunggal. Untuk serangan luar talian terhadap cincangan yang pantas dan dilindungi dengan buruk, pihak lawan yang berkebolehan mungkin mencuba sekitar berbilion hingga trilion tekaan sesaat menggunakan GPU.

  • Kata laluan merangkumi semua jenis 8 aksara secara rawak (~52 bit) boleh tewas dalam masa jam hingga hari pada kelajuan tersebut,
  • manakala kata laluan 12 aksara (~78 bit) menolak carian purata kepada jutaan tahun,
  • dan kata laluan 16 aksara (~105 bit) secara berkesan tidak boleh dipecahkan melalui paksaan kasar.

Serangan sebenar jarang melakukan paksaan kasar terhadap kata laluan yang dijana secara rawak — mereka mengeksploitasi penggunaan semula, pengelodan, dan pangkalan data yang bocor. Itulah sebabnya OWASP mengesyorkan pencincangan kata laluan yang perlahan dan bergaram di sisi pelayan, yang mengurangkan kadar tekaan penyerang. Anggap angka masa pecah sebagai panduan magnitud, bukan jaminan.

Kata Laluan Rawak vs Frasa Laluan: Yang Mana Lebih Baik?

Kedua-duanya boleh menjadi selamat; pilihan yang betul bergantung pada sama ada anda akan menghafal rahsia tersebut atau menyimpannya.

  • Kata laluan aksara rawak memuatkan entropi tinggi dalam beberapa aksara sahaja, menjadikannya ideal untuk apa sahaja yang disimpan oleh pengurus kata laluan untuk anda.
  • Frasa laluan — beberapa perkataan tidak berkaitan yang dironcokan bersama — mencapai kekuatan yang setanding tetapi jauh lebih mudah untuk ditaip dan diingat, itulah sebabnya ia sesuai untuk kata laluan induk pengurus kata laluan atau log masuk peranti anda.

Kekuatan mana-mana pilihan datang daripada kerrawakan: perkataan mesti dipilih secara rawak daripada senarai besar, bukan dipilih oleh manusia, atau entropi akan runtuh. NIST SP 800-63B secara eksplisit menggalakkan frasa laluan yang panjang dan mudah diingati serta tidak menggalakkan peraturan yang menyekatnya.

Bagi kebanyakan orang, strategi terbaik ialah frasa laluan rawak yang dihafal bagi mengawal kubu penuh dengan kata laluan rawak yang dijana.

Adakah Penjana Kata Laluan Berasaskan Pelayar Selamat untuk Digunakan?

Ya, apabila alat ini menjana secara tempatan dan menggunakan sumber rawak kriptografi yang betul. Generator ini berjalan sepenuhnya di pelayar anda melalui Web Crypto API, jadi kata laluan tidak pernah dihantar ke atau direkodkan oleh mana-mana pelayan — anda boleh memutuskan sambungan daripada internet dan ia masih berfungsi.

Risiko utama dengan mana-mana generator bukanlah matematik, tetapi persekitaran:

  • perisian hasad atau keylogger pada peranti anda,
  • dikencing oleh orang lain (shoulder-surfing),
  • atau laman web yang terjejas dan tidak diselenggara yang menyajikan kod yang telah diubah suai.

Untuk kekal selamat, gunakan alat terkini dan terkenal melalui HTTPS, elakkan komputer awam atau dikongsi untuk kata laluan sensitif, dan tampal kata laluan yang dijana terus ke dalam pengurus kata laluan yang dipercayai daripada menghantarnya melalui e-mel atau teks. Panduan CISA dan OWASP memberi tumpuan kepada tabiat operasi ini, memandangkan kata laluan yang kukuh dari segi matematik hanya selamat setakat peranti dan saluran yangendalikannya.

Mengapa Kata Laluan yang Digunakan Semula dan Bocor Merupakan Ancaman Sebenar

Bahaya terbesar di dunia nyata bukanlah rawakan yang lemah tetapi pengulangan. Apabila sesuatu laman web diceroboh, kelayakan yang bocor dikumpul menjadi senarai besar dan digunakan semula pada perkhidmatan lain dalam kempen pengisian kelayakan automatik; berbilion-bilion pasangan nama pengguna-kata laluan sudah pun beredar secara umum.

Jika anda menggunakan semula kata laluan, satu pencerobohan lama boleh merebak ke akaun e-mel, perbankan, dan media sosial anda. Kedua-dua CISA dan OWASP mengesyorkan kelayakan unik bagi setiap akaun untuk mengehadkan kesan skop ini.

Semak alamat anda dengan perkhidmatan pemberitahuan pencerobohan yang bereputasi, dan jika kata laluan muncul dalam mana-mana kebocoran, gantikannya dengan segera dengan kata laluan unik yang baharu dijana dan dayakan pengesahan pelbagai faktor. Kata laluan rawak yang unik menjadikan pencerobohan boleh diatasi: penyerang yang memecahkan satu kata laluan hanya mendapat akses kepada satu akaun itu sahaja dan tiada yang lain.

Frequently Asked Questions

sell

Tags