Hopp til innholdet
Quaestio

Passordgenerator

Velg lengde og hvilke tegn som skal være med, så lages passordene rett i nettleseren din.

20

Tegn

Uten 0, O, o, 1, I, l og |.

Passord

Styrke

Svært sterkt

  • Entropi i bit129
  • Tegnsett87 tegn
  • Mulige passord6,2 × 1038

Skalaen er en veiledning, ikke et løfte. Under 50 bit lar seg knekke av den som virkelig vil, og 128 bit rekker mot alt som kan bygges.

Flere å velge mellom

    Alle laget med de samme innstillingene.

    Alt lages i nettleseren din. Ingenting lagres og ingenting sendes videre.

    Bygg inn

    Bygg inn verktøyet på nettstedet ditt

    Kopier koden og lim den inn der verktøyet skal vises, for eksempel i et blogginnlegg eller på en skoleside. Det er gratis, boksen har ingen annonser, og verktøyet regner i besøkerens nettleser.

    Slik fungerer det

    Tilfeldigheten hentes fra nettleserens kryptografiske kilde, som finnes nettopp for verdier som skal være umulige å gjette. Den vanlige tilfeldighetsfunksjonen i JavaScript duger ikke: den er forutsigbar for den som har sett nok verdier.

    Hvert tegn trekkes jevnt fra det valgte settet. En enkel rest ville favorisert de laveste verdiene når settet ikke går jevnt opp, så de øverste trekningene kastes og gjøres om.

    Entropien måler hvor mange gjetninger som trengs, uttrykt som en topotens. Den gjelder passord trukket på denne måten. Et passord du har funnet på selv, har nesten alltid lavere entropi enn lengden tilsier, siden språk og tastatur styrer valgene mer enn man tror.

    Lengden veier tyngre enn tegnsettet. Å gå fra tolv til seksten tegn gir mer enn å legge til spesialtegn, og er dessuten lettere å skrive.

    Valget om å utelate forvekslingsbare tegn fjerner null, stor O og liten o, ett-tall, stor I, liten l og loddrett strek. Det koster litt entropi, men er verdt det når passordet skal leses opp eller tastes inn for hånd på en annen enhet, som en TV eller en spillkonsoll.

    Ingenting av det som lages her, forlater nettleseren din, og siden lagrer ingenting. Lukk fanen, og passordene er borte.

    Slik regner verktøyet

    Tegnsettet bygges av gruppene du velger: 26 små bokstaver, 26 store, 10 sifre og 25 spesialtegn, til sammen 87. Valget om å unngå forvekslingsbare tegn fjerner sju av dem og etterlater 80. Hvert tegn trekkes for seg med crypto.getRandomValues. Et 32-biters tilfeldig tall har 4 294 967 296 mulige verdier, og de 16 høyeste kastes og trekkes på nytt, slik at resten går opp i 87 og alle tegnene blir nøyaktig like sannsynlige.

    Entropien er lengden ganger totallslogaritmen av størrelsen på tegnsettet. 20 tegn av 87 gir 20 × 6,443 = 128,86 bit, som verktøyet viser som 129. Uten forvekslingsbare tegn blir det 20 × 6,322 = 126,4 bit. Skalaen under resultatet kaller under 50 bit svakt, under 75 akseptabelt, under 110 sterkt og resten svært sterkt.

    Lengde eller tegn

    Med verktøyets egne tall: 12 tegn av alle 87 gir 77 bit, 16 tegn uten spesialtegn, altså av 62, gir 95 bit, og 16 tegn med spesialtegn 103 bit. De fire ekstra tegnene gir 26 bit, spesialtegnene 8.

    Hva myndighetene råder

    Nasjonal sikkerhetsmyndighet (NSM) anbefaler enkeltpersoner å bruke tofaktorautentisering der det tilbys, unike passord for hver tjeneste og et program for passordhåndtering, og alltid å bytte standardpassord på produkter de kjøper. NSM skriver at lengde og kompleksitet er avgjørende for et sterkt passord, og at en passordfrase kan være enklere å bruke og samtidig sterk. Amerikanske NIST sier i SP 800-63B, revisjon 4 fra juli 2025, at tjenester skal kreve minst 15 tegn når passordet er eneste faktor og minst 8 sammen med en annen faktor, bør tillate minst 64 tegn, skal tillate passordhåndterere og ikke kan kreve blandede tegntyper eller jevnlige bytter. Verktøyets lengder går fra 6 til 64 tegn.

    Grensetilfeller

    Verktøyet garanterer ikke at hver valgt gruppe finnes i passordet. Med alle fire gruppene mangler omtrent hvert ellevte passord på 20 tegn minst én av dem, og ved 8 tegn gjelder det 51 % av passordene. En tjeneste som krever for eksempel et siffer, kan da avvise passordet. Lag i så fall heller et nytt enn å bytte ut et tegn for hånd. Å velge bort passord som mangler en gruppe, koster ved 20 tegn bare 0,14 bit, men et tegn du velger selv, er ikke tilfeldig.

    Kilder

    Slik kontrolleres verktøyene