Passordgenerator

Lag sterke passord eller passfraser av norske ord. Alt genereres lokalt i nettleseren din med kryptografisk tilfeldighet — ingenting sendes noe sted.

 
Sterkt passord  

Lengde slår kompleksitet

Den vanligste misforståelsen om passord er at spesialtegn gjør dem sterke. Det som faktisk avgjør er hvor mange mulige kombinasjoner en angriper må gjennom — og der teller lengden eksponentielt, mens tegnvalget bare teller lineært.

Sammenligning av knekketid for passord av ulik lengde Anslått tid for å knekke ved offline angrep 8 tegn, blandet 10 tegn, blandet 12 tegn, blandet 16 tegn, blandet timer uker hundreår praktisk umulig Hvert ekstra tegn ganger antall muligheter med rundt 95. Å legge til to tegn hjelper mer enn å bytte ut bokstaver med symboler.
Tallene er grove anslag og faller over tid etter hvert som maskinvaren blir raskere. Rangeringen mellom dem endrer seg ikke.
PassordEntropiVurdering
sommer2024ca. 20 bitKnekkes umiddelbart — står i alle ordlister
P@ssw0rd!ca. 28 bitSubstitusjonene er de første angriperen prøver
Tr0ub4dor&3ca. 34 bitVanskelig å huske, likevel svakt
hest-batteri-stift-riktigca. 52 bitLett å huske, klart sterkere
k7Qm2vXp9Lr4Ts6Wca. 95 bitSterkt — krever passordbehandler

Passfraser: sterke og mulige å huske

En passfrase er flere tilfeldige ord satt sammen. Poenget er at ordene må være trukket tilfeldig, ikke valgt av deg — menneskevalgte ord følger mønstre en angriper kan utnytte. Fire tilfeldige ord fra en liste på noen tusen gir tilsvarende styrke som et tilfeldig passord på tolv til fjorten tegn.

Fordelen er praktisk: du klarer faktisk å huske den. Det gjør passfraser til det riktige valget for de tre til fire passordene du må kunne utenat — hovedpassordet til passordbehandleren, låseskjermen og e-posten.

Regelen som betyr mest: aldri gjenbruk

Det sterkeste passordet i verden hjelper ikke hvis du bruker det flere steder. Når en tjeneste lekker — og det skjer hele tiden — prøver angripere den samme kombinasjonen av e-post og passord hos alle store tjenester. Det kalles credential stuffing og er den vanligste måten kontoer overtas på.

Hvordan et lekket passord brukes til å overta andre kontoer Nettbutikk lekker passordet Automatisk testes overalt E-post overtatt Nettbank forsøkt Sosiale medier overtatt Ett gjenbrukt passord er nok. Unike passord stopper kjeden ved første ledd.
Derfor er unike passord viktigere enn kompliserte passord. En passordbehandler løser begge deler samtidig.

Fire råd som faktisk virker

  1. Bruk en passordbehandler. Den lager unike passord for hver tjeneste og husker dem for deg. Da trenger du bare étt sterkt hovedpassord — og det bør være en lang passfrase.
  2. Slå på tofaktor der det finnes. Særlig på e-post, som er nøkkelen til alle de andre kontoene dine. En autentiseringsapp er tryggere enn SMS.
  3. Ikke bytt passord etter kalenderen. Anbefalingen om bytte hver tredje måned er forlatt, fordi den ga svakere passord med forutsigbare endringer. Bytt når noe har skjedd.
  4. Sjekk om e-posten din er lekket. Tjenester som Have I Been Pwned lar deg søke opp om adressen din finnes i kjente lekkasjer. Er den det, bytt passordet på de aktuelle tjenestene.

Om denne generatoren: passordene lages med crypto.getRandomValues i din egen nettleser. Ingenting lagres, logges eller sendes videre. Vil du være helt sikker, koble fra internett før du genererer — siden fungerer like godt uten forbindelse.

Spørsmål og svar

Hvor langt bør et passord være?

Minst 12 tegn for vanlige kontoer og 16 eller mer for e-post, bank og passordbehandler. Lengde betyr mer enn kompleksitet — et passord på 16 små bokstaver er sterkere enn åtte tegn med alle tegntyper.

Er en passfrase like sikker som et tilfeldig passord?

Ja, hvis ordene er trukket tilfeldig og det er nok av dem. Fire til fem tilfeldige ord fra en stor ordliste gir tilsvarende styrke som et tilfeldig passord på 12 til 14 tegn — og er langt lettere å huske.

Er det trygt å generere passord på en nettside?

Det avhenger av om genereringen skjer lokalt. Denne siden lager passordet i nettleseren din med kryptografisk tilfeldighet, og ingenting sendes til noen server. Du kan koble fra internett først og se at det fortsatt fungerer.

Bør man bytte passord regelmessig?

Nei, ikke uten grunn. Anbefalingen om tvungen bytting hver tredje måned er forlatt, fordi den førte til svakere passord med små forutsigbare endringer. Bytt når det er mistanke om lekkasje, ikke etter kalenderen.

Hva er entropi i denne sammenhengen?

Et mål på hvor uforutsigbart passordet er, oppgitt i bit. Hver ekstra bit dobler antall mulige kombinasjoner. Under 40 bit regnes som svakt, 60 til 80 er greit for de fleste formål, og over 90 bit er sterkt.

Beslektede sider