מה הופך סיסמה לחזקה ואיך המחולל עובד?
החוזק של סיסמה נמדד בכמות הניחושים שתוקף צריך כדי למצוא אותה. תוקפים לא מנחשים אות אחרי אות: הם מריצים רשימות של סיסמאות שדלפו, מילים מהמילון ווריאציות צפויות כמו החלפת a ב-@ או הוספת שנה בסוף. לכן סיסמה שאדם ״המציא״ חלשה בדרך כלל יותר ממה שנראה, וסיסמה שנבחרה באקראיות אמיתית חזקה בהרבה.
את החוזק של סיסמה אקראית מבטאים באנטרופיה, ביחידות של ביטים: אורך הסיסמה כפול log2 של מספר התווים האפשריים. סיסמה של 16 תווים מתוך כ-90 תווים (אותיות גדולות וקטנות, ספרות וסימנים) מגיעה לכ-100 ביט, וכל תו נוסף מכפיל את מספר הניחושים הנדרש פי כמה עשרות. זו הסיבה שאורך חשוב יותר מתחכום: הוספת תווים משפרת את החוזק יותר מכל טריק אחר.
המחולל בוחר כל תו בעזרת crypto.getRandomValues, מחולל האקראיות הקריפטוגרפי של הדפדפן, בשיטה שמונעת הטיה סטטיסטית. במצב ״סיסמה אקראית״ מובטח לפחות תו אחד מכל סוג שבחרתם, ואחר כך התווים מעורבבים כדי שהמיקום שלהם לא יהיה צפוי. במצב ״ביטוי סיסמה״ נבחרות מילים אקראיות מתוך רשימה של 450 מילים באנגלית, כך שכל מילה מוסיפה כ-8.8 ביט — ביטוי של 6 מילים מגיע לכ-53 ביט, ועם ספרה אקראית ומילים נוספות החוזק ממשיך לעלות.
מד החוזק מתרגם את האנטרופיה לדירוג בעברית ולהערכת זמן פיצוח ממוצע, בהנחה של 10 מיליארד ניחושים בשנייה — קצב שמתאים להתקפה לא מקוונת על סיסמאות שנשמרו בהצפנה חלשה. זו הערכה שמרנית לצורך השוואה, לא הבטחה. סיסמה חזקה היא רק שכבה אחת: הקפידו על סיסמה ייחודית לכל שירות, שמרו אותה במנהל סיסמאות והפעילו אימות דו-שלבי בכל מקום שאפשר.
אז מה לבחור — סיסמה אקראית או ביטוי סיסמה? לסיסמאות שנשמרות במנהל סיסמאות ומודבקות אוטומטית, סיסמה אקראית של 16–20 תווים היא הבחירה הפשוטה והחזקה ביותר. לסיסמאות שצריך לזכור בעל פה או להקליד ידנית — הסיסמה הראשית של מנהל הסיסמאות, הכניסה למחשב או לטלפון — ביטוי של 5–7 מילים נוח בהרבה ועדיין חזק. בשני המקרים הכלל זהה: האקראיות חייבת להגיע מהמחשב ולא מהראש, כי בני אדם בוחרים מילים ותבניות צפויות יותר ממה שהם חושבים.
