Skip to main content
🟢 Beginner

تولیدکننده رمز عبور – ساخت رمزهای عبور تصادفی قوی

رمزهای عبور قوی و تصادفی با هر طولی بسازید. با حروف بزرگ، کوچک، اعداد و کاراکترهای خاص سفارشی کنید. رایگان، نتایج فوری.

میزان شانون رمز عبور: علم رمز های قوی

قوت رمز عبور در واحد بیت های شانون اندازه گیری می شود — لگاریتم (پایه 2) از تعداد رمز های ممکن. بیشتر شانون به معنای رمز عبوری سخت تر برای شکستن است. درک شانون کلید به ایجاد رمز های عبور است که مقاومت در برابر حملات فورس بریک و روش های شکستن لغت دار دارند.

فرمول: شانون = لگاریتم (C^L) = L × لگاریتم (C)، جایی که C = اندازه مجموعه کاراکترها و L = طول رمز عبور.

نوع رمز عبوراندازه مجموعه کاراکترهاطولشانون (بیت)زمان فورس بریک *
فقط حروف کوچک (a–z)26837.6دقیقه ها تا ساعت ها
حروف ترکیبی (a–z, A–Z)52845.6ساعت ها تا روز ها
حروف ترکیبی + اعداد621059.5روز ها تا ماه ها
همه کاراکترهای قابل چاپ941278.7هزاران سال
همه کاراکترهای قابل چاپ9416104.8فقط به نظر می رسد بی نهایت
همه کاراکترهای قابل چاپ9420131.0بeyond مرگ ناشی از مرگ گرمایی جهان
رمز عبور 4 کلمه ای (7,776 لیست)7,7764 کلمه51.7مقایسه ای با رمز عبور 8 کاراکتر
رمز عبور 6 کلمه ای (7,776 لیست)7,7766 کلمه77.5مقایسه ای با رمز عبور 12 کاراکتر

*با فرض 100 میلیارد حدس و گمان در ثانیه با سخت افزار GPU مدرن. کارشناسان امنیتی توصیه می کنند حداقل 80 بیت شانون برای حساب های عمومی و 128+ برای حساب های مهم مانند رمز عبور اصلی ایمیل، بانک و کلید های رمزنگاری.

مجموعه های کاراکتر و چه چیزی به قوت می افزاید

درج هر مجموعه کاراکتر اضافی چند برابر فضای جستجو را برای حمله کننده افزایش می دهد. در اینجا چگونگی هر مجموعه کاراکتر به قوت رمز عبور اضافه می کند:

مجموعه کاراکترکاراکترهاتعدادبیت های کاراکتر
حروف کوچکa–z264.70
حروف بزرگA–Z264.70
اعداد0–9103.32
کاراکترهای معمولی!@#$%^&*()-_+=143.81
کاراکترهای گسترش یافته[]{}|;:',".<>?/`~184.17
همه کاراکترهای قابل چاپ ترکیب شدههمه موارد بالا946.55

بهترین ارتقاء به هر رمز عبور افزایش طول است. از 12 به 16 کاراکتر با مجموعه کامل ASCII 4 × 6.55 = 26.2 بیت شانون اضافی اضافه می کند — معادل چند برابر 80 میلیون فضای جستجو. طول همیشه مهم تر از پیچیدگی است जब هر دو نمی توانند به طور همزمان حداکثر شوند.

با این حال، استفاده از همه انواع کاراکترها (حروف بزرگ، کوچک، اعداد و کاراکترها) در طول مشخص شده حداکثر شانون را برای هر کاراکتر فراهم می کند. رمز عبوری 12 کاراکتر فقط با حروف کوچک 56.4 بیت شانون دارد؛ طول مشابه با همه کاراکترها 78.7 بیت — یک بهبود 40 درصدی بدون افزودن یک کاراکتر اضافی.

بهترین روش های رمز عبور

راهنمایی های فعلی از NIST (مطبوعات ویژه 800-63B)، محققان امنیتی و استانداردهای صنعت به شدت از توصیه های قدیمی تغییر کرده است. در اینجا بهترین روش ها هستند:

خطاهای رایج در رمزگذاری و چگونه از آنها جلوگیری کنید

تکاوران از حمله لغت نامه ای (آزمایش کلمات رایج، نام ها و الگوها) قبل از استفاده از حمله قوی استفاده می کنند. ابزارهای قوی برای شکستن رمزها از مجموعه های پیچیده ای استفاده می کنند که رفتار های انسانی را پیش بینی می کنند. از این خطاها جلوگیری کنید:

خطانمونهچرا ضعیف استگزینه بهتر
کلمات رایجpassword, admin, welcomeدر هر دیکشنری قویکاراکترهای تصادفی یا passphrase
اطلاعات شخصیjohn1985, fluffy123آسان است که در رسانه های اجتماعی پیدا شودهیچ داده ای شخصی در رمزها وجود ندارد
الگوهای صفحه کلیدqwerty, 123456, asdfghدر میان اولین الگوهای آزمایش شده قرار داردانتخاب تصادفی کامل از کاراکترها
تجاوزات قابل پیش بینیp@ssw0rd, h3lloقوانین استاندارد لیت اسپیک در همه قوی ها وجود داردتولید تصادفی کامل
رمزهای کوتاههر کلمه ای کمتر از 8 کاراکترقابل شکستن در ثانیه ها تا دقیقه هاحداقل 12 کاراکتر
تکرار رمزهارمز یکسان در ایمیل و بانکیک حمله یک حساب را به خطر می اندازدرمز یکتا برای هر سرویس
تغییرات اندکSummer2024 → Summer2025تکاوران تغییرات متوالی را آزمایش می کنندرمز کاملا جدید تصادفی
افزودن اعداد به انتهاpassword123افزودن اعداد یک قانون استاندارد استعدد ها در طول رمز پخش شده اند

رمزهای شکسته شده رایج ترین در سراسر جهان (بر اساس تجزیه و تحلیل دیتابیس های حمله) 123456، password، 123456789، qwerty، 12345678، 111111، 1234567890، 1234567، password1 و qwerty123 هستند. اگر رمز شما شبیه به یکی از این الگوها باشد، آن را تغییر دهید.

passphrase ها: جایگزینی قابل یادآوری

passphrase یک رشته کلمات تصادفی استفاده شده به عنوان رمز است. passphrase ها در مقایسه با رمزهای سنتی طولانی تر هستند و بنابراین سخت تر برای شکستن هستند، در حالی که به طور قابل توجهی آسان تر برای یادآوری هستند. مفهوم توسط کمیکس معروف XKCD "horse battery staple" به وجود آمد.

نوع passphraseنمونهانرژی (بیت)قابل یادآوری
سه کلمه تصادفی (7,776 لیست)blanket-topaz-furnace38.8آسان برای یادآوری
چهار کلمه تصادفی (7,776 لیست)correct-horse-battery-staple51.7تعادل خوب
پنج کلمه تصادفی (7,776 لیست)blanket-topaz-furnace-mango-cliff64.6کوشش متوسط
شش کلمه تصادفی (7,776 لیست)six-word-phrase-requires-more-effort77.5سخت اما قابل مدیریت
چهار کلمه + عدد + نمادcorrect-Horse-battery7-staple!~65+با تغییر خوب

نیاز اصلی برای امنیت passphrase این است که کلمات باید تصادفی انتخاب شوند — نه یک جمله معنادار، نقل قول، شعر یا جمله ای که طبیعی است که می گویید. "من به سگم خیلی دوست دارم" یک passphrase بد است زیرا قابل پیش بینی است. "blanket-topaz-furnace-mango" عالی است زیرا ترکیب کلمات تصادفی و غیر منتظره است.

برای تولید یک passphrase، از روش Diceware استفاده کنید: پنج دایس را به دست بیاورید تا عدد پنج رقمی را بدست آورید، سپس کلمه متناظر را در لیست کلمات Diceware (که 7,776 کلمه دارد) پیدا کنید. برای هر کلمه تکرار کنید. Alternatively، از یک generator passphrase در مدیر رمز خود استفاده کنید که این فرآیند را به طور امن خودکار انجام می دهد.

مدیران رمز: مرکز امنیت شما

مدیر رمز نرم افزاری است که رمزها را برای هر حساب شما تولید، ذخیره و خودکار وارد می کند. این ابزار امنیتی محبوب ترین توصیه شده توسط هر سازمان امنیتی بزرگ است. این یک مقایسه از گزینه های محبوب ترین است:

مدیر رمزقیمتبازنویسی بازپلتفرم هاویژگی کلیدی
Bitwardenرایگان (پریمیم $10/سال)بلههمه پلتفرم ها + مرورگربهترین گزینه رایگان؛ قابل نصب در سرور
1Password$36/سالنههمه پلتفرم ها + مرورگرمراقبت از حمله
KeePass / KeePassXCرایگانبلهدستگاه های دسکتاپ (پلتفرم های چندگانه)ذخیره سازی محلی؛ بدون هماهنگی در ابر
Dashlane$60/سالنههمه پلتفرم ها + مرورگرVPN داخلی؛ مراقبت از وب تاریک
Apple Keychainرایگاننهپلتفرم های اپل فقطهماهنگ در iPhone، iPad، Mac
مدیر رمز GoogleرایگاننهChrome + اندرویدهماهنگ در مرورگر Chrome

در حال انتخاب مدیر رمز، اولویت دهید: رمزنگاری بدون دانش صفر (شرکت نمی تواند رمزها را بخواند)، دسترسی پلتفرم های چندگانه، تولید رمزهای امن و مراقبت از حمله. رمز اصلی شما — رمز یکتا که باید به یاد بیاورید — باید یک passphrase قوی با 5+ کلمه تصادفی با حداقل 70 بیت انرژی باشد.

انتقال به مدیر رمز نیاز نیست که همه یکجا اتفاق بیفتد. شروع کنید با افزودن حساب های مهم ترین (ایمیل، بانک، رسانه های اجتماعی) و به تدریج حساب های دیگر را اضافه کنید. اکثر مدیران رمز می توانند رمزهای موجود در مرورگرها را وارد کنند تا مهاجرت را تسریع کنند.

روش های دو مرحله ای برای احراز هویت

حتی رمز عبور قوی ترین، تنها یک لایه دفاعی را ارائه می دهد. احراز هویت دو مرحله ای، لایه ای اضافی را اضافه می کند که نیاز به چیزی است که شما دارید (تلفن یا کلید سخت افزاری) در کنار چیزی است که می دانید (رمز عبور خود).

روش احراز هویت دو مرحله ایسطح امنیتراحتیضعف
کلید امنیتی سخت افزاری (یوبی کی، تایتان)بالاترینمتوسط — نیاز به کلید فیزیکیامن از فیشینگ
اپلیکیشن احراز هویت (TOTP)بالابالا — کد در تلفن شمادر صورت تهدید تلفن
اعلامیه ایمیل (دوو، MS Authenticator)بالاخیلی بالا — تیک بزنید برای تأییدحمله های "MFA fatigue" (پیشنهاد های تکراری)
پیغام متنی SMSمتوسطخیلی بالا — نیاز به اپلیکیشن نیستتبادل SIM، تهدید SS7
کد ایمیلپایین-متوسطبالااحراز هویت ایمیل
سوال های امنیتیپایینبالاجواب ها اغلب در دسترس عموم است

برای امنیت کامل، از کلید امنیتی سخت افزاری (FIDO2/WebAuthn) برای حساب های مهم ترین خود استفاده کنید. برای حساب های روزمره، یک اپلیکیشن احراز هویت مانند Google Authenticator، Authy یا Microsoft Authenticator، تعادل بسیار خوبی بین امنیت و راحتی ارائه می دهد. هر نوع 2FA، در مقایسه با احراز هویت با رمز عبور، بسیار بهتر است.

چگونگی شکسته شدن رمز عبور

فهمیدن چگونگی شکسته شدن رمز عبور، کمک می کند تا چرا رمز عبور های تصادفی و طولانی مهم هستند. شکسته شدن رمز عبور مدرن شامل چندین تکنیک است که هر کدام از ضعف های انتخاب رمز عبور را هدف قرار می دهند.

نوع حملهچگونه کار می کندسرعتچه چیزی را شکست می دهد
حمله برUTEهمه ترکیبات ممکن را به صورت سیستماتیک امتحان می کندمیلیارد ها در ثانیه (GPU)رمز عبور های کوتاه هر نوع
حمله لغویکلمات، نام ها و عبارات رایج را امتحان می کندمیلیون ها در ثانیههر رمز عبور بر اساس کلمات واقعی
حمله مبتنی بر قانونترکیبات لغوی را به صورت تبدیل می کند (کپیتال، اضافه کردن اعداد، لیت اسپیک)میلیون ها در ثانیهتغییرات قابل پیش بینی مانند "P@ssw0rd"
حمله پر کردن کredentialپارها نام کاربری/رمز عبور از تهدیدات دیگر سایت ها را امتحان می کندهزاران در ثانیهرمز عبور های تکراری در خدمات
جدول رنگیاستفاده از جداول پیش ساخته lookup از هش به رمز عبورجستجوی نزدیک به لحظه ایهش های رمز عبور بدون نمایه
فیشینگکاربر را به وارد کردن رمز عبور در یک سایت فیک می کندN/A (فیشینگ اجتماعی)هر رمز عبور بدون 2FA

کلسترهای GPU مدرن که از ابزارهای مانند Hashcat استفاده می کنند، می توانند تا 100 میلیارد هش MD5 در ثانیه را امتحان کنند، یا تقریبا 10 میلیارد هش bcrypt در ثانیه با سخت افزار تخصصی. این است که چرا طول رمز عبور مهم است — هر کاراکتر اضافی، زمان مورد نیاز را چند برابر می کند. یک رمز عبور تصادفی 16 کاراکتری که از تمام کاراکترهای قابل چاپ استفاده می کند، طولانی تر از سن جهان است تا با استفاده از سخت افزار سریع ترین موجود در امروز شکسته شود. با این حال، هیچ رمز عبوری از هیچ طولی، در برابر فیشینگ محافظت نمی کند — که چرا احراز هویت دو مرحله ای، به عنوان یک لایه دفاعی مکمل، ضروری است.

سوال‌های متداول

چه مدت طولانی باید رمز عبور باشد؟

حداقل 12 تا 16 کاراکتر برای حساب‌های استاندارد. برای حساب‌های مالی و مهم (ایمیل، بانک، رمز عبور مدیر رمز عبور)، استفاده از 20+ کاراکتر یا یک کلمه عبور چند کلمه‌ای توصیه می‌شود. طول رمز مهم‌تر از پیچیدگی است — یک رمز عبور 20 کاراکتری با حروف کوچک دارای بیش از رمز عبور 10 کاراکتری با نمادها است.

رمز عبورهای تصادفی ایمن هستند؟

رمزهای عبور تولید شده باید در یک مدیر رمز عبور قابل اعتماد (Bitwarden، 1Password، KeePass) ذخیره شوند، نه در فایل متنی، ذخیره‌سازی فقط در مرورگر یا روی نوت‌بوک‌های چسبی. مدیران رمز عبور رمزگذاری را با رمز عبور اصلی شما انجام می‌دهند — حتی اگر سرویس مورد نظر به خطر افتاده باشد، رمزهای عبور فردی شما رمزگذاری شده و ایمن خواهند بود.

چه چیزی باعث می‌شود که رمز عبور برای کامپیوترها قابل شکستن باشد؟

طول کوتاه، کلمات یا الگوهای معمولی، اطلاعات شخصی و استفاده مجدد در سایت‌ها. GPUهای مدرن می‌توانند میلیاردین رمز عبور را در ثانیه‌ای تست کنند. رمز عبور 8 کاراکتری با حروف کوچک فقط 208 میلیارد ترکیب دارد — قابل شکستن در ساعت‌ها. رمز عبور 16 کاراکتری تصادفی با انواع کاراکترها حدوداً 10^31 ترکیب دارد — غیرممکن است که حتی با سخت‌افزار اختصاصی در دهه‌ها شکستن شود.

آیا استفاده از یک کلمه عبور جایگزین رمز عبور پیچیده ایمن است؟

بله — کلمات عبور چند کلمه‌ای که از 4 یا بیشتر کلمه انتخاب شده تصادفی (مانند "correct-horse-battery-staple") بسیار ایمن و قابل یادآوری هستند. یک کلمه عبور 4 کلمه‌ای از لیست 7,776 کلمه Diceware 51.7 بیت انتروپی دارد؛ یک کلمه عبور 6 کلمه‌ای 77.5 بیت انتروپی دارد. الزام اصلی این است که کلمات باید تصادفی انتخاب شوند، نه یک جمله معنادار که به طور طبیعی می‌گویید.

آیا باید رمزهای عبور خود را به طور منظم عوض کنم؟

راهنما فعلی NIST (SP 800-63B) می‌گوید تغییر رمز عبور به طور منظم بی‌فایده است — منجر به تغییرات پیش‌بینی‌پذیر ("Password1" → "Password2") و امنیت کلی ضعیف‌تر می‌شود. رمزهای عبور را فقط تغییر دهید اگر شواهد از نقض وجود داشته باشد، مانند اعلامیه نقض داده‌ها. رمزهای عبور قوی و منحصر به فردی که به طور نشده نقض نشده‌اند نیازی به چرخش ندارند.

چه چیزی دو عاملی (2FA) است و آیا باید از آن استفاده کنم؟

دو عاملی نیاز به یک شکل تأیید اضافی به علاوه رمز عبور شما دارد — معمولاً یک کد از برنامه تأییدکننده یا یک کلید امنیتی سخت‌افزاری. بله، باید 2FA را در هر حساب که پشتیبانی می‌کند فعال کنید. حتی اگر رمز عبور شما نقض شده باشد، حمله‌گر نمی‌تواند بدون فاکتور دوم دسترسی به حساب شما را داشته باشد. برنامه‌های تأییدکننده ترجیحاً بر روی کدهای SMS استفاده می‌شوند.

چطور مدیران رمز عبور کار می‌کنند؟

مدیران رمز عبور رمز عبورهای یکتا برای هر یک از حساب‌های شما را تولید و در یک مخزن رمزگذاری شده ذخیره می‌کنند. شما با یک رمز عبور اصلی آن را باز می‌کنید. مدیر رمز عبور فرم‌های ورود را خودکار پر می‌کند تا شما هرگز نیازی به یادآوری یا وارد کردن رمز عبورهای فردی نداشته باشید. اکثر آنها از رمزگذاری بدون دانش استفاده می‌کنند — یعنی حتی ارائه دهنده سرویس نیز نمی‌تواند رمزهای عبور ذخیره شده را بخواند.

اگر مدیر رمز عبور من نقض شود؟

مدیران رمز عبور قابل اعتماد از رمزگذاری بدون دانش استفاده می‌کنند — رمزهای عبور شما با رمز عبور اصلی شما رمزگذاری می‌شوند و قبل از ذخیره‌سازی در سرورها. حتی در نقض سرور، حمله‌گر فقط داده‌های رمزگذاری شده را بدست می‌آورد که نمی‌تواند بدون رمز عبور اصلی شما را بخواند. این است که چرا رمز عبور قوی و منحصر به فرد (به طور ایده‌آل 5+ کلمه عبور) ضروری است. نقض 2022 LastPass نشان داد که این کار را انجام داد: در حالی که مخازن رمزگذاری شده دزدیده شدند، مخازن رمزگذاری شده با رمز عبور قوی و منحصر به فرد امن بودند.

آیا ایمن است که مرورگر رمزهای عبور را ذخیره کند؟

رمزهای عبور ذخیره شده در مرورگرها راحت است اما کمتر از مدیران رمز عبور امن است. مرورگرها رمزهای عبور را با رمزگذاری متصل به حساب کاربری OS ذخیره می‌کنند — بنابراین هر کسی که به جلسه کامپیوتر شما دسترسی دارد می‌تواند آنها را مشاهده کند. مدیران رمز عبور رمزگذاری قوی‌تر، پشتیبانی از مرورگرهای مختلف، اشتراک گذاری امن، نظارت بر نقض و ویژگی‌های خودکار را ارائه می‌دهند. برای امنیت حداکثری، از یک مدیر رمز عبور اختصاصی استفاده کنید و ذخیره‌سازی رمز عبور مرورگر را غیرفعال کنید.

چطور می‌توانم رمز عبور قوی و قابل یادآوری را بسازم؟

از روش Diceware استفاده کنید: پنج سکه را به دست بیاورید تا یک عدد پنج رقمی بدست بیاورید، کلمه‌ای را در لیست کلمات Diceware پیدا کنید و برای 5-6 کلمه تکرار کنید. آنها را با هاش یا فاصله‌های فضایی متصل کنید. مثال: "blanket-topaz-furnace-mango-cliff" حدوداً 64 بیت انتروپی دارد و نسبتاً قابل یادآوری است. چندین بار آن را تایپ کنید تا تا چندین روز تا آن را به طور خودکار یاد بگیرید.

{"@context":“https://schema.org”,"@type":“WebApplication”,“name”:“سازنده رمز”,“description”:“رمزهای قوی و تصادفی با هر طولی ایجاد کنید. با حروف بزرگ، کوچک، اعداد و کاراکترهای ویژه سفارشی کنید.”,“url”:“https://running-calculator.com/password-generator/","applicationCategory":"UtilityApplication","operatingSystem":"Any","offers":{"@type":"Offer","price":"0","priceCurrency":"USD"}}