← Back to Blog

A legjobb ingyenes jelszógenerátorok (2026): mire érdemes valójában figyelni

2025-12-26

Rengeteg ingyenes jelszógenerátor létezik, és a legtöbbjük első pillantásra egyformán véletlenszerűnek tűnő jelszavakat állít elő. A ténylegesen számító különbségek — honnan származik a véletlenszerűség, továbbítódik-e bármi, mennyire testreszabható — nem láthatók magában a kimenetben. Ez egy útmutató azokról a szempontokról, amelyeket érdemes ellenőrizni, nem csupán egy névlista.

Röviden

  • A legfontosabb kérdés bármely jelszógenerátornál az, hogy teljes egészében kliensoldalon (a böngésződben) fut-e, vagy kérést küld egy szerverhez.
  • A második legfontosabb kérdés az, milyen véletlenforrást használ — egy feltárt CSPRNG-t (mint a Web Crypto API) vagy egy fel nem tárt módszert.
  • Az önálló generátoreszközök, a jelszókezelők beépített generátorai és a böngészők beépített generátorai mind ugyanazt a problémát oldják meg, eltérő kompromisszumokkal a kényelem és a hordozhatóság terén.
  • A teljes körű jelszókezelők (Bitwarden, NordPass, 1Password, Proton Pass) ingyenes csomagjai jellemzően tartalmaznak egy generátort a szélesebb funkciók mellett; az olyan önálló eszközök, mint a PassGenerate, kizárólag a generálásra fókuszálnak, fiók nélkül.

Rövid válasz

A számodra legjobb ingyenes jelszógenerátor az, amelyikről ellenőrizni tudod, hogy teljes egészében kliensoldalon fut, valódi véletlenforrást tár fel (CSPRNG-t, nem Math.random()-ot), és megadja a szükséges testreszabást (hossz, karakterkészletek vagy jelmondat-mód). A PassGenerate kifejezetten e három szempont köré épült — lásd a Biztonságos-e online jelszógenerátorokat használni? cikket arról, hogyan ellenőrizhetsz magad bármilyen generátort, ezt is beleértve.

A ténylegesen számító szempontok

1. Kliensoldali vs. szerveroldali generálás. Egy olyan generátor, amely a jelszót teljes egészében a böngésződben számítja ki, soha nem kapja meg a lehetőséget arra, hogy naplózza, amit létrehoz, még véletlenül sem. Egy olyan generátor, amely kérést küld egy szerverhez egy jelszó „generálásához”, egy olyan továbbítási lépést vezet be, amelynek nincs technikai indoka ehhez a feladathoz. Ezt magad is ellenőrizheted a böngésződ fejlesztői eszközeinek Hálózat fülével.

2. Feltárt véletlenforrás. Keresd a Web Crypto API crypto.getRandomValues() függvényének vagy egy egyenértékű CSPRNG-nek a kifejezett említését. Azok az eszközök, amelyek nem árulják el, hogyan generálják a véletlenszerűséget, nyitva hagyják a lehetőséget, hogy nem kriptográfiai módszert használnak, ami alkalmatlan bármi biztonságilag érzékeny dologra, még akkor is, ha a kimenet emberi szemmel véletlenszerűnek tűnik.

3. Testreszabhatóság. Legalább: állítható hossz, és annak szabályozása, mely karakterkészletek szerepelnek (nagybetűk, kisbetűk, számjegyek, szimbólumok). A jelmondat-mód (véletlenszerű szótári szavak sorozata) hasznos opció azoknál a jelszavaknál, amelyeket fejből kell begépelned, mivel ez gyakran könnyebben gépelhető pontosan, mint egy azonos erősségű szimbólumsorozat.

4. Nincs szükség fiókra. A jelszógenerálás egy állapotmentes művelet — nem kell tudnia, ki vagy. Egy olyan generátor, amely regisztrációt igényel, mielőtt bármit generálhatnál, funkcionális ok nélkül ad hozzá súrlódást (és egy adatgyűjtési pontot).

Hova illeszkednek a különböző típusú eszközök

Az önálló, böngészőalapú generátorok (mint a PassGenerate) a generálás egyetlen feladatára összpontosítanak, nem igényelnek fiókot, és könnyen ellenőrizhetők kliensoldaliként, mivel kevés más dolog verseng a figyelemért az oldalon. A kompromisszum az, hogy semmit nem tárolnak — generálsz, másolsz, és a jelszót máshol használod fel.

A jelszókezelők beépített generátorai (Bitwarden, NordPass, 1Password, Proton Pass és mások) kényelmesek, ha már használod azt a kezelőt, mivel a generált jelszó ugyanabban a folyamatban közvetlenül a széfedbe menthető. A Bitwarden generátorának kifejezetten előnye, hogy egy nyílt forráskódú kódbázis része, amely évente harmadik féltől származó biztonsági auditokon esik át (beleértve a Cure53 céget is), így a véletlenszerűség implementációja függetlenül felülvizsgálható, ahelyett hogy bizalom kérdése lenne. Lásd a NordPass-áttekintést és a Jelszókezelő vs. böngészős jelszómentés cikket a kezelő kiválasztásáról bővebben.

A böngészők beépített generátorai (a Chrome, a Firefox és a Safari mind kínál egyet, amikor fiókot hozol létre egy oldalon) kényelmesek, mert automatikusan megjelennek a megfelelő pillanatban, de jellemzően az adott böngésző mentett jelszavak tárolójához vannak kötve, ami befolyásolja a hordozhatóságot, ha váltasz böngészőt, vagy olyan helyen van szükséged a jelszóra, ahol a böngésző nincs jelen.

Az operációs rendszer vagy parancssori generátorok (például az openssl rand, vagy a jelszókezelők CLI-eszközei) legitim opciók a technikai felhasználók számára, akik közvetlenül szeretnék ellenőrizni a véletlenforrást az eszköz forráskódjának elolvasásával, de nem praktikus opció a legtöbb ember számára, aki egy weboldalas regisztrációhoz generál jelszót.

Gyakorlati módja a választásnak

Nem kell minden lehetőséget kimerítően kiértékelned. Egy ésszerű folyamat: ha már használsz jelszókezelőt, használd annak beépített generátorát — ez eggyel kevesebb eszköz, amiben meg kell bíznod, és a jelszó egyenesen a tárolóba kerül. Ha nem használsz kezelőt, vagy olyan jelszóra van szükséged, amihez a kezelőd nem fér hozzá (egy megosztott fiók, egy egyszeri regisztráció), használj egy önálló, kliensoldali generátort, és ellenőrizd magad egyszer a Hálózat fül ellenőrzésével — ezután megbízhatsz az eszközben a jövőbeni használathoz anélkül, hogy minden alkalommal újra ellenőriznéd.

Legfontosabb tanulságok

  • A jelszógenerátorokat kliensoldali végrehajtás, feltárt véletlenforrás és testreszabhatóság alapján értékeld — ne aszerint, mennyire „fejlettnek” tűnik a felület.
  • A kliensoldali végrehajtás közvetlenül, magad ellenőrizheted a böngésződ fejlesztői eszközein keresztül; nem kell egy gyártó szavára hagyatkoznod.
  • A jelszókezelők beépített generátorai kényelmesek, ha már használod azt a kezelőt; az olyan önálló eszközök, mint a PassGenerate, jó választás, ha nincs szükséged tárolásra, csak generálásra.
  • A Bitwarden generátora külön említést érdemel, mivel egy nyílt forráskódú, függetlenül auditálható kódbázis része.

Miért bízhatsz a PassGenerate-ben

  • A jelszavak helyileg, a böngésződben jönnek létre a Web Crypto API segítségével.
  • Semmilyen jelszó nem kerül továbbításra szerverekre.
  • Kriptográfiailag biztonságos álvéletlenszám-generátort (CSPRNG) használ.
  • A NIST és az OWASP által ajánlott modern biztonsági bevált gyakorlatokat követi.

Hivatkozások

  • MDN Web Crypto API dokumentáció
  • OWASP Password Storage Cheat Sheet
  • NIST SP 800-63B – Digital Identity Guidelines

Összegzés

A legjobb ingyenes jelszógenerátor nem az, amelyiknek a legmutatósabb felülete van — hanem az, amelyikről ellenőrizni tudod, hogy kliensoldalon fut, valódi kriptográfiai véletlenforrást tár fel, és megadja a konkrét felhasználási esetedhez szükséges testreszabást. Hogy ez a jelszókezelőd beépített generátora vagy egy önálló eszköz, mint a PassGenerate, elsősorban attól függ, hogy az eredményt közvetlenül egy széfben szeretnéd-e, vagy olyan helyen szeretnéd használni, ahol a kezelőd nincs jelen.