مقدر وقت كسر كلمة المرور
اكتب كلمة مرور وشاهد عملية حسابية شفافة للإنتروبيا بالإضافة إلى تقديرات صادقة لوقت الاختراق عبر العديد من سيناريوهات الهجوم ذات العلامات الواضحة - والتي يتم حسابها بالكامل في متصفحك، ولا يتم تسجيل نقاط قوة غامضة أبدًا.
النتيجة
تعرض معظم أجهزة قياس قوة كلمة المرور شريطًا ملونًا وتسمية وهمية - "ضعيف"، "جيد"، "قوي" - دون أي طريقة للتحقق من السبب الكامن وراء ذلك. تقوم هذه الأداة بالعكس: فهي تعرض كل خطوة من خطوات الحساب. اكتب كلمة مرور وشاهدها وهي تكتشف مجموعات الأحرف التي استخدمتها (أحرف صغيرة، وأحرف كبيرة، وأرقام، ورموز)، وأضف حجم المجمع الناتج، وقم بتوصيل الطول الدقيق لكلمة المرور وحجم المجمع في صيغة الإنتروبيا القياسية، الإنتروبيا = الطول × السجل 2 (حجم المجمع)، حتى تتمكن من التحقق من الرقم بنفسك بدلاً من الثقة في الصندوق الأسود.
الإنتروبيا وحدها لا تحكي القصة بأكملها، لذا تبحث الأداة أيضًا عن الأنماط التي تجعل كلمة المرور أسهل في التخمين مما يوحي طولها الأولي: تشغيل تسلسلي للأحرف مثل "abc" أو "456"، وتشغيل الأحرف المتكررة مثل "aaa"، والمطابقات الدقيقة مقابل قائمة مجمعة صغيرة تضم حوالي 100 من كلمات المرور المسربة الأكثر شيوعًا والتي تم نشرها على الإطلاق. لا يعد أي من هذا اتصالاً بقاعدة بيانات اختراق حية - إنها طريقة صادقة وغير متصلة بالإنترنت - ولكن عندما يتم العثور على تطابق، يتم تقليل الإنتروبيا الفعالة المستخدمة في جدول وقت الاختراق (أو، بالنسبة لمطابقة كلمة المرور الشائعة، يتم تحديد سقف بالقرب من حجم تلك القائمة) لأن المهاجم الحقيقي سيحاول التخمينات الواضحة أولاً بغض النظر عن حجم مساحة المفاتيح النظرية.
يحول جدول وقت الاختراق تلك الإنتروبيا الفعالة إلى تقديرات في الوقت الفعلي في ظل خمسة سيناريوهات تغطي النطاق الواقعي للهجمات: نموذج تسجيل دخول عبر الإنترنت مع تحديد معدل (~ 100 تخمين في الثانية)، ونموذج عبر الإنترنت بدون حدود للمعدل (~ 1000 تخمين في الثانية)، وهجوم دون اتصال بالإنترنت ضد تجزئة بطيئة ومكلفة بشكل متعمد مثل bcrypt أو scrypt أو Argon2 (~ 10000 تخمين في الثانية)، وهجوم دون اتصال بالإنترنت ضد تجزئة سريعة غير مملحة مثل MD5 أو SHA-1 أو NTLM على وحدة معالجة رسومات مستهلكة واحدة (حوالي 10 مليار تخمين/ثانية)، وتم اختراق نفس التجزئة السريعة على مجموعة كبيرة متعددة وحدات معالجة الرسومات (حوالي 1 تريليون تخمين/ثانية). هذه المعدلات عبارة عن أرقام توضيحية مرتبة من حيث الحجم مستمدة من معايير الأجهزة والتجزئة المنشورة بشكل شائع - وليست تنبؤًا مرتبطًا بأي مهاجم أو جهاز أو سنة معينة - وهي بالضبط السبب وراء إمكانية أن تكون كلمة المرور نفسها "فورية" مقابل تجزئة سريعة دون اتصال بالإنترنت و"قرون" مقابل تجزئة بطيئة ومحدودة المعدل.
يتم تشغيل كل شيء أعلاه كتحليل سلسلة جافا سكريبت عادي وحساب Math.log2 مباشرة في علامة تبويب المتصفح الخاص بك. لا توجد تجزئة تشفير، ولا يوجد خادم ذهابًا وإيابًا، والأهم من ذلك، لا يوجد طلب شبكة من أي نوع في هذه الأداة - لا يتم أبدًا نقل كلمة المرور التي تكتبها أو تسجيلها أو تخزينها في أي مكان، وتستمر الصفحة بأكملها في العمل إذا قمت بقطع الاتصال بالإنترنت بعد تحميلها.