Оценител на времето за крак на парола
Въведете парола и вижте прозрачно изчисление на ентропията плюс честни оценки на времето за крак в няколко ясно обозначени сценария на атака — изчислени изцяло във вашия браузър, никога мистериозен резултат за сила.
Резултат
Повечето измерватели на силата на паролата показват цветна лента и измислен етикет - "слаб", "добър", "силен" - без начин да се провери причината зад това. Този инструмент прави обратното: показва всяка стъпка от изчислението. Въведете парола и гледайте как той разпознава кои набори от знаци сте използвали (малки, главни букви, цифри, символи), добавете получения размер на групата и включете точната дължина и размер на групата на вашата парола в стандартната формула за ентропия, ентропия = дължина x log2 (размер на групата), така че можете сами да проверите номера, вместо да се доверите на черна кутия.
Entropy сам по себе си не разказва цялата история, така че инструментът също така търси моделите, които правят една парола по-лесна за отгатване, отколкото подсказва необработената й дължина: последователни серии от знаци като „abc“ или „456“, повтарящи се символи като „aaa“ и точни съвпадения с малък пакетен списък от приблизително 100 от най-често срещаните изтекли пароли, публикувани някога. Нищо от това не е връзка с база данни за пробиви на живо — това е честна, офлайн евристика — но когато се намери съвпадение, ефективната ентропия, използвана за таблицата с времето за крак, се намалява (или, за съвпадение на обща парола, се ограничава до размера на този списък), тъй като истинският нападател би опитал първо очевидните предположения, независимо от теоретичния размер на пространството на ключовете.
Таблицата с времето за крак превръща тази ефективна ентропия в оценки в реално време при пет сценария, които обхващат реалистичния диапазон от атаки: онлайн формуляр за влизане с ограничаване на скоростта (~100 предположения/секунда), онлайн формуляр без ограничение на скоростта (~1000 предположения/секунда), офлайн атака срещу бавен, умишлено скъп хеш като bcrypt, scrypt или Argon2 (~10 000 предположения/секунда), офлайн атака срещу бърз неосолен хеш като MD5, SHA-1 или NTLM на един потребителски GPU (~10 милиарда предположения/секунда) и същият бърз хеш, кракнат на голям мулти-GPU клъстер (~1 трилион предположения/секунда). Тези проценти са илюстративни, цифри от порядък на величина, извлечени от често публикувани хардуерни и хеширащи бенчмаркове — не са прогнози, свързани с конкретен нападател, устройство или година — и точно поради тях една и съща парола може да бъде „мигновена“ срещу бърз офлайн хеш и „векове“ срещу бавен, ограничен по скорост.
Всичко по-горе работи като обикновен анализ на низове на JavaScript и аритметика Math.log2 директно в раздела на вашия браузър. В този инструмент няма криптографско хеширане, няма обръщение към сървъра и, най-важното, няма мрежова заявка от какъвто и да е вид — паролата, която въвеждате, никога не се предава, регистрира или съхранява никъде и цялата страница продължава да работи, ако прекъснете връзката с интернет, след като се зареди.