Оценител за време за разбиване на пароли
Въведете парола и вижте прозрачно изчисление на ентропията и честни оценки за време за разбиване при няколко ясно обозначени сценария на атака – изчислено изцяло във вашия браузър, без мистериозна оценка на силата.
🔒 Обработва се изцяло във вашия браузър - нищо, което въвеждате тук, никога не се качва.
Резултат
Повечето измерватели на силата на паролата показват цветна лента и измислен етикет – „слаба“, „добра“, „силна“ – без начин да проверите логиката зад нея. Този инструмент прави обратното: показва всяка стъпка от изчислението. Въведете парола и наблюдавайте как открива кои набори от символи сте използвали (малки букви, главни букви, цифри, символи), сумира получения размер на набора и замества точната дължина и размер на набора от вашата парола в стандартната формула за ентропия: ентропия = дължина × log₂(размер на набора). Така можете да проверите числото сами, вместо да се доверявате на черна кутия.
Самата ентропия не разказва цялата история, затова инструментът търси и моделите, които правят паролата по-лесна за отгатване, отколкото предполага суровата ѝ дължина: последователни редици от символи като „abc“ или „456“, повторения на символи като „aaa“ и точни съвпадения с малък вграден списък от около 100 от най-често срещаните изтекли пароли, публикувани някога. Нищо от това не е връзка с жива база данни за пробиви – това е честна, офлайн евристика – но когато се открие съвпадение, ефективната ентропия, използвана за таблицата с време за разбиване, се намалява (или, при съвпадение с често срещана парола, се ограничава до размера на този списък), защото истинският атакуващ би опитал очевидните предположения първо, независимо от теоретичния размер на ключовото пространство.
Таблицата с време за разбиване превръща тази ефективна ентропия в реални оценки за време при пет сценария, които обхващат реалистичния диапазон от атаки: online login форма с ограничаване на скоростта (~100 опита/секунда), online форма без ограничаване на скоростта (~1000 опита/секунда), офлайн атака срещу бавен, умишлено ресурсоемък хеш като bcrypt, scrypt или Argon2 (~10 000 опита/секунда), офлайн атака срещу бърз, несолен хеш като MD5, SHA-1 или NTLM на един потребителски GPU (~10 милиарда опита/секунда) и същият бърз хеш, разбиван на голям клъстер с множество GPU (~1 трилион опита/секунда). Тези скорости са илюстративни, приблизителни стойности, взети от често публикувани бенчмаркове за хардуер и хеширане – не са прогноза, обвързана с конкретен атакуващ, устройство или година – и точно затова една и съща парола може да бъде „мигновена“ срещу бърз офлайн хеш и „векове“ срещу бавен, с ограничени опити.
Всичко по-горе работи като обикновен анализ на низове в JavaScript и аритметика с Math.log2 директно във вашия раздел на браузъра. Няма криптографско хеширане, няма обратна връзка със сървър и, най-важното, в този инструмент няма никакви мрежови заявки – паролата, която въвеждате, никога не се предава, записва или съхранява никъде и цялата страница продължава да работи, ако прекъснете интернет след зареждането ѝ.