0

Оценител на времето за крак на парола

Въведете парола и вижте прозрачно изчисление на ентропията плюс честни оценки на времето за крак в няколко ясно обозначени сценария на атака — изчислени изцяло във вашия браузър, никога мистериозен резултат за сила.

Нищо, което въвеждате тук, не се предава или съхранява никъде. Преброяването на знаците, формулата за ентропия и всяка оценка на времето за крак по-долу се изпълняват като обикновена JavaScript математика директно във вашия браузър - този инструмент изобщо не прави мрежови заявки.

Открити набори от знаци

    Размер на басейна: 0

    Изчисляване на ентропията (показва нейната работа)

    Ефективна ентропия: 0 битове

    Предупреждения за слаб модел

      Това се сравнява само с малък пакетен списък от около 100 изключително често срещани пароли, съставен от широко публикувани списъци — това не е истинска база данни за пробиви и не е изчерпателна. Несъответствието в списъка само по себе си не казва много; проверките на ентропията и моделите по-горе имат повече значение.

      Очаквано време за крак по сценарий на атака

      Сценарий за атака Скорост на предположение Очаквано време за кракване (среден случай)
      Онлайн влизане, ограничено по скорост (блокировки/закъснения след неуспешни опити) ~100 предположения/секунда
      Онлайн влизане, без ограничение на скоростта ~1000 предположения/секунда
      Офлайн атака срещу бавен хеш (bcrypt, scrypt, Argon2) ~10 000 предположения/секунда
      Офлайн атака срещу бърз неосолен хеш (напр. MD5, SHA-1, NTLM), един потребителски GPU ~10 милиарда предположения/секунда
      Офлайн атака срещу бърз хеш, голям мулти-GPU клъстер за кракване ~1 трилион предположения/секунда

      Тези проценти на предположения са илюстративни цифри от порядък на величина, базирани на често публикувани показатели за хардуер и хеширане — не са прогноза за конкретен нападател, устройство или година.

      Обработка... 0%

      Резултат

      Повечето измерватели на силата на паролата показват цветна лента и измислен етикет - "слаб", "добър", "силен" - без начин да се провери причината зад това. Този инструмент прави обратното: показва всяка стъпка от изчислението. Въведете парола и гледайте как той разпознава кои набори от знаци сте използвали (малки, главни букви, цифри, символи), добавете получения размер на групата и включете точната дължина и размер на групата на вашата парола в стандартната формула за ентропия, ентропия = дължина x log2 (размер на групата), така че можете сами да проверите номера, вместо да се доверите на черна кутия.

      Entropy сам по себе си не разказва цялата история, така че инструментът също така търси моделите, които правят една парола по-лесна за отгатване, отколкото подсказва необработената й дължина: последователни серии от знаци като „abc“ или „456“, повтарящи се символи като „aaa“ и точни съвпадения с малък пакетен списък от приблизително 100 от най-често срещаните изтекли пароли, публикувани някога. Нищо от това не е връзка с база данни за пробиви на живо — това е честна, офлайн евристика — но когато се намери съвпадение, ефективната ентропия, използвана за таблицата с времето за крак, се намалява (или, за съвпадение на обща парола, се ограничава до размера на този списък), тъй като истинският нападател би опитал първо очевидните предположения, независимо от теоретичния размер на пространството на ключовете.

      Таблицата с времето за крак превръща тази ефективна ентропия в оценки в реално време при пет сценария, които обхващат реалистичния диапазон от атаки: онлайн формуляр за влизане с ограничаване на скоростта (~100 предположения/секунда), онлайн формуляр без ограничение на скоростта (~1000 предположения/секунда), офлайн атака срещу бавен, умишлено скъп хеш като bcrypt, scrypt или Argon2 (~10 000 предположения/секунда), офлайн атака срещу бърз неосолен хеш като MD5, SHA-1 или NTLM на един потребителски GPU (~10 милиарда предположения/секунда) и същият бърз хеш, кракнат на голям мулти-GPU клъстер (~1 трилион предположения/секунда). Тези проценти са илюстративни, цифри от порядък на величина, извлечени от често публикувани хардуерни и хеширащи бенчмаркове — не са прогнози, свързани с конкретен нападател, устройство или година — и точно поради тях една и съща парола може да бъде „мигновена“ срещу бърз офлайн хеш и „векове“ срещу бавен, ограничен по скорост.

      Всичко по-горе работи като обикновен анализ на низове на JavaScript и аритметика Math.log2 директно в раздела на вашия браузър. В този инструмент няма криптографско хеширане, няма обръщение към сървъра и, най-важното, няма мрежова заявка от какъвто и да е вид — паролата, която въвеждате, никога не се предава, регистрира или съхранява никъде и цялата страница продължава да работи, ако прекъснете връзката с интернет, след като се зареди.