Odhad doby prolomení hesla
Zadejte heslo a prohlédněte si transparentní výpočet entropie plus poctivé odhady doby cracku v několika jasně označených scénářích útoku – počítané výhradně ve vašem prohlížeči, nikdy to není záhadné skóre síly.
Výsledek
Většina měřičů síly hesla zobrazuje barevný pruh a vymyšlený štítek – „slabé“, „dobré“, „silné“ – bez možnosti ověřit zdůvodnění. Tento nástroj dělá opak: zobrazuje každý krok výpočtu. Zadejte heslo a sledujte, jak zjistí, jaké znakové sady jste použili (malá písmena, velká písmena, číslice, symboly), sečtěte výslednou velikost fondu a do standardního vzorce entropie entropie = délka x log2 (velikost fondu) vložte přesnou délku hesla a velikost fondu, abyste mohli číslo ověřit sami, než abyste věřili černé skříňce.
Samotná entropie nevypráví celý příběh, takže nástroj také hledá vzory, které usnadňují uhodnutí hesla, než naznačuje jeho nezpracovaná délka: sekvenční běhy znaků jako „abc“ nebo „456“, běhy s opakovanými znaky jako „aaa“ a přesné shody s malým seskupeným seznamem zhruba 100 nejběžnějších uniklých hesel, která kdy byla zveřejněna. Nic z toho není připojením k živé databázi porušení – jde o poctivou, offline heuristiku – ale když je nalezena shoda, efektivní entropie použitá pro tabulku crack-time je snížena (nebo v případě shody společných hesel omezena téměř na velikost tohoto seznamu), protože skutečný útočník by nejprve zkusil zřejmé odhady bez ohledu na teoretickou velikost klíčového prostoru.
Crack-time tabulka proměňuje tuto efektivní entropii na odhady v reálném čase v pěti scénářích, které pokrývají realistický rozsah útoků: online přihlašovací formulář s omezením rychlosti (~100 odhadů/sekundu), online formulář bez omezení rychlosti (~1 000 odhadů/sekundu), offline útok proti pomalému, záměrně drahému hash, jako je bcrypt, scrypt nebo Argon2 (takhle rychlý 00 odhadnutých za sekundu, offline útok jako MD5, SHA-1 nebo NTLM na jediném spotřebitelském GPU (~10 miliard odhadů/sekundu) a stejně rychlý hash prolomený na velkém multi-GPU clusteru (~1 bilion odhadů/sekundu). Tyto sazby jsou ilustrativní, řádová čísla získaná z běžně publikovaných hardwarových a hashovacích benchmarků – nejedná se o předpověď vázanou na konkrétního útočníka, zařízení nebo rok – a jsou přesně tím důvodem, proč může být stejné heslo „okamžité“ proti rychlému offline hash a „století“ proti pomalému, s omezenou rychlostí.
Vše výše běží jako jednoduchá analýza řetězců JavaScript a aritmetika Math.log2 přímo na kartě vašeho prohlížeče. V tomto nástroji nedochází k žádnému kryptografickému hašování, žádnému zpátečnímu použití serveru a hlavně žádnému síťovému požadavku jakéhokoli druhu – heslo, které zadáte, se nikdy nepřenese, nezaprotokoluje ani nikde neuloží a celá stránka funguje i nadále, pokud se po načtení odpojíte od internetu.