0

Estimator for crack-tid for adgangskoder

Indtast en adgangskode, og se en gennemsigtig entropiberegning samt ærlige estimater for crack-tid på tværs af flere tydeligt beskrevne angrebsscenarier – alt beregnes i din browser, aldrig en mystisk styrkescore.

🔒 Behandles helt i din browser - intet, du indtaster her, bliver nogensinde uploadet.

Intet af det, du indtaster her, transmitteres eller gemmes nogen steder. Tegnoptællingen, entropiformlen og hvert crack-tidsestimat nedenfor kører som almindelig JavaScript-matematik direkte i din browser – dette værktøj foretager ingen netværksforespørgsler.

Registrerede tegnsæt

    Tegnsætsstørrelse: 0

    Entropiberegning (viser udregningen)

    Effektiv entropi: 0 bit

    Advarsler om svage mønstre

      Dette tjekker kun mod en lille indbygget liste over cirka 100 ekstremt almindelige adgangskoder sammensat fra bredt offentliggjorte lister – det er ikke en reel database over lækkede data og er ikke udtømmende. At den ikke matcher listen, siger i sig selv ikke ret meget; entropien og mønstertjekkene ovenfor betyder mere.

      Estimeret crack-tid pr. angrebsscenarie

      Angrebsscenarie Gæthastighed Estimeret tid til crack (gennemsnitligt tilfælde)
      Online login, hastighedsbegrænset (låse / forsinkelser efter mislykkede forsøg) ~100 gæt/sekund
      Online login, ingen hastighedsbegrænsning ~1.000 gæt/sekund
      Offlineangreb på en langsom hash (bcrypt, scrypt, Argon2) ~10.000 gæt/sekund
      Offlineangreb på en hurtig, usaltet hash (f.eks. MD5, SHA-1, NTLM), én forbruger-GPU ~10 milliarder gæt/sekund
      Offlineangreb på en hurtig hash, stor multi-GPU-crack-klynge ~1 billion gæt/sekund

      Disse gæthastigheder er illustrative tal i størrelsesordener baseret på almindeligt offentliggjorte hardware- og hashing-benchmarks – ikke en forudsigelse om nogen bestemt angriber, enhed eller årstal.

      Behandler... 0%

      Resultat

      De fleste styrkemålere til adgangskoder viser en farvet bjælke og en opdigtet etiket – "svag", "god", "stærk" – uden nogen mulighed for at kontrollere ræsonnementet bag. Dette værktøj gør det modsatte: det viser hvert trin i beregningen. Indtast en adgangskode, og se, hvordan det registrerer, hvilke tegnsæt du har brugt (små bogstaver, store bogstaver, cifre, symboler), summerer den resulterende tegnsætsstørrelse og indsætter din adgangskodes nøjagtige længde og tegnsætsstørrelse i standard-entropiformlen, entropi = længde × log2(tegnsætsstørrelse), så du selv kan verificere tallet i stedet for at stole på en sort boks.

      Entropi alene fortæller ikke hele historien, så værktøjet leder også efter de mønstre, der gør en adgangskode lettere at gætte end dens rå længde antyder: sekventielle serier af tegn som "abc" eller "456", gentagne tegnserier som "aaa" og eksakte matches mod en lille indbygget liste over cirka 100 af de mest almindelige lækkede adgangskoder, der nogensinde er offentliggjort. Intet af dette er en forbindelse til en aktuel database over lækkede data – det er en ærlig, offline-heuristik – men når et match findes, reduceres den effektive entropi, der bruges til crack-tidstabellen (eller, ved match med en almindelig adgangskode, begrænses den til cirka listens størrelse), fordi en reel angriber ville prøve de oplagte gæt først uanset den teoretiske nøglerumsstørrelse.

      Crack-tidstabellen omsætter den effektive entropi til reelle tidsestimater under fem scenarier, der dækker det realistiske spektrum af angreb: en online loginformular med hastighedsbegrænsning (~100 gæt/sekund), en online formular uden hastighedsbegrænsning (~1.000 gæt/sekund), et offlineangreb mod en langsom, bevidst dyr hash som bcrypt, scrypt eller Argon2 (~10.000 gæt/sekund), et offlineangreb mod en hurtig, usaltet hash som MD5, SHA-1 eller NTLM på en enkelt forbruger-GPU (~10 milliarder gæt/sekund) og den samme hurtige hash cracket på en stor multi-GPU-klynge (~1 billion gæt/sekund). Disse hastigheder er illustrative tal i størrelsesordener hentet fra almindeligt offentliggjorte hardware- og hashing-benchmarks – ikke en forudsigelse bundet til nogen bestemt angriber, enhed eller årstal – og det er præcis derfor, den samme adgangskode kan være "øjeblikkelig" mod en hurtig offline-hash og "århundreder" mod en langsom, hastighedsbegrænset en.

      Alt ovenstående kører som almindelig JavaScript-strengeanalyse og Math.log2-aritmetik direkte i din browserfane. Der er ingen kryptografisk hashing, ingen server-roundtrip og, vigtigst af alt, overhovedet ingen netværksforespørgsler i dette værktøj – den adgangskode, du indtaster, bliver aldrig transmitteret, logget eller gemt nogen steder, og hele siden fungerer fortsat, hvis du afbryder internetforbindelsen, efter den er indlæst.