Password Crack Time Estimator
Indtast en adgangskode og se en gennemsigtig entropiberegning plus ærlige crack-tidsestimater på tværs af adskillige tydeligt mærkede angrebsscenarier - beregnet udelukkende i din browser, aldrig en mystisk styrkescore.
Resultat
De fleste kodeordsstyrkemålere viser en farvet bjælke og en sammensat etiket - "svag", "god", "stærk" - uden nogen måde at kontrollere ræsonnementet bag. Dette værktøj gør det modsatte: det viser hvert trin i beregningen. Indtast en adgangskode, og se den registrere, hvilke tegnsæt du brugte (små bogstaver, store bogstaver, cifre, symboler), sammenlæg den resulterende puljestørrelse, og sæt din adgangskodes nøjagtige længde og puljestørrelse ind i standardentropiformlen, entropi = længde x log2 (puljestørrelse), så du kan bekræfte tallet selv i stedet for at stole på en sort boks.
Entropi alene fortæller ikke hele historien, så værktøjet leder også efter de mønstre, der gør en adgangskode nemmere at gætte, end dens rå længde antyder: sekventielle kørsler af tegn som "abc" eller "456", gentagne tegn kører som "aaa", og nøjagtige matches mod en lille samlet liste med omkring 100 af de mest almindelige lækkede adgangskoder, der nogensinde er offentliggjort. Intet af dette er en forbindelse til en live breach-database – det er en ærlig, offline heuristik – men når et match er fundet, reduceres den effektive entropi, der bruges til crack-tidstabellen (eller, for et fælles password-match, begrænset til tæt på størrelsen af denne liste), fordi en rigtig angriber ville prøve de åbenlyse gæt først uanset teoretisk nøglerumsstørrelse.
Crack-tidstabellen forvandler den effektive entropi til realtidsestimater under fem scenarier, der spænder over det realistiske område af angreb: en online loginformular med hastighedsbegrænsning (~100 gæt/sekund), en onlineformular uden hastighedsbegrænsning (~1.000 gæt/sekund), et offlineangreb mod en langsom, bevidst dyr hash som bcrypt,02s (~1crypt, 00s). gæt/sekund), et offline-angreb mod en hurtig usaltet hash såsom MD5, SHA-1 eller NTLM på en enkelt forbruger-GPU (~10 milliarder gæt/sekund), og den samme hurtige hash, der blev revnet på en stor multi-GPU-klynge (~1 billion gæt/sekund). Disse hastigheder er illustrative tal i størrelsesorden, der er hentet fra almindeligt offentliggjorte hardware- og hashing-benchmarks – ikke en forudsigelse knyttet til nogen specifik angriber, enhed eller år – og de er præcis grunden til, at den samme adgangskode kan være "øjeblikkelig" mod en hurtig offline-hash og "århundreder" mod en langsom, hastighedsbegrænset.
Alt ovenfor kører som almindelig JavaScript-strenganalyse og Math.log2 aritmetik direkte i din browserfane. Der er ingen kryptografisk hashing, ingen server rundtur og, vigtigst af alt, ingen netværksanmodning af nogen art i dette værktøj - adgangskoden, du indtaster, bliver aldrig transmitteret, logget eller gemt nogen steder, og hele siden fortsætter med at fungere, hvis du afbryder forbindelsen til internettet, efter at den er indlæst.