Estimator for crack-tid for adgangskoder
Indtast en adgangskode, og se en gennemsigtig entropiberegning samt ærlige estimater for crack-tid på tværs af flere tydeligt beskrevne angrebsscenarier – alt beregnes i din browser, aldrig en mystisk styrkescore.
🔒 Behandles helt i din browser - intet, du indtaster her, bliver nogensinde uploadet.
Resultat
De fleste styrkemålere til adgangskoder viser en farvet bjælke og en opdigtet etiket – "svag", "god", "stærk" – uden nogen mulighed for at kontrollere ræsonnementet bag. Dette værktøj gør det modsatte: det viser hvert trin i beregningen. Indtast en adgangskode, og se, hvordan det registrerer, hvilke tegnsæt du har brugt (små bogstaver, store bogstaver, cifre, symboler), summerer den resulterende tegnsætsstørrelse og indsætter din adgangskodes nøjagtige længde og tegnsætsstørrelse i standard-entropiformlen, entropi = længde × log2(tegnsætsstørrelse), så du selv kan verificere tallet i stedet for at stole på en sort boks.
Entropi alene fortæller ikke hele historien, så værktøjet leder også efter de mønstre, der gør en adgangskode lettere at gætte end dens rå længde antyder: sekventielle serier af tegn som "abc" eller "456", gentagne tegnserier som "aaa" og eksakte matches mod en lille indbygget liste over cirka 100 af de mest almindelige lækkede adgangskoder, der nogensinde er offentliggjort. Intet af dette er en forbindelse til en aktuel database over lækkede data – det er en ærlig, offline-heuristik – men når et match findes, reduceres den effektive entropi, der bruges til crack-tidstabellen (eller, ved match med en almindelig adgangskode, begrænses den til cirka listens størrelse), fordi en reel angriber ville prøve de oplagte gæt først uanset den teoretiske nøglerumsstørrelse.
Crack-tidstabellen omsætter den effektive entropi til reelle tidsestimater under fem scenarier, der dækker det realistiske spektrum af angreb: en online loginformular med hastighedsbegrænsning (~100 gæt/sekund), en online formular uden hastighedsbegrænsning (~1.000 gæt/sekund), et offlineangreb mod en langsom, bevidst dyr hash som bcrypt, scrypt eller Argon2 (~10.000 gæt/sekund), et offlineangreb mod en hurtig, usaltet hash som MD5, SHA-1 eller NTLM på en enkelt forbruger-GPU (~10 milliarder gæt/sekund) og den samme hurtige hash cracket på en stor multi-GPU-klynge (~1 billion gæt/sekund). Disse hastigheder er illustrative tal i størrelsesordener hentet fra almindeligt offentliggjorte hardware- og hashing-benchmarks – ikke en forudsigelse bundet til nogen bestemt angriber, enhed eller årstal – og det er præcis derfor, den samme adgangskode kan være "øjeblikkelig" mod en hurtig offline-hash og "århundreder" mod en langsom, hastighedsbegrænset en.
Alt ovenstående kører som almindelig JavaScript-strengeanalyse og Math.log2-aritmetik direkte i din browserfane. Der er ingen kryptografisk hashing, ingen server-roundtrip og, vigtigst af alt, overhovedet ingen netværksforespørgsler i dette værktøj – den adgangskode, du indtaster, bliver aldrig transmitteret, logget eller gemt nogen steder, og hele siden fungerer fortsat, hvis du afbryder internetforbindelsen, efter den er indlæst.