Passwort-Crack-Zeitschätzer
Geben Sie ein Passwort ein und sehen Sie eine transparente Entropieberechnung sowie ehrliche Schätzungen der Crack-Zeit für mehrere klar gekennzeichnete Angriffsszenarien – vollständig in Ihrem Browser berechnet, kein mysteriöser Stärkewert.
Ergebnis
Die meisten Passwortstärkemessgeräte zeigen einen farbigen Balken und eine erfundene Bezeichnung – „schwach“, „gut“, „stark“ – ohne Möglichkeit, die Begründung dahinter zu überprüfen. Dieses Tool macht das Gegenteil: Es zeigt jeden Schritt der Berechnung an. Geben Sie ein Passwort ein und beobachten Sie, wie es erkennt, welche Zeichensätze Sie verwendet haben (Kleinbuchstaben, Großbuchstaben, Ziffern, Symbole), die resultierende Poolgröße addiert und die genaue Länge und Poolgröße Ihres Passworts in die Standard-Entropieformel einsetzt, Entropie = Länge x log2 (Poolgröße), sodass Sie die Zahl selbst überprüfen können, anstatt einer Blackbox zu vertrauen.
Die Entropie allein sagt nicht die ganze Geschichte aus, daher sucht das Tool auch nach Mustern, die ein Passwort einfacher zu erraten machen, als seine reine Länge vermuten lässt: aufeinanderfolgende Zeichenfolgen wie „abc“ oder „456“, wiederholte Zeichenfolgen wie „aaa“ und exakte Übereinstimmungen mit einer kleinen gebündelten Liste von etwa 100 der am häufigsten veröffentlichten geleakten Passwörter. Nichts davon stellt eine Verbindung zu einer Live-Verletzungsdatenbank dar – es handelt sich um eine ehrliche Offline-Heuristik – aber wenn eine Übereinstimmung gefunden wird, wird die effektive Entropie, die für die Crack-Time-Tabelle verwendet wird, reduziert (oder, für eine Übereinstimmung mit einem gemeinsamen Passwort, in der Nähe der Größe dieser Liste begrenzt), da ein echter Angreifer unabhängig von der theoretischen Schlüsselraumgröße zuerst die offensichtlichen Vermutungen ausprobieren würde.
Die Crack-Time-Tabelle wandelt diese effektive Entropie in Echtzeitschätzungen in fünf Szenarien um, die den realistischen Bereich von Angriffen abdecken: ein Online-Anmeldeformular mit Ratenbegrenzung (~100 Vermutungen/Sekunde), ein Online-Formular ohne Ratenbegrenzung (~1.000 Vermutungen/Sekunde), ein Offline-Angriff gegen einen langsamen, bewusst teuren Hash wie bcrypt, scrypt oder Argon2 (~10.000 Vermutungen/Sekunde), ein Offline-Angriff gegen einen schnellen ungesalzenen Hash wie MD5, SHA-1 oder NTLM auf einer einzelnen Consumer-GPU (~10 Milliarden Schätzungen/Sekunde) und der gleiche schnelle Hash, der auf einem großen Multi-GPU-Cluster geknackt wird (~1 Billion Schätzungen/Sekunde). Bei diesen Raten handelt es sich um veranschaulichende Zahlen in Größenordnungen, die aus allgemein veröffentlichten Hardware- und Hashing-Benchmarks stammen – keine Vorhersage, die an einen bestimmten Angreifer, ein bestimmtes Gerät oder ein bestimmtes Jahr gebunden ist – und sie sind genau der Grund, warum dasselbe Passwort „sofort“ im Vergleich zu einem schnellen Offline-Hash und „Jahrhunderte“ im Vergleich zu einem langsamen, ratenbegrenzten sein kann.
Alles oben Genannte wird als einfache JavaScript-String-Analyse und Math.log2-Arithmetik direkt in Ihrem Browser-Tab ausgeführt. In diesem Tool gibt es kein kryptografisches Hashing, keinen Server-Roundtrip und vor allem keine Netzwerkanfrage jeglicher Art – das von Ihnen eingegebene Passwort wird niemals übertragen, protokolliert oder irgendwo gespeichert, und die gesamte Seite funktioniert weiterhin, wenn Sie nach dem Laden die Verbindung zum Internet trennen.