0

Passwort-Crack-Zeitschätzer

Geben Sie ein Passwort ein und sehen Sie eine transparente Entropieberechnung sowie ehrliche Schätzungen der Crack-Zeit für mehrere klar gekennzeichnete Angriffsszenarien – vollständig in Ihrem Browser berechnet, kein mysteriöser Stärkewert.

Nichts, was Sie hier eingeben, wird irgendwohin übertragen oder gespeichert. Die Zeichenzählung, die Entropieformel und alle unten aufgeführten Crack-Time-Schätzungen werden als reine JavaScript-Mathematik direkt in Ihrem Browser ausgeführt – dieses Tool stellt überhaupt keine Netzwerkanfragen.

Erkannte Zeichensätze

    Poolgröße: 0

    Entropieberechnung (zeigt ihre Arbeit)

    Effektive Entropie: 0 Bits

    Warnungen vor schwachen Mustern

      Dabei wird lediglich eine kleine gebündelte Liste von etwa 100 äußerst gebräuchlichen Passwörtern abgeglichen, die aus weithin veröffentlichten Listen zusammengestellt wurde – es handelt sich nicht um eine echte Datenbank mit Verstößen und sie ist nicht erschöpfend. Die Nichtübereinstimmung mit der Liste allein sagt wenig aus; Die oben genannten Entropie- und Musterprüfungen sind wichtiger.

      Geschätzte Crack-Zeit nach Angriffsszenario

      Angriffsszenario Schätzwert Geschätzte Zeit zum Knacken (Durchschnittsfall)
      Online-Login, ratenbegrenzt (Sperrungen/Verzögerungen nach Fehlversuchen) ~100 Vermutungen/Sekunde
      Online-Login, keine Ratenbegrenzung ~1.000 Vermutungen/Sekunde
      Offline-Angriff auf einen langsamen Hash (bcrypt, scrypt, Argon2) ~10.000 Vermutungen/Sekunde
      Offline-Angriff auf einen schnellen ungesalzenen Hash (z. B. MD5, SHA-1, NTLM), eine Consumer-GPU ~10 Milliarden Vermutungen/Sekunde
      Offline-Angriff auf einen großen Multi-GPU-Cracking-Cluster mit schnellem Hash ~1 Billion Vermutungen/Sekunde

      Bei diesen Schätzungsraten handelt es sich um veranschaulichende Größenordnungswerte, die auf allgemein veröffentlichten Hardware- und Hashing-Benchmarks basieren – keine Vorhersage über einen bestimmten Angreifer, ein bestimmtes Gerät oder ein bestimmtes Jahr.

      Verarbeitung... 0%

      Ergebnis

      Die meisten Passwortstärkemessgeräte zeigen einen farbigen Balken und eine erfundene Bezeichnung – „schwach“, „gut“, „stark“ – ohne Möglichkeit, die Begründung dahinter zu überprüfen. Dieses Tool macht das Gegenteil: Es zeigt jeden Schritt der Berechnung an. Geben Sie ein Passwort ein und beobachten Sie, wie es erkennt, welche Zeichensätze Sie verwendet haben (Kleinbuchstaben, Großbuchstaben, Ziffern, Symbole), die resultierende Poolgröße addiert und die genaue Länge und Poolgröße Ihres Passworts in die Standard-Entropieformel einsetzt, Entropie = Länge x log2 (Poolgröße), sodass Sie die Zahl selbst überprüfen können, anstatt einer Blackbox zu vertrauen.

      Die Entropie allein sagt nicht die ganze Geschichte aus, daher sucht das Tool auch nach Mustern, die ein Passwort einfacher zu erraten machen, als seine reine Länge vermuten lässt: aufeinanderfolgende Zeichenfolgen wie „abc“ oder „456“, wiederholte Zeichenfolgen wie „aaa“ und exakte Übereinstimmungen mit einer kleinen gebündelten Liste von etwa 100 der am häufigsten veröffentlichten geleakten Passwörter. Nichts davon stellt eine Verbindung zu einer Live-Verletzungsdatenbank dar – es handelt sich um eine ehrliche Offline-Heuristik – aber wenn eine Übereinstimmung gefunden wird, wird die effektive Entropie, die für die Crack-Time-Tabelle verwendet wird, reduziert (oder, für eine Übereinstimmung mit einem gemeinsamen Passwort, in der Nähe der Größe dieser Liste begrenzt), da ein echter Angreifer unabhängig von der theoretischen Schlüsselraumgröße zuerst die offensichtlichen Vermutungen ausprobieren würde.

      Die Crack-Time-Tabelle wandelt diese effektive Entropie in Echtzeitschätzungen in fünf Szenarien um, die den realistischen Bereich von Angriffen abdecken: ein Online-Anmeldeformular mit Ratenbegrenzung (~100 Vermutungen/Sekunde), ein Online-Formular ohne Ratenbegrenzung (~1.000 Vermutungen/Sekunde), ein Offline-Angriff gegen einen langsamen, bewusst teuren Hash wie bcrypt, scrypt oder Argon2 (~10.000 Vermutungen/Sekunde), ein Offline-Angriff gegen einen schnellen ungesalzenen Hash wie MD5, SHA-1 oder NTLM auf einer einzelnen Consumer-GPU (~10 Milliarden Schätzungen/Sekunde) und der gleiche schnelle Hash, der auf einem großen Multi-GPU-Cluster geknackt wird (~1 Billion Schätzungen/Sekunde). Bei diesen Raten handelt es sich um veranschaulichende Zahlen in Größenordnungen, die aus allgemein veröffentlichten Hardware- und Hashing-Benchmarks stammen – keine Vorhersage, die an einen bestimmten Angreifer, ein bestimmtes Gerät oder ein bestimmtes Jahr gebunden ist – und sie sind genau der Grund, warum dasselbe Passwort „sofort“ im Vergleich zu einem schnellen Offline-Hash und „Jahrhunderte“ im Vergleich zu einem langsamen, ratenbegrenzten sein kann.

      Alles oben Genannte wird als einfache JavaScript-String-Analyse und Math.log2-Arithmetik direkt in Ihrem Browser-Tab ausgeführt. In diesem Tool gibt es kein kryptografisches Hashing, keinen Server-Roundtrip und vor allem keine Netzwerkanfrage jeglicher Art – das von Ihnen eingegebene Passwort wird niemals übertragen, protokolliert oder irgendwo gespeichert, und die gesamte Seite funktioniert weiterhin, wenn Sie nach dem Laden die Verbindung zum Internet trennen.