0

Εκτιμητής χρόνου ρωγμής κωδικού πρόσβασης

Πληκτρολογήστε έναν κωδικό πρόσβασης και δείτε έναν διαφανή υπολογισμό εντροπίας συν ειλικρινείς εκτιμήσεις χρόνου ρωγμής σε πολλά σενάρια επίθεσης με σαφή επισήμανση — υπολογισμένα εξ ολοκλήρου στο πρόγραμμα περιήγησής σας, ποτέ μια βαθμολογία μυστηριώδους ισχύος.

Τίποτα που πληκτρολογείτε εδώ δεν μεταδίδεται ή αποθηκεύεται πουθενά. Η καταμέτρηση χαρακτήρων, ο τύπος εντροπίας και κάθε εκτίμηση χρόνου ρωγμής παρακάτω εκτελούνται ως απλά μαθηματικά JavaScript απευθείας στο πρόγραμμα περιήγησής σας — αυτό το εργαλείο δεν κάνει καθόλου αιτήματα δικτύου.

Ανιχνευμένα σύνολα χαρακτήρων

    Μέγεθος πισίνας: 0

    Υπολογισμός εντροπίας (δείχνει το έργο του)

    Αποτελεσματική εντροπία: 0 κομμάτια

    Προειδοποιήσεις για αδύναμα μοτίβα

      Αυτό ελέγχει μόνο μια μικρή ομαδοποιημένη λίστα με περίπου 100 εξαιρετικά συνηθισμένους κωδικούς πρόσβασης που έχουν συγκεντρωθεί από ευρέως δημοσιευμένες λίστες — δεν είναι μια πραγματική βάση δεδομένων παραβίασης και δεν είναι εξαντλητική. Η μη αντιστοίχιση της λίστας λέει λίγα από μόνη της. Οι έλεγχοι εντροπίας και μοτίβων παραπάνω έχουν μεγαλύτερη σημασία.

      Εκτιμώμενος χρόνος ρωγμής ανά σενάριο επίθεσης

      Σενάριο επίθεσης Ποσοστό εικασίας Εκτιμώμενος χρόνος για το σπάσιμο (μέση περίπτωση)
      Σύνδεση στο Διαδίκτυο, με περιορισμένο ρυθμό (κλείδωμα / καθυστερήσεις μετά από αποτυχημένες προσπάθειες) ~100 εικασίες/δευτερόλεπτο
      Σύνδεση μέσω Διαδικτύου, χωρίς περιορισμό τιμών ~1.000 εικασίες/δευτερόλεπτο
      Επίθεση εκτός σύνδεσης σε αργό κατακερματισμό (bcrypt, scrypt, Argon2) ~10.000 εικασίες/δευτερόλεπτο
      Επίθεση εκτός σύνδεσης σε γρήγορο κατακερματισμό χωρίς αλάτι (π.χ. MD5, SHA-1, NTLM), μία GPU καταναλωτή ~10 δισεκατομμύρια εικασίες/δευτερόλεπτο
      Επίθεση εκτός σύνδεσης σε ένα γρήγορο κατακερματισμό, μεγάλο σύμπλεγμα σπασίματος πολλαπλών GPU ~1 τρισεκατομμύριο εικασίες/δευτερόλεπτο

      Αυτά τα ποσοστά εικασίας είναι ενδεικτικά, αριθμητικά στοιχεία τάξης μεγέθους που βασίζονται σε κοινά δημοσιευμένα σημεία αναφοράς υλικού και κατακερματισμού — όχι μια πρόβλεψη για κάποιον συγκεκριμένο εισβολέα, συσκευή ή έτος.

      Επεξεργασία... 0%

      Αποτέλεσμα

      Οι περισσότεροι μετρητές ισχύος κωδικού πρόσβασης εμφανίζουν μια έγχρωμη γραμμή και μια κατασκευασμένη ετικέτα — «αδύναμη», «καλή», «ισχυρή» — χωρίς τρόπο να ελέγξετε τη συλλογιστική πίσω από αυτήν. Αυτό το εργαλείο κάνει το αντίθετο: δείχνει κάθε βήμα του υπολογισμού. Πληκτρολογήστε έναν κωδικό πρόσβασης και παρακολουθήστε τον να εντοπίζει τα σύνολα χαρακτήρων που χρησιμοποιήσατε (πεζά, κεφαλαία, ψηφία, σύμβολα), προσθέστε το μέγεθος της ομάδας που προκύπτει και συνδέστε το ακριβές μήκος και το μέγεθος της ομάδας του κωδικού πρόσβασής σας στον τυπικό τύπο εντροπίας, εντροπία = μήκος x log2 (μέγεθος πισίνας), ώστε να μπορείτε να επαληθεύσετε τον αριθμό μόνοι σας αντί να εμπιστεύεστε ένα μαύρο κουτί.

      Η εντροπία από μόνη της δεν λέει όλη την ιστορία, επομένως το εργαλείο αναζητά επίσης τα μοτίβα που κάνουν έναν κωδικό πρόσβασης πιο εύκολο να μαντέψει κανείς από ό,τι υποδηλώνει το ακατέργαστο μήκος του: διαδοχικές εκτελέσεις χαρακτήρων όπως "abc" ή "456", εκτελέσεις επαναλαμβανόμενων χαρακτήρων όπως "aaa" και ακριβείς αντιστοιχίσεις με μια μικρή ομαδοποιημένη λίστα με περίπου 100 από τους πιο συνηθισμένους κωδικούς πρόσβασης που έχουν δημοσιευτεί ποτέ. Τίποτα από αυτά δεν είναι σύνδεση με μια βάση δεδομένων ζωντανής παραβίασης — είναι μια ειλικρινής, εκτός σύνδεσης ευρετική — αλλά όταν βρεθεί μια αντιστοίχιση, η αποτελεσματική εντροπία που χρησιμοποιείται για τον πίνακα χρόνου σπασίματος μειώνεται (ή, για μια αντιστοίχιση κοινού κωδικού πρόσβασης, περιορίζεται σχεδόν στο μέγεθος αυτής της λίστας) επειδή ένας πραγματικός εισβολέας θα δοκίμαζε πρώτα τις προφανείς εικασίες ανεξάρτητα από το θεωρητικό μέγεθος του χώρου κλειδιών.

      Ο πίνακας χρόνου ρωγμής μετατρέπει αυτήν την αποτελεσματική εντροπία σε εκτιμήσεις πραγματικού χρόνου κάτω από πέντε σενάρια που καλύπτουν το ρεαλιστικό εύρος επιθέσεων: μια διαδικτυακή φόρμα σύνδεσης με περιορισμό ρυθμού (~100 εικασίες/δευτερόλεπτο), μια διαδικτυακή φόρμα χωρίς περιορισμό ρυθμού (~1.000 εικασίες/δευτερόλεπτο), μια επίθεση εκτός σύνδεσης ενάντια σε ένα αργό, σκόπιμα, σκόπιμα, όμοια με 10 ή 20, δαπανηρά, στοιχήματα Argonh εικασίες/δευτερόλεπτο), μια επίθεση εκτός σύνδεσης εναντίον ενός γρήγορου κατακερματισμού χωρίς αλάτι όπως MD5, SHA-1 ή NTLM σε μια μοναδική GPU καταναλωτή (~10 δισεκατομμύρια εικασίες/δευτερόλεπτο) και ο ίδιος γρήγορος κατακερματισμός που σπάστηκε σε ένα μεγάλο σύμπλεγμα πολλαπλών GPU (~1 τρισεκατομμύριο εικασίες/δευτερόλεπτο). Αυτά τα ποσοστά είναι ενδεικτικά, αριθμητικά στοιχεία τάξης μεγέθους που προέρχονται από κοινά δημοσιευμένα σημεία αναφοράς υλικού και κατακερματισμού - όχι μια πρόβλεψη που συνδέεται με κάποιον συγκεκριμένο εισβολέα, συσκευή ή έτος - και είναι ακριβώς γιατί ο ίδιος κωδικός πρόσβασης μπορεί να είναι "άμεσος" έναντι ενός γρήγορου κατακερματισμού εκτός σύνδεσης και "αιώνες" έναντι ενός αργού, περιορισμένου ρυθμού.

      Όλα τα παραπάνω εκτελούνται ως απλή ανάλυση συμβολοσειρών JavaScript και αριθμητική Math.log2 απευθείας στην καρτέλα του προγράμματος περιήγησής σας. Δεν υπάρχει κρυπτογραφικός κατακερματισμός, κανένας διακομιστής μετ' επιστροφής και, το πιο σημαντικό, κανένα αίτημα δικτύου κανενός είδους σε αυτό το εργαλείο — ο κωδικός πρόσβασης που πληκτρολογείτε δεν μεταδίδεται ποτέ, καταγράφεται ή αποθηκεύεται οπουδήποτε και ολόκληρη η σελίδα συνεχίζει να λειτουργεί εάν αποσυνδεθείτε από το διαδίκτυο μετά τη φόρτωσή της.