Parooli murdmisaja hindaja
Sisesta parool ja näe läbipaistvat entroopiaarvutust ning ausaid murdmisaja hinnanguid mitme selgelt märgistatud ründestsenaariumi lõikes – kõik arvutatakse sinu brauseris, mitte kunagi salapärane tugevushinne.
🔒 Töödeldud täielikult teie brauseris – midagi, mida siia sisestate, ei laadita kunagi üles.
Tulemus
Enamik paroolitugevuse mõõdikuid näitab värvilist riba ja väljamõeldud silti – „nõrk", „hea", „tugev" – ilma võimaluseta selle taga olevat põhjendust kontrollida. See tööriist teeb vastupidi: see näitab arvutuse iga sammu. Sisesta parool ja jälgi, kuidas see tuvastab, milliseid märgikomplekte sa kasutasid (väiketähed, suurtähed, numbrid, sümbolid), liidab saadud kogumi suuruse ja pistab sinu parooli täpse pikkuse ja kogumi suuruse standardsesse entroopia valemisse, entroopia = pikkus × log2(kogumi suurus), et saaksid numbrit ise kontrollida, mitte ei peaks usaldama musta kasti.
Entroopia üksi ei räägi kogu lugu, seega otsib tööriist ka mustreid, mis muudavad parooli äraarvamise lihtsamaks, kui selle toores pikkus lubaks: järjestikused märgijooksud nagu „abc" või „456", korduvate märkide jooksud nagu „aaa" ja täpsed vasted väikese kaasasoleva loendiga umbes 100 kõige levinumast lekkinud paroolist, mis kunagi avaldatud. Ükski neist pole ühendus reaalajas lekkeandmebaasiga – see on aus, võrguühenduseta heuristika –, kuid kui vaste leitakse, vähendatakse murdmisaja tabelis kasutatavat efektiivset entroopiat (või tavalise parooli vaste korral seatakse piirmäär selle loendi suuruse lähedale), sest reaalne ründaja prooviks ilmseid variante esimesena, olenemata teoreetilisest võtmeruumi suurusest.
Murdmisaja tabel muudab selle efektiivse entroopia reaalseteks ajahinnanguteks viie stsenaariumi korral, mis katavad rünnete realistliku vahemiku: võrgus sisselogimisvorm määrapiiranguga (~100 arvamist sekundis), võrgus vorm ilma määrapiiranguta (~1000 arvamist sekundis), võrguühenduseta rünne aeglase, tahtlikult kuluka räsi nagu bcrypt, scrypt või Argon2 vastu (~10 000 arvamist sekundis), võrguühenduseta rünne kiire soolamata räsi nagu MD5, SHA-1 või NTLM vastu ühel tavatarbija GPU-l (~10 miljardit arvamist sekundis) ja sama kiire räsi murdmine suures mitme GPU-ga klastris (~1 triljon arvamist sekundis). Need kiirused on illustreerivad, suurusjärguarvud, mis pärinevad üldkasutatavatest riistvara- ja räsimise võrdlustestidest – mitte ennustus ühegi konkreetse ründaja, seadme ega aasta kohta – ja just seetõttu võib sama parool olla „hetkega" kiire võrguühenduseta räsi vastu ja „sajandeid" aeglase, piiratud määraga räsi vastu.
Kõik ülaltoodu töötab tavalise JavaScripti stringianalüüsi ja Math.log2 aritmeetikana otse sinu brauseri kaardil. Siin ei toimu krüptograafilist räsimist, serveripöördust ega, mis kõige tähtsam, ühtegi võrgupäringut – sinu sisestatud parooli ei edastata, logita ega salvestata kunagi kuhugi ning kogu leht jätkab tööd, kui katkestad pärast selle laadimist internetiühenduse.