0

Salasanan murtautumisajan arviointityökalu

Kirjoita salasana ja näet läpinäkyvän entropialaskelman sekä rehellisiä murtumisaika-arvioita useista selkeästi merkityistä hyökkäysskenaarioista – laskettuna kokonaan selaimessasi, ei koskaan mysteerin vahvuuspisteitä.

Mitään tähän kirjoittamaasi ei välitetä tai tallenneta minnekään. Merkkien laskenta, entropiakaava ja jokainen alla oleva murtumisaikaarvio suoritetaan tavallisena JavaScript-matematiikkana suoraan selaimessasi – tämä työkalu ei tee verkkopyyntöjä ollenkaan.

Havaittuja merkistöjä

    Altaan koko: 0

    Entropialaskenta (näyttää sen työn)

    Tehokas entropia: 0 bittiä

    Heikkokuviovaroitukset

      Tämä tarkistaa vain pienen niputetun listan, jossa on noin 100 erittäin yleistä salasanaa, jotka on koottu laajalti julkaistuista luetteloista – se ei ole todellinen tietomurtotietokanta eikä tyhjentävä. Listan yhteensopimattomuus kertoo vain vähän; yllä olevilla entropia- ja kuviotarkistuksilla on enemmän merkitystä.

      Arvioitu murtumisaika hyökkäysskenaarion mukaan

      Hyökkäys skenaario Arvaa korko Arvioitu murtumisaika (keskimääräinen tapaus)
      Online-kirjautuminen, nopeusrajoitettu (sulkeukset / viiveet epäonnistuneiden yritysten jälkeen) ~100 arvausta/sekunti
      Online-kirjautuminen, ei hintarajoitusta ~1000 arvausta sekunnissa
      Offline-hyökkäys hitaalle hashille (bcrypt, scrypt, Argon2) ~10 000 arvausta sekunnissa
      Offline-hyökkäys nopeaa suolatonta hashia (esim. MD5, SHA-1, NTLM), yhtä kuluttaja-GPU:ta vastaan ~10 miljardia arvausta sekunnissa
      Offline-hyökkäys nopeaan hajautusryhmään, suuri usean grafiikkasuorittimen murtumisklusteri ~1 biljoona arvausta sekunnissa

      Nämä arvausluvut ovat havainnollistavia, suuruusluokkaa koskevia lukuja, jotka perustuvat yleisesti julkaistuihin laitteistoihin ja hajautusarvoihin – eivät ennusteita tietystä hyökkääjästä, laitteesta tai vuodesta.

      Käsitellään... 0%

      Tulos

      Useimmat salasanan vahvuusmittarit näyttävät värillisen palkin ja keksityn etiketin – "heikko", "hyvä", "vahva" - ilman mitään keinoa tarkistaa sen taustalla olevaa perustetta. Tämä työkalu toimii päinvastoin: se näyttää laskennan jokaisen vaiheen. Kirjoita salasana ja seuraa sitä, kuinka se havaitsee käyttämäsi merkistöt (pienet kirjaimet, isot kirjaimet, numerot, symbolit), laskee yhteen tuloksena olevan poolin koon ja liitä salasanasi tarkka pituus ja poolin koko vakioentropiakaavaan, entropia = pituus x log2 (poolin koko), jotta voit tarkistaa numeron itse sen sijaan, että luottaisit mustaan ​​laatikkoon.

      Pelkästään entropia ei kerro koko tarinaa, joten työkalu etsii myös malleja, joiden avulla salasana on helpompi arvata kuin sen raakapituus antaa ymmärtää: peräkkäiset merkkijonot, kuten "abc" tai "456", toistuvat merkit kuten "aaa" ja tarkat vastaavuudet pieneen niputettuun luetteloon, jossa on noin 100 yleisintä koskaan julkaistua vuotanutta salasanaa. Mikään näistä ei ole yhteyttä live-loukkaustietokantaan – se on rehellinen, offline-heuristiikka – mutta kun osuma löytyy, murtumisaikataulukon tehokas entropia pienenee (tai yleisen salasanan vastaavuuden osalta rajataan lähelle luettelon kokoa), koska todellinen hyökkääjä yrittää ensin ilmeisiä arvauksia teoreettisesta avaintilan koosta riippumatta.

      Halkeamisaikataulukko muuttaa tehokkaan entropian reaaliaikaisiksi arvioiksi viidessä skenaariossa, jotka kattavat realistisen hyökkäysalueen: online-kirjautumislomake nopeusrajoituksella (~100 arvausta/sekunti), online-lomake ilman nopeusrajoitusta (~1 000 arvausta/sekunti), offline-hyökkäys hidasta, tarkoituksella kallista hajautuskoodia vastaan, kuten Argon, 0scrypt0 tai bcrypt02. arvauksia sekunnissa), offline-hyökkäys nopeaa suolatonta tiivistettä, kuten MD5, SHA-1 tai NTLM, vastaan yhdellä kuluttaja-GPU:lla (n. 10 miljardia arvausta sekunnissa), ja sama nopea tiiviste murtui suuressa usean grafiikkasuorittimen klusterissa (~ 1 biljoona arvausta sekunnissa). Nämä luvut ovat havainnollistavia, suuruusluokkaa olevia lukuja, jotka on saatu yleisesti julkaistuista laitteisto- ja hajautusvertailuista – ei ennuste, joka on sidottu mihinkään tiettyyn hyökkääjään, laitteeseen tai vuoteen – ja juuri siksi sama salasana voi olla "välitön" nopeaa offline-tiivistettä vastaan ​​ja "satoja" hitaa, nopeusrajoitettua vastaan.

      Kaikki yllä oleva suoritetaan tavallisena JavaScript-merkkijonoanalyysinä ja Math.log2-aritmeettisena suoraan selaimen välilehdessä. Tässä työkalussa ei ole kryptografista tiivistystä, palvelimen edestakaista kulkua eikä, mikä tärkeintä, minkäänlaista verkkopyyntöä – kirjoittamaasi salasanaa ei koskaan lähetetä, kirjata tai tallenneta minnekään, ja koko sivu toimii edelleen, jos katkaiset yhteyden Internetiin sen latautumisen jälkeen.