Salasanan murtautumisajan arviointityökalu
Kirjoita salasana ja näet läpinäkyvän entropialaskelman sekä rehellisiä murtumisaika-arvioita useista selkeästi merkityistä hyökkäysskenaarioista – laskettuna kokonaan selaimessasi, ei koskaan mysteerin vahvuuspisteitä.
Tulos
Useimmat salasanan vahvuusmittarit näyttävät värillisen palkin ja keksityn etiketin – "heikko", "hyvä", "vahva" - ilman mitään keinoa tarkistaa sen taustalla olevaa perustetta. Tämä työkalu toimii päinvastoin: se näyttää laskennan jokaisen vaiheen. Kirjoita salasana ja seuraa sitä, kuinka se havaitsee käyttämäsi merkistöt (pienet kirjaimet, isot kirjaimet, numerot, symbolit), laskee yhteen tuloksena olevan poolin koon ja liitä salasanasi tarkka pituus ja poolin koko vakioentropiakaavaan, entropia = pituus x log2 (poolin koko), jotta voit tarkistaa numeron itse sen sijaan, että luottaisit mustaan laatikkoon.
Pelkästään entropia ei kerro koko tarinaa, joten työkalu etsii myös malleja, joiden avulla salasana on helpompi arvata kuin sen raakapituus antaa ymmärtää: peräkkäiset merkkijonot, kuten "abc" tai "456", toistuvat merkit kuten "aaa" ja tarkat vastaavuudet pieneen niputettuun luetteloon, jossa on noin 100 yleisintä koskaan julkaistua vuotanutta salasanaa. Mikään näistä ei ole yhteyttä live-loukkaustietokantaan – se on rehellinen, offline-heuristiikka – mutta kun osuma löytyy, murtumisaikataulukon tehokas entropia pienenee (tai yleisen salasanan vastaavuuden osalta rajataan lähelle luettelon kokoa), koska todellinen hyökkääjä yrittää ensin ilmeisiä arvauksia teoreettisesta avaintilan koosta riippumatta.
Halkeamisaikataulukko muuttaa tehokkaan entropian reaaliaikaisiksi arvioiksi viidessä skenaariossa, jotka kattavat realistisen hyökkäysalueen: online-kirjautumislomake nopeusrajoituksella (~100 arvausta/sekunti), online-lomake ilman nopeusrajoitusta (~1 000 arvausta/sekunti), offline-hyökkäys hidasta, tarkoituksella kallista hajautuskoodia vastaan, kuten Argon, 0scrypt0 tai bcrypt02. arvauksia sekunnissa), offline-hyökkäys nopeaa suolatonta tiivistettä, kuten MD5, SHA-1 tai NTLM, vastaan yhdellä kuluttaja-GPU:lla (n. 10 miljardia arvausta sekunnissa), ja sama nopea tiiviste murtui suuressa usean grafiikkasuorittimen klusterissa (~ 1 biljoona arvausta sekunnissa). Nämä luvut ovat havainnollistavia, suuruusluokkaa olevia lukuja, jotka on saatu yleisesti julkaistuista laitteisto- ja hajautusvertailuista – ei ennuste, joka on sidottu mihinkään tiettyyn hyökkääjään, laitteeseen tai vuoteen – ja juuri siksi sama salasana voi olla "välitön" nopeaa offline-tiivistettä vastaan ja "satoja" hitaa, nopeusrajoitettua vastaan.
Kaikki yllä oleva suoritetaan tavallisena JavaScript-merkkijonoanalyysinä ja Math.log2-aritmeettisena suoraan selaimen välilehdessä. Tässä työkalussa ei ole kryptografista tiivistystä, palvelimen edestakaista kulkua eikä, mikä tärkeintä, minkäänlaista verkkopyyntöä – kirjoittamaasi salasanaa ei koskaan lähetetä, kirjata tai tallenneta minnekään, ja koko sivu toimii edelleen, jos katkaiset yhteyden Internetiin sen latautumisen jälkeen.