Salasanan Murtumisaika-arvioija
Kirjoita salasana ja näe läpinäkyvä entropialaskelma sekä rehelliset murtumisaika-arviot useissa selkeästi nimetyissä hyökkäysskenaarioissa – kaikki lasketaan selaimessasi, eikä kyseessä ole mysteerivahvuuspistemäärä.
🔒 Käsitelty kokonaan selaimessasi – mitään tähän kirjoittamaasi ei koskaan ladata.
Tulos
Useimmat salasanan vahvuusmittarit näyttävät väripalkin ja keksityn arvion – "heikko", "hyvä", "vahva" – ilman mahdollisuutta tarkistaa sen taustalla olevaa päättelyä. Tämä työkalu tekee päinvastoin: se näyttää jokaisen laskennan vaiheen. Kirjoita salasana ja katso, kuinka se havaitsee käyttämäsi merkistöt (pienet kirjaimet, isot kirjaimet, numerot, erikoismerkit), laskee niistä saatavan poolin koon ja sijoittaa salasanasi tarkan pituuden ja poolin koon standardientropiakaavaan, entropia = pituus × log2(poolin koko), jotta voit itse varmistaa lukeman sen sijaan, että luottaisit mustaan laatikkoon.
Pelkkä entropia ei kerro koko tarinaa, joten työkalu etsii myös malleja, jotka tekevät salasanasta helpommin arvattavan kuin sen raaka pituus antaa ymmärtää: peräkkäisiä merkkisarjoja, kuten "abc" tai "456", toistuvia merkkejä, kuten "aaa", ja tarkkoja osumia pieneen noin sadan kaikkien aikojen yleisimmän vuodetun salasanan luetteloon. Mikään näistä ei ole yhteys elävään tietomurtotietokantaan – kyseessä on rehellinen, offline-heuristiikka – mutta kun osuma löytyy, murtumisaikataulukossa käytettävää efektiivistä entropiaa pienennetään (tai yleisen salasanan osuman kohdalla rajataan lähelle kyseisen luettelon kokoa), koska todellinen hyökkääjä kokeilisi ilmeiset arvaukset ensin riippumatta teoreettisesta avaruuden koosta.
Murtumisaikataulukko muuntaa efektiiivisen entropian todellisiksi aika-arvioiksi viidessä skenaariossa, jotka kattavat realistisen hyökkäysten kirjon: online-kirjautumislomake nopeusrajoituksella (~100 arvausta/sekunti), online-lomake ilman nopeusrajoitusta (~1 000 arvausta/sekunti), offline-hyökkäys hidasta, tarkoituksella raskasta tiivistettä, kuten bcrypt, scrypt tai Argon2, vastaan (~10 000 arvausta/sekunti), offline-hyökkäys nopeaa suojaamatonta tiivistettä, kuten MD5, SHA-1 tai NTLM, vastaan yhdellä kuluttajatason GPU:lla (~10 miljardia arvausta/sekunti) ja sama nopea tiiviste murrettuna suurella moni-GPU-klusterilla (~1 biljoona arvausta/sekunti). Nämä nopeudet ovat havainnollistavia, kertaluokkaa kuvaavia lukuja, jotka on johdettu yleisesti julkaistuista laitteisto- ja tiivisteiden vertailuarvoista – eivät ennusteita, jotka olisi sidottu tiettyyn hyökkääjään, laitteeseen tai vuoteen – ja ne osoittavat tarkalleen, miksi sama salasana voi olla "välitön" nopeaa offline-tiivistettä vastaan ja "vuosisatoja" hidasta, nopeusrajoitettua vastaan.
Kaikki edellä kuvattu toimii puhtaana JavaScript-merkkijonoanalyysinä ja Math.log2-aritmetiikkana suoraan selaimen välilehdelläsi. Mitään kryptografista tiivistystä, palvelinkierrosta ja – mikä tärkeintä – minkäänlaista verkkopyyntöä ei ole – syöttämääsi salasanaa ei koskaan lähetetä, lokiteta tai tallenneta minnekään, ja koko sivu toimii, vaikka katkaisisit internetyhteyden sen latauduttua.