0

מעריך זמן פיצוח סיסמאות

הקלידו סיסמה וראו חישוב אנטרופיה שקוף בתוספת אומדני זמן-פיצוח כנים על-פני מספר תרחישי תקיפה המתויגים בבירור — הכול מחושב בדפדפן, אף פעם לא ציון חוזק מסתורי.

🔒 מעובד כולו בדפדפן שלך - שום דבר שתזין כאן לא יועלה לעולם.

שום דבר שתקלידו כאן אינו משודר או מאוחסן בשום מקום. ספירת התווים, נוסחת האנטרופיה וכל אומדן זמן-פיצוח למטה רצים כחישובי JavaScript מתמטיים פשוטים ישירות בדפדפן — הכלי הזה אינו מבצע שום בקשות רשת.

קבוצות תווים שזוהו

    גודל המאגר: 0

    חישוב אנטרופיה (מראה את עבודתו)

    אנטרופיה אפקטיבית: 0 ביטים

    אזהרות דפוסים חלשים

      זה בודק רק מול רשימה קטנה מובנית של כ-100 סיסמאות נפוצות מאוד שנאספו מרשימות שפורסמו בהרחבה — זאת אינה מאגר דלף אמיתי ואינה ממצה. אי-התאמה לרשימה כשלעצמה אומרת מעט; בדיקות האנטרופיה והדפוסים למעלה חשובות יותר.

      זמן פיצוח מוערך לפי תרחיש תקיפה

      תרחיש תקיפה קצב ניחוש זמן מוערך לפיצוח (מקרה ממוצע)
      התחברות מקוונת, מוגבלת-קצב (נעילות / השהיות לאחר ניסיונות כושלים) ~100 ניחושים/שנייה
      התחברות מקוונת, ללא הגבלת קצב ~1,000 ניחושים/שנייה
      מתקפה לא-מקוונת על גיבוב איטי (bcrypt, scrypt, Argon2) ~10,000 ניחושים/שנייה
      מתקפה לא-מקוונת על גיבוב מהיר ללא מלח (לדוגמה MD5, SHA-1, NTLM), GPU צרכני יחיד ~10 מיליארד ניחושים/שנייה
      מתקפה לא-מקוונת על גיבוב מהיר, אשכול פיצוח GPU מרובה-מעבדים גדול ~1 טריליון ניחושים/שנייה

      קצבי ניחוש אלה הם מספרי סדר-גודל ממחישים, המבוססים על בֵּנְצְ'מַרְקִים נפוצים של חומרה וגיבוב — לא תחזית לגבי תוקף, מכשיר או שנה מסוימים.

      מעבד... 0%

      תוצאה

      רוב בודקי חוזק הסיסמה מציגים פס צבעוני ותווית מומצאת — "חלשה", "טובה", "חזקה" — בלי שום דרך לבדוק את ההיגיון שמאחוריה. הכלי הזה עושה את ההפך: הוא מראה כל שלב בחישוב. הקלידו סיסמה וראו איך הוא מזהה באילו קבוצות תווים השתמשתם (אותיות קטנות, גדולות, ספרות, סימנים), מסכם את גודל המאגר המתקבל, ומציב את האורך וגודל המאגר המדויקים של הסיסמה שלכם בנוסחת האנטרופיה הסטנדרטית, אנטרופיה = אורך × log₂(גודל מאגר), כדי שתוכלו לאמת את המספר בעצמכם במקום לסמוך על קופסה שחורה.

      אנטרופיה לבדה אינה מספרת את כל הסיפור, לכן הכלי מחפש גם את הדפוסים שהופכים סיסמה לקלה יותר לניחוש ממה שאורכה הגולמי מרמז: רצפים עוקבים של תווים כמו "abc" או "456", רצפי תווים חוזרים כמו "aaa", והתאמות מדויקות מול רשימה קטנה מובנית של כ-100 מהסיסמאות הנפוצות ביותר שדלפו אי-פעם. שום דבר מזה אינו חיבור למאגר דלף חי — זאת היוריסטיקה כנה ולא-מקוונת — אבל כשמוצאים התאמה, האנטרופיה האפקטיבית שמשמשת לטבלת זמני הפיצוח מוקטנת (או, במקרה של התאמה לסיסמה נפוצה, נחסמת בסמוך לגודל הרשימה הזו) מפני שתוקף אמיתי ינסה את הניחושים הברורים תחילה, בלי קשר לגודל מרחב המפתחות התאורטי.

      טבלת זמני הפיצוח מתרגמת את האנטרופיה האפקטיבית הזו לאומדני זמן אמיתיים תחת חמישה תרחישים שמכסים את הטווח המציאותי של התקפות: טופס התחברות מקוון עם הגבלת קצב (~100 ניחושים/שנייה), טופס מקוון ללא הגבלת קצב (~1,000 ניחושים/שנייה), מתקפה לא-מקוונת כנגד גיבוב איטי ומכוון-יקר כמו bcrypt ,scrypt או Argon2 (~10,000 ניחושים/שנייה), מתקפה לא-מקוונת כנגד גיבוב מהיר ללא מלח כמו MD5, SHA-1 או NTLM על GPU צרכני יחיד (~10 מיליארד ניחושים/שנייה), ואותו גיבוב מהיר המפוצח על אשכול GPU מרובה-מעבדים גדול (~1 טריליון ניחושים/שנייה). קצבים אלה הם מספרי סדר-גודל ממחישים, השאובים מבֵּנְצְ'מַרְקִים נפוצים של חומרה וגיבוב — לא תחזית הקשורה לתוקף, מכשיר או שנה מסוימים — והם בדיוק הסיבה לכך שאותה סיסמה יכולה להיות "מיידית" מול גיבוב לא-מקוון מהיר ו"מאות שנים" מול גיבוב איטי ומוגבל-קצב.

      כל מה שלמעלה רץ כניתוח מחרוזות JavaScript פשוט וחישובי Math.log2 ישירות בלשונית הדפדפן. אין שום גיבוב קריפטוגרפי, אין פנייה לשרת ובהלוך-חזור, והכי חשוב — אין שום בקשת רשת מכל סוג שהוא בכלי הזה; הסיסמה שאתם מקלידים לעולם אינה משודרת, מתועדת או מאוחסנת בשום מקום, והדף כולו ממשיך לפעול גם אם אתם מתנתקים מהאינטרנט אחרי שהוא נטען.