מעריך זמן פיצוח סיסמאות
הקלידו סיסמה וראו חישוב אנטרופיה שקוף בתוספת אומדני זמן-פיצוח כנים על-פני מספר תרחישי תקיפה המתויגים בבירור — הכול מחושב בדפדפן, אף פעם לא ציון חוזק מסתורי.
🔒 מעובד כולו בדפדפן שלך - שום דבר שתזין כאן לא יועלה לעולם.
תוצאה
רוב בודקי חוזק הסיסמה מציגים פס צבעוני ותווית מומצאת — "חלשה", "טובה", "חזקה" — בלי שום דרך לבדוק את ההיגיון שמאחוריה. הכלי הזה עושה את ההפך: הוא מראה כל שלב בחישוב. הקלידו סיסמה וראו איך הוא מזהה באילו קבוצות תווים השתמשתם (אותיות קטנות, גדולות, ספרות, סימנים), מסכם את גודל המאגר המתקבל, ומציב את האורך וגודל המאגר המדויקים של הסיסמה שלכם בנוסחת האנטרופיה הסטנדרטית, אנטרופיה = אורך × log₂(גודל מאגר), כדי שתוכלו לאמת את המספר בעצמכם במקום לסמוך על קופסה שחורה.
אנטרופיה לבדה אינה מספרת את כל הסיפור, לכן הכלי מחפש גם את הדפוסים שהופכים סיסמה לקלה יותר לניחוש ממה שאורכה הגולמי מרמז: רצפים עוקבים של תווים כמו "abc" או "456", רצפי תווים חוזרים כמו "aaa", והתאמות מדויקות מול רשימה קטנה מובנית של כ-100 מהסיסמאות הנפוצות ביותר שדלפו אי-פעם. שום דבר מזה אינו חיבור למאגר דלף חי — זאת היוריסטיקה כנה ולא-מקוונת — אבל כשמוצאים התאמה, האנטרופיה האפקטיבית שמשמשת לטבלת זמני הפיצוח מוקטנת (או, במקרה של התאמה לסיסמה נפוצה, נחסמת בסמוך לגודל הרשימה הזו) מפני שתוקף אמיתי ינסה את הניחושים הברורים תחילה, בלי קשר לגודל מרחב המפתחות התאורטי.
טבלת זמני הפיצוח מתרגמת את האנטרופיה האפקטיבית הזו לאומדני זמן אמיתיים תחת חמישה תרחישים שמכסים את הטווח המציאותי של התקפות: טופס התחברות מקוון עם הגבלת קצב (~100 ניחושים/שנייה), טופס מקוון ללא הגבלת קצב (~1,000 ניחושים/שנייה), מתקפה לא-מקוונת כנגד גיבוב איטי ומכוון-יקר כמו bcrypt ,scrypt או Argon2 (~10,000 ניחושים/שנייה), מתקפה לא-מקוונת כנגד גיבוב מהיר ללא מלח כמו MD5, SHA-1 או NTLM על GPU צרכני יחיד (~10 מיליארד ניחושים/שנייה), ואותו גיבוב מהיר המפוצח על אשכול GPU מרובה-מעבדים גדול (~1 טריליון ניחושים/שנייה). קצבים אלה הם מספרי סדר-גודל ממחישים, השאובים מבֵּנְצְ'מַרְקִים נפוצים של חומרה וגיבוב — לא תחזית הקשורה לתוקף, מכשיר או שנה מסוימים — והם בדיוק הסיבה לכך שאותה סיסמה יכולה להיות "מיידית" מול גיבוב לא-מקוון מהיר ו"מאות שנים" מול גיבוב איטי ומוגבל-קצב.
כל מה שלמעלה רץ כניתוח מחרוזות JavaScript פשוט וחישובי Math.log2 ישירות בלשונית הדפדפן. אין שום גיבוב קריפטוגרפי, אין פנייה לשרת ובהלוך-חזור, והכי חשוב — אין שום בקשת רשת מכל סוג שהוא בכלי הזה; הסיסמה שאתם מקלידים לעולם אינה משודרת, מתועדת או מאוחסנת בשום מקום, והדף כולו ממשיך לפעול גם אם אתם מתנתקים מהאינטרנט אחרי שהוא נטען.