0

הערכת זמן פיצוח סיסמה

הקלד סיסמה וראה חישוב אנטרופיה שקוף בתוספת הערכות זמן פיצוח כנות על פני מספר תרחישי תקיפה מסומנים בבירור - מחושבים כולו בדפדפן שלך, אף פעם לא ציון חוזק מסתורי.

שום דבר שאתה מקליד כאן לא מועבר או מאוחסן בשום מקום. ספירת התווים, נוסחת האנטרופיה וכל אומדן זמן סדק להלן פועלים כמתמטיקה פשוטה של ​​JavaScript ישירות בדפדפן שלך - כלי זה אינו מבצע בקשות רשת כלל.

זוהו ערכות תווים

    גודל הבריכה: 0

    חישוב אנטרופיה (מראה את עבודתו)

    אנטרופיה אפקטיבית: 0 ביטים

    אזהרות דפוס חלש

      זה רק בודק מול רשימה מצומצמת קטנה של כ-100 סיסמאות נפוצות ביותר שנאספו מרשימות שפורסמו רבות - זה לא מסד נתונים של הפרות אמיתי ואינו ממצה. אי התאמה לרשימה אומרת מעט בפני עצמה; בדיקות האנטרופיה והדפוס שלמעלה חשובות יותר.

      זמן סדק משוער לפי תרחיש התקפה

      תרחיש תקיפה ניחוש שיעור זמן משוער עד לפיצוח (מקרה ממוצע)
      התחברות מקוונת, מוגבלת בקצב (נעילות / עיכובים לאחר ניסיונות כושלים) ~100 ניחושים לשנייה
      כניסה מקוונת, ללא הגבלת תעריף ~1,000 ניחושים לשנייה
      התקפה לא מקוונת על hash איטי (bcrypt, scrypt, Argon2) ~10,000 ניחושים לשנייה
      התקפה לא מקוונת על hash מהיר ללא מלח (למשל MD5, SHA-1, NTLM), GPU אחד לצרכן ~10 מיליארד ניחושים לשנייה
      התקפה לא מקוונת על Hash מהיר, אשכול פיצוח רב-GPU גדול ~1 טריליון ניחושים/שנייה

      שיעורי הניחוש הללו הם נתונים ממחישים בסדר גודל המבוססים על חומרה ומדדי גיבוב שפורסמו בדרך כלל - לא תחזית לגבי תוקף, מכשיר או שנה ספציפיים.

      מעבד... 0%

      תוצאה

      רוב מדי חוזק הסיסמה מציגים פס צבעוני ותווית מורכבת - "חלש", "טוב", "חזק" - ללא שום דרך לבדוק את ההיגיון מאחורי זה. הכלי הזה עושה את ההיפך: הוא מציג כל שלב בחישוב. הקלד סיסמה וצפה בה מזהה באילו מערכות תווים השתמשת (אותיות קטנות, רישיות, ספרות, סמלים), חבר את גודל המאגר המתקבל, וחבר את האורך המדויק של הסיסמה וגודל המאגר שלך לנוסחת האנטרופיה הסטנדרטית, אנטרופיה = אורך x log2 (גודל מאגר), כך שתוכל לאמת את המספר בעצמך במקום לבטוח בקופסה שחורה.

      אנטרופיה לבדה לא מספרת את כל הסיפור, ולכן הכלי גם מחפש את התבניות שמקלות לנחש סיסמה ממה שהאורך הגולמי שלה מרמז: ריצות רצופות של תווים כמו "abc" או "456", ריצות של תווים חוזרים כמו "aaa", והתאמות מדויקות לרשימה צרורה קטנה של בערך 100 מהסיסמאות הנפוצות ביותר שדלפו אי פעם. כל זה אינו חיבור למסד נתונים של הפרה חיה - זה היוריסטיקה כנה ולא מקוונת - אבל כשנמצאת התאמה, האנטרופיה האפקטיבית המשמשת לטבלת זמני הפיצוח מצטמצמת (או, עבור התאמה של סיסמה משותפת, מוגבלת לגודל הרשימה הזו) מכיוון שתוקף אמיתי ינסה את הניחושים הברורים תחילה ללא קשר לגודל מרחב המפתח התיאורטי.

      טבלת זמן הסדקים הופכת את האנטרופיה האפקטיבית להערכות זמן אמת לפי חמישה תרחישים המשתרעים על מגוון התקפות הריאליסטי: טופס התחברות מקוון עם הגבלת קצב (~100 ניחושים לשנייה), טופס מקוון ללא הגבלת קצב (~1,000 ניחושים לשנייה), התקפה לא מקוונת נגד hash איטי ויקר בכוונה כמו bcrypt,02s (~1000s) ניחושים/שנייה), התקפה לא מקוונת נגד hash מהיר ללא מלח כמו MD5, SHA-1 או NTLM על GPU צרכני בודד (~10 מיליארד ניחושים/שנייה), ואותו Hash מהיר נפצח על אשכול רב-GPU גדול (~1 טריליון ניחושים/שנייה). שיעורים אלו הם נתונים ממחישים בסדר גודל, שנלקחו ממדדי חומרה ו-hashing נפוץ - לא תחזית הקשורה לאף תוקף, מכשיר או שנה ספציפיים - והם בדיוק הסיבה שאותה סיסמה יכולה להיות "מיידית" נגד hash לא מקוון מהיר ו"מאות" נגד hash איטי ומוגבלת קצב.

      כל מה שלמעלה פועל כניתוח מחרוזת JavaScript רגיל וחשבון Math.log2 ישירות בלשונית הדפדפן שלך. אין גיבוב קריפטוגרפי, אין שרת הלוך ושוב, והכי חשוב, אין בקשת רשת מכל סוג בכלי הזה - הסיסמה שאתה מקליד לעולם לא משודרת, מתועדת או מאוחסנת בשום מקום, והעמוד כולו ממשיך לעבוד אם אתה מתנתק מהאינטרנט לאחר טעינתו.