पासवर्ड क्रैक टाइम अनुमानक
एक पासवर्ड टाइप करें और कई स्पष्ट रूप से लेबल किए गए हमले परिदृश्यों में एक पारदर्शी एन्ट्रापी गणना और ईमानदार क्रैक-टाइम अनुमान देखें - पूरी तरह से आपके ब्राउज़र में गणना की जाती है, कभी भी रहस्यमय शक्ति स्कोर नहीं।
नतीजा
अधिकांश पासवर्ड शक्ति मीटर एक रंगीन पट्टी और एक बना-बनाया लेबल दिखाते हैं - "कमजोर", "अच्छा", "मजबूत" - जिसके पीछे के तर्क की जांच करने का कोई तरीका नहीं है। यह उपकरण इसके विपरीत कार्य करता है: यह गणना के प्रत्येक चरण को दिखाता है। एक पासवर्ड टाइप करें और देखें कि आपने कौन सा अक्षर सेट इस्तेमाल किया है (लोअरकेस, अपरकेस, अंक, प्रतीक), परिणामी पूल आकार जोड़ें, और अपने पासवर्ड की सटीक लंबाई और पूल आकार को मानक एन्ट्रॉपी फॉर्मूला, एन्ट्रॉपी = लंबाई x लॉग 2 (पूल आकार) में प्लग करें, ताकि आप ब्लैक बॉक्स पर भरोसा करने के बजाय स्वयं संख्या को सत्यापित कर सकें।
अकेले एन्ट्रॉपी पूरी कहानी नहीं बताती है, इसलिए टूल उन पैटर्नों की भी तलाश करता है जो पासवर्ड को उसकी कच्ची लंबाई की तुलना में अनुमान लगाना आसान बनाते हैं: "एबीसी" या "456" जैसे वर्णों का अनुक्रमिक रन, "आआ" जैसे बार-बार अक्षर रन, और अब तक प्रकाशित सबसे आम लीक पासवर्डों में से लगभग 100 की एक छोटी बंडल सूची के साथ सटीक मिलान। इनमें से कोई भी लाइव ब्रीच डेटाबेस से कोई संबंध नहीं है - यह एक ईमानदार, ऑफ़लाइन अनुमानी है - लेकिन जब एक मैच पाया जाता है, तो क्रैक-टाइम टेबल के लिए उपयोग की जाने वाली प्रभावी एन्ट्रॉपी कम हो जाती है (या, एक सामान्य-पासवर्ड मैच के लिए, उस सूची के आकार के करीब सीमित) क्योंकि एक वास्तविक हमलावर सैद्धांतिक कीस्पेस आकार की परवाह किए बिना पहले स्पष्ट अनुमान लगाने की कोशिश करेगा।
क्रैक-टाइम टेबल उस प्रभावी एन्ट्रापी को पांच परिदृश्यों के तहत वास्तविक समय के अनुमानों में बदल देती है जो हमलों की यथार्थवादी सीमा को फैलाती है: दर सीमित करने वाला एक ऑनलाइन लॉगिन फॉर्म (~100 अनुमान/सेकंड), बिना दर सीमा वाला एक ऑनलाइन फॉर्म (~1,000 अनुमान/सेकंड), बीक्रिप्ट, स्क्रीप्ट या आर्गन2 जैसे धीमे, जानबूझकर महंगे हैश के खिलाफ एक ऑफ़लाइन हमला (~10,000 अनुमान/सेकंड), तेज अनसाल्टेड हैश जैसे एमडी5 के खिलाफ एक ऑफ़लाइन हमला, एकल उपभोक्ता GPU पर SHA-1 या NTLM (~10 बिलियन अनुमान/सेकंड), और एक ही तेज़ हैश एक बड़े मल्टी-GPU क्लस्टर (~1 ट्रिलियन अनुमान/सेकंड) पर क्रैक हुआ। ये दरें सामान्य रूप से प्रकाशित हार्डवेयर और हैशिंग बेंचमार्क से ली गई उदाहरणात्मक, परिमाण के क्रम के आंकड़े हैं - किसी विशिष्ट हमलावर, डिवाइस या वर्ष से जुड़ी भविष्यवाणी नहीं - और यही कारण है कि एक ही पासवर्ड तेज ऑफ़लाइन हैश के खिलाफ "तत्काल" और धीमी, दर-सीमित हैश के खिलाफ "सदियों" हो सकता है।
उपरोक्त सभी चीजें सीधे आपके ब्राउज़र टैब में सादे जावास्क्रिप्ट स्ट्रिंग विश्लेषण और Math.log2 अंकगणित के रूप में चलती हैं। इस टूल में कोई क्रिप्टोग्राफ़िक हैशिंग, कोई सर्वर राउंड-ट्रिप नहीं है और, सबसे महत्वपूर्ण बात, किसी भी प्रकार का कोई नेटवर्क अनुरोध नहीं है - आपके द्वारा टाइप किया गया पासवर्ड कभी भी प्रसारित, लॉग इन या कहीं संग्रहीत नहीं होता है, और यदि आप लोड होने के बाद इंटरनेट से डिस्कनेक्ट हो जाते हैं तो पूरा पेज काम करता रहता है।