पासवर्ड क्रैक टाइम एस्टीमेटर
एक पासवर्ड टाइप करें और एक पारदर्शी एंट्रॉपी गणना तथा अनेक स्पष्ट रूप से लेबल किए हुए हमलों के परिदृश्यों में ईमानदार क्रैक-टाइम अनुमान देखें — पूरी तरह से आपके ब्राउज़र में गणना, कभी कोई रहस्यमयी ताक़त स्कोर नहीं।
🔒 पूरी तरह से आपके ब्राउज़र में संसाधित - आपके द्वारा यहां दर्ज की गई कोई भी चीज़ कभी भी अपलोड नहीं की जाती है।
परिणाम
अधिकांश पासवर्ड मज़बूती मापक एक रंगीन पट्टी और एक बनावटी लेबल — "कमज़ोर", "अच्छा", "मज़बूत" — दिखाते हैं, जिसके पीछे के तर्क की जाँच करने का कोई तरीक़ा नहीं है। यह उपकरण इसके विपरीत करता है: यह गणना का हर चरण दिखाता है। एक पासवर्ड टाइप करें और देखें कि यह कैसे पता लगाता है कि आपने कौन-से वर्ण-सेट इस्तेमाल किए (छोटे अक्षर, बड़े अक्षर, अंक, प्रतीक), उनके आधार पर पूल आकार जोड़ता है, और आपके पासवर्ड की सटीक लंबाई और पूल आकार को मानक एंट्रॉपी सूत्र, एंट्रॉपी = लंबाई x log2(पूल आकार), में डालता है, ताकि आप किसी ब्लैक बॉक्स पर भरोसा करने के बजाय उस संख्या की स्वयं सत्यापित कर सकें।
अकेली एंट्रॉपी पूरी कहानी नहीं बताती, इसलिए यह उपकरण उन पैटर्नों पर भी नज़र डालता है जो किसी पासवर्ड को उसकी मूल लंबाई के अनुमान से अधिक आसान बना देते हैं: "abc" या "456" जैसे वर्णों के अनुक्रमिक क्रम, "aaa" जैसे दोहराए-वर्णों के क्रम, और अब तक प्रकाशित लगभग 100 सबसे आम लीक हुए पासवर्डों की एक छोटी सह-बद्ध सूची के साथ सटीक मिलान। इनमें से कोई भी किसी सक्रिय उल्लंघन डेटाबेस से संबंध नहीं है — यह एक ईमानदार, ऑफ़लाइन ह्यूरिस्टिक है — लेकिन जब कोई मिलान पाया जाता है, तो क्रैक-टाइम तालिका के लिए इस्तेमाल की जाने वाली प्रभावी एंट्रॉपी घटा दी जाती है (या, सामान्य-पासवर्ड मिलान की स्थिति में, उस सूची के आकार के आस-पास सीमित कर दी जाती है) क्योंकि वास्तविक हमलावर पहले स्पष्ट अनुमानों को आज़माएगा, चाहे सैद्धांतिक कुंजी-स्थान का आकार कुछ भी हो।
क्रैक-टाइम तालिका उस प्रभावी एंट्रॉपी को पाँच परिदृश्यों में वास्तविक समय अनुमानों में बदलती है, जो हमलों की यथार्थवादी सीमा को दर्शाते हैं: दर सीमा वाला एक ऑनलाइन लॉगिन फ़ॉर्म (~100 अनुमान/सेकंड), बिना दर सीमा वाला एक ऑनलाइन फ़ॉर्म (~1,000 अनुमान/सेकंड), bcrypt, scrypt या Argon2 जैसे धीमे, जानबूझकर ख़र्चीले हैश के ख़िलाफ़ ऑफ़लाइन हमला (~10,000 अनुमान/सेकंड), एक अकेले उपभोक्ता GPU पर MD5, SHA-1 या NTLM जैसे तेज़, बिना सॉल्ट हैश के ख़िलाफ़ ऑफ़लाइन हमला (~10 अरब अनुमान/सेकंड), और एक बड़े बहु-GPU क्लस्टर पर क्रैक किया गया वही तेज़ हैश (~1 खरब अनुमान/सेकंड)। ये दरें उदाहरणीय, क्रम-परिमाणीय आँकड़े हैं जो सामान्यतः प्रकाशित हार्डवेयर और हैशिंग बेंचमार्कों से लिए गए हैं — किसी विशिष्ट हमलावर, उपकरण या वर्ष के लिए कोई भविष्यवाणी नहीं — और यही कारण है कि एक ही पासवर्ड तेज़ ऑफ़लाइन हैश के ख़िलाफ़ "त्वरित" और धीमे, दर-सीमित हैश के ख़िलाफ़ "सदियाँ" हो सकता है।
ऊपर बताई गई हर चीज़ सीधे आपके ब्राउज़र टैब में सादे JavaScript स्ट्रिंग विश्लेषण और Math.log2 अंकगणित के रूप में चलती है। इस उपकरण में कोई क्रिप्टोग्राफ़िक हैशिंग नहीं, कोई सर्वर राउंड-ट्रिप नहीं, और सबसे महत्वपूर्ण, किसी भी प्रकार का कोई नेटवर्क अनुरोध नहीं — आपके द्वारा टाइप किया गया पासवर्ड कभी भी कहीं प्रेषित, लॉग या संग्रहीत नहीं किया जाता है, और यह पूरा पृष्ठ लोड होने के बाद यदि आप इंटरनेट से डिस्कनेक्ट हो जाते हैं, तब भी काम करता रहता है।