Password Crack Time Estimator
Upišite zaporku i pogledajte transparentni izračun entropije plus poštene procjene vremena krekanja u nekoliko jasno označenih scenarija napada — koji se u potpunosti izračunavaju u vašem pregledniku, a nikada tajanstveni rezultat snage.
Rezultat
Većina mjerača jačine zaporke prikazuje traku u boji i izmišljenu oznaku — "slabo", "dobro", "jako" — bez mogućnosti provjere razloga koji stoje iza toga. Ovaj alat radi suprotno: prikazuje svaki korak izračuna. Upišite lozinku i gledajte kako otkriva koje ste skupove znakova koristili (mala, velika slova, znamenke, simboli), zbrojite dobivenu veličinu skupa i uključite točnu duljinu i veličinu skupa vaše lozinke u standardnu entropijsku formulu, entropija = duljina x log2 (veličina skupa), tako da sami možete provjeriti broj umjesto da vjerujete crnoj kutiji.
Entropija sama po sebi ne govori cijelu priču, stoga alat također traži uzorke koji čine zaporku lakšom za pogađanje nego što sugerira njezina sirova duljina: sekvencijalni nizovi znakova poput "abc" ili "456", ponavljani znakovi poput "aaa" i točna podudaranja s malim skupnim popisom od otprilike 100 najčešćih procurjelih zaporki ikada objavljenih. Ništa od ovoga nije veza s bazom podataka kršenja uživo - to je poštena, izvanmrežna heuristika - ali kada se pronađe podudaranje, efektivna entropija koja se koristi za tablicu vremena krekanja se smanjuje (ili, za podudaranje uobičajene lozinke, ograničena je blizu veličine tog popisa) jer bi pravi napadač prvi pokušao s očiglednim nagađanjima bez obzira na teoretsku veličinu prostora ključeva.
Tablica vremena krekanja pretvara tu efektivnu entropiju u procjene stvarnog vremena u pet scenarija koji obuhvaćaju realističan raspon napada: online obrazac za prijavu s ograničenjem brzine (~100 pogodaka/sekundi), mrežni obrazac bez ograničenja brzine (~1000 pogodaka/sekundi), izvanmrežni napad na spori, namjerno skupi hash kao što su bcrypt, scrypt ili Argon2 (~10 000 pogađanja/sekundi), izvanmrežni napad protiv brzog neslanog raspršivanja kao što je MD5, SHA-1 ili NTLM na jednom potrošačkom GPU-u (~10 milijardi pogađanja/sekundi), i isti brzi hash probijen na velikom klasteru s više GPU-a (~1 trilijun pogađanja/sekundi). Ove stope su ilustrativne, brojke reda veličine izvučene iz uobičajeno objavljenih referentnih vrijednosti hardvera i raspršivanja — a ne predviđanje vezano za bilo kojeg specifičnog napadača, uređaj ili godinu — i upravo su one razlog zašto ista lozinka može biti "trenutačna" protiv brzog izvanmrežnog raspršivanja i "stoljećima" protiv spore, ograničene brzine.
Sve gore navedeno izvodi se kao obična JavaScript analiza niza i Math.log2 aritmetika izravno u kartici vašeg preglednika. Nema kriptografskog raspršivanja, povratnog putovanja poslužitelja i, što je najvažnije, nema mrežnih zahtjeva bilo koje vrste u ovom alatu — lozinka koju upisujete nikada se ne prenosi, bilježi ili pohranjuje bilo gdje, a cijela stranica nastavlja raditi ako prekinete vezu s internetom nakon što se učita.