0

Jelszó feltörési idő becslő

Írjon be egy jelszót, és tekintse meg az átlátszó entrópiaszámítást, valamint az őszinte feltörési idő becsléseket több jól megjelölt támadási forgatókönyvben – teljes egészében a böngészőjében számítva, soha nem rejtélyes erősségi pontszámot.

Semmi, amit ide ír, nem kerül továbbításra vagy tárolásra sehol. A karakterszámlálás, az entrópiaképlet és az alábbi repedési idő becslései egyszerű JavaScript-számításként futnak közvetlenül a böngészőben – ez az eszköz egyáltalán nem küld hálózati kéréseket.

Észlelt karakterkészletek

    Medence mérete: 0

    Entrópiaszámítás (megmutatja a munkáját)

    Hatékony entrópia: 0 bitek

    Gyenge minta figyelmeztetések

      Ez csak a széles körben közzétett listákból összeállított, mintegy 100 rendkívül gyakori jelszót tartalmazó, kis listához hasonlítja össze – ez nem valódi adatsértési adatbázis, és nem teljes körű. A listával való egyezés önmagában keveset mond; a fenti entrópia- és mintaellenőrzések többet számítanak.

      Becsült feltörési idő támadási forgatókönyv szerint

      Támadási forgatókönyv Tipp arány Becsült feltörési idő (átlagos eset)
      Online bejelentkezés, korlátozott sebesség (lezárások / késések sikertelen próbálkozások után) ~100 tipp/másodperc
      Online bejelentkezés, sebességkorlátozás nélkül ~1000 találgatás/másodperc
      Offline támadás lassú hash ellen (bcrypt, scrypt, Argon2) ~10 000 találgatás/másodperc
      Offline támadás gyors sótlan hash (pl. MD5, SHA-1, NTLM), egy fogyasztói GPU ellen ~10 milliárd találgatás/másodperc
      Offline támadás egy gyors hash, nagy, több GPU-t tartalmazó feltörő klaszter ellen ~1 billió találgatás/másodperc

      Ezek a találgatási arányok szemléltető, nagyságrendi értékek, amelyek általánosan közzétett hardver- és hash-referenciákon alapulnak – nem pedig egy konkrét támadóra, eszközre vagy évre vonatkozó előrejelzések.

      Feldolgozás... 0%

      Eredmény

      A legtöbb jelszóerősség-mérő egy színes sávot és egy kitalált címkét mutat – „gyenge”, „jó”, „erős” –, és nem lehet ellenőrizni a mögöttes indoklást. Ez az eszköz az ellenkezőjét teszi: megmutatja a számítás minden lépését. Írja be a jelszót, és nézze meg, hogy észleli, milyen karakterkészleteket használt (kisbetűk, nagybetűk, számjegyek, szimbólumok), adja össze a kapott készletméretet, és írja be a jelszó pontos hosszát és készletméretét a szabványos entrópiaképletbe, entrópia = hossz x log2 (készlet mérete), így saját maga ellenőrizheti a számot ahelyett, hogy megbízna egy fekete dobozban.

      Az entrópia önmagában nem árulja el a teljes történetet, ezért az eszköz azokat a mintákat is keresi, amelyek a jelszót könnyebben kitalálhatóvá teszik, mint azt a nyers hossza sugallja: a karakterek egymás utáni futtatása, például az "abc" vagy a "456", az ismétlődő karakterek, mint az "aaa", és a pontos egyezések a valaha közzétett, nagyjából 100 leggyakrabban kiszivárgott jelszavak kis listája alapján. Ezek egyike sem kapcsolódik egy élő incidens adatbázishoz – ez egy őszinte, offline heurisztika –, de ha egyezés található, a feltörési idő táblázathoz használt effektív entrópia lecsökken (vagy általános jelszóegyeztetés esetén a lista méretéhez közeli korlát), mivel egy valódi támadó először a nyilvánvaló találgatásokkal próbálkozik, függetlenül az elméleti kulcstér méretétől.

      A repedési idő táblázat ezt a hatékony entrópiát valós idejű becslésekké alakítja át öt forgatókönyv szerint, amelyek átfogják a támadások reális tartományát: online bejelentkezési űrlap sebességkorlátozással (~100 találgatás/másodperc), online űrlap sebességkorlátozással (~1000 találgatás/másodperc), offline támadás lassú, szándékosan drága hash ellen, mint például Argon, 0scrypt0, 0scrypt. találgatások/másodperc), offline támadás egy gyors sótlan hash ellen, mint például az MD5, SHA-1 vagy NTLM egyetlen fogyasztói GPU-n (~10 milliárd találgatás/másodperc), és ugyanez a gyors hash feltört egy nagy, több GPU-s klaszteren (~1 billió találgatás/másodperc). Ezek az arányok szemléltető, nagyságrendileg közzétett hardver- és kivonatolási referenciaértékekből származnak – nem egy konkrét támadóhoz, eszközhöz vagy évhez kötődő előrejelzés –, és pontosan ez az oka annak, hogy ugyanaz a jelszó „azonnali” lehet egy gyors offline hash ellen, és „évszázadokig” egy lassú, korlátozott sebességgel szemben.

      A fentiek sima JavaScript-sztring elemzésként és Math.log2 aritmetikaként futnak közvetlenül a böngésző lapján. Ebben az eszközben nincs kriptográfiai hash, nincs szerver oda-vissza út, és ami a legfontosabb, semmiféle hálózati kérés – a beírt jelszót soha nem továbbítják, naplózzák vagy tárolják sehol, és az egész oldal tovább működik, ha a betöltés után lekapcsolja az internetről.