Jelszó feltörési idő becslő
Írjon be egy jelszót, és tekintse meg az átlátszó entrópiaszámítást, valamint az őszinte feltörési idő becsléseket több jól megjelölt támadási forgatókönyvben – teljes egészében a böngészőjében számítva, soha nem rejtélyes erősségi pontszámot.
Eredmény
A legtöbb jelszóerősség-mérő egy színes sávot és egy kitalált címkét mutat – „gyenge”, „jó”, „erős” –, és nem lehet ellenőrizni a mögöttes indoklást. Ez az eszköz az ellenkezőjét teszi: megmutatja a számítás minden lépését. Írja be a jelszót, és nézze meg, hogy észleli, milyen karakterkészleteket használt (kisbetűk, nagybetűk, számjegyek, szimbólumok), adja össze a kapott készletméretet, és írja be a jelszó pontos hosszát és készletméretét a szabványos entrópiaképletbe, entrópia = hossz x log2 (készlet mérete), így saját maga ellenőrizheti a számot ahelyett, hogy megbízna egy fekete dobozban.
Az entrópia önmagában nem árulja el a teljes történetet, ezért az eszköz azokat a mintákat is keresi, amelyek a jelszót könnyebben kitalálhatóvá teszik, mint azt a nyers hossza sugallja: a karakterek egymás utáni futtatása, például az "abc" vagy a "456", az ismétlődő karakterek, mint az "aaa", és a pontos egyezések a valaha közzétett, nagyjából 100 leggyakrabban kiszivárgott jelszavak kis listája alapján. Ezek egyike sem kapcsolódik egy élő incidens adatbázishoz – ez egy őszinte, offline heurisztika –, de ha egyezés található, a feltörési idő táblázathoz használt effektív entrópia lecsökken (vagy általános jelszóegyeztetés esetén a lista méretéhez közeli korlát), mivel egy valódi támadó először a nyilvánvaló találgatásokkal próbálkozik, függetlenül az elméleti kulcstér méretétől.
A repedési idő táblázat ezt a hatékony entrópiát valós idejű becslésekké alakítja át öt forgatókönyv szerint, amelyek átfogják a támadások reális tartományát: online bejelentkezési űrlap sebességkorlátozással (~100 találgatás/másodperc), online űrlap sebességkorlátozással (~1000 találgatás/másodperc), offline támadás lassú, szándékosan drága hash ellen, mint például Argon, 0scrypt0, 0scrypt. találgatások/másodperc), offline támadás egy gyors sótlan hash ellen, mint például az MD5, SHA-1 vagy NTLM egyetlen fogyasztói GPU-n (~10 milliárd találgatás/másodperc), és ugyanez a gyors hash feltört egy nagy, több GPU-s klaszteren (~1 billió találgatás/másodperc). Ezek az arányok szemléltető, nagyságrendileg közzétett hardver- és kivonatolási referenciaértékekből származnak – nem egy konkrét támadóhoz, eszközhöz vagy évhez kötődő előrejelzés –, és pontosan ez az oka annak, hogy ugyanaz a jelszó „azonnali” lehet egy gyors offline hash ellen, és „évszázadokig” egy lassú, korlátozott sebességgel szemben.
A fentiek sima JavaScript-sztring elemzésként és Math.log2 aritmetikaként futnak közvetlenül a böngésző lapján. Ebben az eszközben nincs kriptográfiai hash, nincs szerver oda-vissza út, és ami a legfontosabb, semmiféle hálózati kérés – a beírt jelszót soha nem továbbítják, naplózzák vagy tárolják sehol, és az egész oldal tovább működik, ha a betöltés után lekapcsolja az internetről.