Jelszó Feltörési Idő Becslő
Gépelj be egy jelszót, és láthatsz egy átlátható entrópiaszámítást, valamint őszinte feltörésiidő-becsléseket több, egyértelműen címkézett támadási forgatókönyv szerint – mindez a böngésződben számolódik ki, soha nem egy rejtélyes erősségi pontszám alapján.
🔒 Teljesen a böngészőjében dolgozzák fel – soha semmi, amit itt beírt, nem kerül feltöltésre.
Eredmény
A legtöbb jelszóerősség-mérő egy színes sávot és egy kitalált címkét mutat – „gyenge”, „jó”, „erős” –, anélkül, hogy ellenőrizhetnéd a mögötte álló érvelést. Ez az eszköz az ellenkezőjét teszi: a számítás minden lépését megmutatja. Gépelj be egy jelszót, és figyeld, ahogy érzékeli, mely karakterkészleteket használtad (kisbetűk, nagybetűk, számjegyek, szimbólumok), összeadja a kapott készletméretet, és behelyettesíti a jelszó pontos hosszát és a készletméretet a szabványos entrópiaképletbe: entrópia = hossz × log2(készletméret), így te magad ellenőrizheted a számot, ahelyett, hogy egy fekete dobozban bíznál.
Az entrópia önmagában nem mond el mindent, ezért az eszköz azokat a mintázatokat is keresi, amelyek miatt a jelszó könnyebben kitalálható, mint amit a nyers hossza sugall: sorozatos karakterfutásokat, például „abc” vagy „456”, ismétlődő karakterfutásokat, például „aaa”, valamint pontos egyezéseket egy rövid, beépített, nagyjából 100, valaha nyilvánosságra került leggyakoribb jelszót tartalmazó listával. Mindez nem kapcsolódik élő adatvédelmi incidens-adatbázishoz – ez egy őszinte, offline heurisztika –, de ha egyezést talál, a feltörésiidő-táblázathoz használt hatásos entrópia csökken (vagy gyakori jelszó egyezése esetén a lista méretéhez közeli szintre korlátozódik), mert egy valódi támadó először a nyilvánvaló tippeket próbálná ki, függetlenül az elméleti kulcstér méretétől.
A feltörésiidő-táblázat ezt a hatásos entrópiát valós időbecslésekké alakítja öt forgatókönyv szerint, amelyek lefedik a támadások valósághű skáláját: online bejelentkezési űrlap sebességkorlátozással (~100 tipp/másodperc), online űrlap sebességkorlátozás nélkül (~1000 tipp/másodperc), offline támadás lassú, szándékosan költséges hash ellen, mint a bcrypt, scrypt vagy Argon2 (~10 000 tipp/másodperc), offline támadás gyors, sózatlan hash ellen, mint az MD5, SHA-1 vagy NTLM, egyetlen fogyasztói GPU-n (~10 milliárd tipp/másodperc), és ugyanaz a gyors hash feltörése nagy, több GPU-ból álló klaszteren (~1 billió tipp/másodperc). Ezek a sebességek szemléltető, nagyságrendi értékek, általánosan publikált hardver- és hash-teljesítmény-mérésekből származnak – nem egy adott támadóra, eszközre vagy évre vonatkozó előrejelzés –, és pontosan ez az oka annak, hogy ugyanaz a jelszó „azonnali” lehet egy gyors offline hash-sel szemben, és „évszázadok” egy lassú, sebességkorlátozott hash-sel szemben.
A fentiek mind sima JavaScript karakterlánc-elemzésként és Math.log2 aritmetikaként futnak közvetlenül a böngészőlapodon. Nincs kriptográfiai hash-elés, nincs szerver felé irányuló oda-vissza kommunikáció, és ami a legfontosabb, ebben az eszközben semmilyen hálózati kérés nem történik – a begépelt jelszó soha nem kerül továbbításra, naplózásra vagy tárolásra sehol, és az oldal akkor is működik, ha betöltés után megszakad az internetkapcsolat.