0

Estimator Waktu Retas Kata Sandi

Ketik kata sandi dan lihat perhitungan entropi yang transparan serta estimasi waktu retas yang jujur di beberapa skenario serangan berlabel jelas — sepenuhnya dihitung di browser Anda, tidak pernah berupa skor kekuatan misterius.

🔒 Diproses sepenuhnya di browser Anda — apa pun yang Anda masukkan di sini tidak akan pernah diunggah.

Tidak ada yang Anda ketik di sini yang dikirimkan atau disimpan di mana pun. Penghitungan karakter, rumus entropi, dan setiap estimasi waktu retas di bawah berjalan sebagai perhitungan JavaScript biasa secara langsung di browser Anda — alat ini sama sekali tidak membuat permintaan jaringan.

Set karakter terdeteksi

    Ukuran kumpulan: 0

    Perhitungan entropi (menunjukkan langkahnya)

    Entropi efektif: 0 bit

    Peringatan pola lemah

      Ini hanya memeriksa daftar pendek bawaan berisi sekitar 100 kata sandi yang sangat umum yang dikompilasi dari daftar yang dipublikasikan secara luas — ini bukan basis data pelanggaran nyata dan tidak lengkap. Tidak cocok dengan daftar tersebut tidak berarti banyak; pemeriksaan entropi dan pola di atas lebih penting.

      Estimasi waktu retas berdasarkan skenario serangan

      Skenario serangan Laju tebakan Estimasi waktu untuk meretas (kasus rata-rata)
      Login online, dengan pembatasan laju (penguncian/penundaan setelah percobaan gagal) ~100 tebakan/detik
      Login online, tanpa pembatasan laju ~1.000 tebakan/detik
      Serangan offline pada hash lambat (bcrypt, scrypt, Argon2) ~10.000 tebakan/detik
      Serangan offline pada hash cepat tanpa salt (mis. MD5, SHA-1, NTLM), satu GPU konsumen ~10 miliar tebakan/detik
      Serangan offline pada hash cepat, kluster cracking multi-GPU besar ~1 triliun tebakan/detik

      Angka laju tebakan ini adalah ilustratif, berdasarkan orde magnitudo dari benchmark perangkat keras dan hashing yang umum dipublikasikan — bukan prediksi tentang penyerang, perangkat, atau tahun tertentu.

      Memproses... 0%

      Hasil

      Kebanyakan pengukur kekuatan kata sandi hanya menampilkan bilah berwarna dan label buatan — "lemah", "baik", "kuat" — tanpa cara untuk memeriksa alasan di baliknya. Alat ini melakukan kebalikannya: menampilkan setiap langkah perhitungan. Ketik kata sandi dan saksikan alat ini mendeteksi set karakter yang Anda gunakan (huruf kecil, huruf besar, angka, simbol), menjumlahkan ukuran kumpulan yang dihasilkan, dan memasukkan panjang persis serta ukuran kumpulan kata sandi Anda ke dalam rumus entropi standar, entropi = panjang × log2(ukuran kumpulan), sehingga Anda dapat memverifikasi sendiri angkanya alih-alih memercayai kotak hitam.

      Entropi saja tidak menceritakan keseluruhan cerita, jadi alat ini juga mencari pola yang membuat kata sandi lebih mudah ditebak daripada yang disarankan oleh panjang mentahnya: urutan karakter berurutan seperti "abc" atau "456", urutan karakter berulang seperti "aaa", dan kecocokan persis dengan daftar pendek bawaan berisi sekitar 100 kata sandi paling umum yang pernah bocor dan dipublikasikan. Tidak satu pun dari ini merupakan koneksi ke basis data pelanggaran langsung — ini adalah heuristik offline yang jujur — tetapi ketika kecocokan ditemukan, entropi efektif yang digunakan untuk tabel waktu retas dikurangi (atau, untuk kecocokan kata sandi umum, dibatasi mendekati ukuran daftar tersebut) karena penyerang sungguhan akan mencoba tebakan yang jelas terlebih dahulu terlepas dari ukuran keyspace teoretis.

      Tabel waktu retas mengubah entropi efektif tersebut menjadi estimasi waktu nyata di bawah lima skenario yang mencakup rentang serangan realistis: formulir login online dengan pembatasan laju (~100 tebakan/detik), formulir online tanpa pembatasan laju (~1.000 tebakan/detik), serangan offline terhadap hash lambat yang sengaja dibuat mahal secara komputasi seperti bcrypt, scrypt, atau Argon2 (~10.000 tebakan/detik), serangan offline terhadap hash cepat tanpa salt seperti MD5, SHA-1, atau NTLM pada satu GPU konsumen (~10 miliar tebakan/detik), dan hash cepat yang sama diretas pada kluster multi-GPU besar (~1 triliun tebakan/detik). Angka laju ini adalah ilustratif, berdasarkan orde magnitudo yang diambil dari benchmark perangkat keras dan hashing yang umum dipublikasikan — bukan prediksi yang terikat pada penyerang, perangkat, atau tahun tertentu — dan inilah tepatnya mengapa kata sandi yang sama bisa "instan" terhadap hash offline cepat dan "berabad-abad" terhadap hash lambat dengan pembatasan laju.

      Semua hal di atas berjalan sebagai analisis string JavaScript biasa dan aritmetika Math.log2 secara langsung di tab browser Anda. Tidak ada hashing kriptografis, tidak ada perjalanan pulang-pergi server dan, yang terpenting, tidak ada permintaan jaringan apa pun di alat ini — kata sandi yang Anda ketik tidak pernah dikirimkan, dicatat, atau disimpan di mana pun, dan seluruh halaman tetap berfungsi jika Anda memutuskan koneksi internet setelah dimuat.