0

Penaksir Waktu Retak Kata Sandi

Ketik kata sandi dan lihat perhitungan entropi yang transparan ditambah perkiraan waktu crack yang jujur di beberapa skenario serangan yang diberi label dengan jelas — dihitung seluruhnya di browser Anda, tidak pernah berupa skor kekuatan misteri.

Tidak ada yang Anda ketik di sini yang dikirimkan atau disimpan di mana pun. Penghitungan karakter, rumus entropi, dan setiap perkiraan waktu retak di bawah ini dijalankan sebagai matematika JavaScript biasa langsung di browser Anda — alat ini tidak membuat permintaan jaringan sama sekali.

Kumpulan karakter yang terdeteksi

    Ukuran kolam: 0

    Perhitungan entropi (menunjukkan kerjanya)

    Entropi yang efektif: 0 bit

    Peringatan pola yang lemah

      Ini hanya memeriksa daftar kecil yang berisi sekitar 100 kata sandi yang sangat umum yang dikumpulkan dari daftar yang dipublikasikan secara luas — ini bukan basis data pelanggaran yang sebenarnya dan tidak lengkap. Tidak cocok dengan daftar tidak berarti apa-apa; pemeriksaan entropi dan pola di atas lebih penting.

      Perkiraan waktu retak berdasarkan skenario serangan

      Skenario serangan Tingkat tebakan Perkiraan waktu untuk memecahkan (kasus rata-rata)
      Login online, tarif terbatas (lockout / penundaan setelah upaya gagal) ~100 tebakan/detik
      Login online, tanpa batasan tarif ~1.000 tebakan/detik
      Serangan offline pada hash lambat (bcrypt, scrypt, Argon2) ~10.000 tebakan/detik
      Serangan offline pada hash cepat tanpa garam (misalnya MD5, SHA-1, NTLM), satu GPU konsumen ~10 miliar tebakan/detik
      Serangan offline pada hash cepat, cluster cracking multi-GPU yang besar ~1 triliun tebakan/detik

      Tingkat perkiraan ini hanyalah ilustrasi, angka berdasarkan urutan besarnya berdasarkan perangkat keras yang umum dipublikasikan dan tolok ukur hashing — bukan prediksi tentang penyerang, perangkat, atau tahun tertentu.

      Memproses... 0%

      Hasil

      Kebanyakan pengukur kekuatan kata sandi menunjukkan bilah berwarna dan label yang dibuat-buat — "lemah", "baik", "kuat" — tanpa ada cara untuk memeriksa alasan di baliknya. Alat ini melakukan hal sebaliknya: alat ini menampilkan setiap langkah penghitungan. Ketik kata sandi dan saksikan ia mendeteksi kumpulan karakter mana yang Anda gunakan (huruf kecil, huruf besar, angka, simbol), jumlahkan ukuran kumpulan yang dihasilkan, dan masukkan panjang persis kata sandi dan ukuran kumpulan kata sandi Anda ke dalam rumus entropi standar, entropi = panjang x log2(ukuran kumpulan), sehingga Anda dapat memverifikasi nomornya sendiri daripada mempercayai kotak hitam.

      Entropi saja tidak menceritakan keseluruhan cerita, jadi alat ini juga mencari pola yang membuat kata sandi lebih mudah ditebak daripada yang disarankan oleh panjang aslinya: rangkaian karakter berurutan seperti "abc" atau "456", karakter berulang seperti "aaa", dan pencocokan tepat dengan daftar paket kecil yang berisi sekitar 100 kata sandi bocor paling umum yang pernah dipublikasikan. Semua ini tidak ada hubungannya dengan database pelanggaran langsung — ini adalah heuristik offline yang jujur ​​— namun ketika kecocokan ditemukan, entropi efektif yang digunakan untuk tabel waktu crack akan berkurang (atau, untuk kecocokan kata sandi umum, dibatasi mendekati ukuran daftar tersebut) karena penyerang sebenarnya akan mencoba tebakan yang jelas terlebih dahulu tanpa menghiraukan ukuran keyspace teoritis.

      Tabel waktu crack mengubah entropi efektif tersebut menjadi perkiraan waktu nyata dalam lima skenario yang mencakup rentang serangan yang realistis: formulir login online dengan batasan kecepatan (~100 tebakan/detik), formulir online tanpa batasan kecepatan (~1,000 tebakan/detik), serangan offline terhadap hash yang lambat dan sengaja mahal seperti bcrypt, scrypt, atau Argon2 (~10,000 tebakan/detik), serangan offline terhadap hash cepat tanpa garam seperti MD5, SHA-1 atau NTLM pada GPU konsumen tunggal (~10 miliar tebakan/detik), dan hash cepat yang sama di-crack pada cluster multi-GPU besar (~1 triliun tebakan/detik). Tarif ini merupakan angka ilustratif dan berdasarkan urutan besarnya yang diambil dari perangkat keras dan tolok ukur hashing yang dipublikasikan secara umum — bukan prediksi yang terkait dengan penyerang, perangkat, atau tahun tertentu — dan inilah alasan mengapa kata sandi yang sama bisa bersifat "instan" terhadap hash offline yang cepat dan "berabad-abad" terhadap hash yang lambat dan memiliki kecepatan terbatas.

      Segala sesuatu di atas berjalan sebagai analisis string JavaScript biasa dan aritmatika Math.log2 langsung di tab browser Anda. Tidak ada hashing kriptografi, tidak ada server bolak-balik dan, yang terpenting, tidak ada permintaan jaringan apa pun pada alat ini — kata sandi yang Anda ketik tidak pernah dikirim, dicatat, atau disimpan di mana pun, dan seluruh halaman tetap berfungsi jika Anda memutuskan sambungan dari internet setelah dimuat.