Penaksir Waktu Retak Kata Sandi
Ketik kata sandi dan lihat perhitungan entropi yang transparan ditambah perkiraan waktu crack yang jujur di beberapa skenario serangan yang diberi label dengan jelas — dihitung seluruhnya di browser Anda, tidak pernah berupa skor kekuatan misteri.
Hasil
Kebanyakan pengukur kekuatan kata sandi menunjukkan bilah berwarna dan label yang dibuat-buat — "lemah", "baik", "kuat" — tanpa ada cara untuk memeriksa alasan di baliknya. Alat ini melakukan hal sebaliknya: alat ini menampilkan setiap langkah penghitungan. Ketik kata sandi dan saksikan ia mendeteksi kumpulan karakter mana yang Anda gunakan (huruf kecil, huruf besar, angka, simbol), jumlahkan ukuran kumpulan yang dihasilkan, dan masukkan panjang persis kata sandi dan ukuran kumpulan kata sandi Anda ke dalam rumus entropi standar, entropi = panjang x log2(ukuran kumpulan), sehingga Anda dapat memverifikasi nomornya sendiri daripada mempercayai kotak hitam.
Entropi saja tidak menceritakan keseluruhan cerita, jadi alat ini juga mencari pola yang membuat kata sandi lebih mudah ditebak daripada yang disarankan oleh panjang aslinya: rangkaian karakter berurutan seperti "abc" atau "456", karakter berulang seperti "aaa", dan pencocokan tepat dengan daftar paket kecil yang berisi sekitar 100 kata sandi bocor paling umum yang pernah dipublikasikan. Semua ini tidak ada hubungannya dengan database pelanggaran langsung — ini adalah heuristik offline yang jujur — namun ketika kecocokan ditemukan, entropi efektif yang digunakan untuk tabel waktu crack akan berkurang (atau, untuk kecocokan kata sandi umum, dibatasi mendekati ukuran daftar tersebut) karena penyerang sebenarnya akan mencoba tebakan yang jelas terlebih dahulu tanpa menghiraukan ukuran keyspace teoritis.
Tabel waktu crack mengubah entropi efektif tersebut menjadi perkiraan waktu nyata dalam lima skenario yang mencakup rentang serangan yang realistis: formulir login online dengan batasan kecepatan (~100 tebakan/detik), formulir online tanpa batasan kecepatan (~1,000 tebakan/detik), serangan offline terhadap hash yang lambat dan sengaja mahal seperti bcrypt, scrypt, atau Argon2 (~10,000 tebakan/detik), serangan offline terhadap hash cepat tanpa garam seperti MD5, SHA-1 atau NTLM pada GPU konsumen tunggal (~10 miliar tebakan/detik), dan hash cepat yang sama di-crack pada cluster multi-GPU besar (~1 triliun tebakan/detik). Tarif ini merupakan angka ilustratif dan berdasarkan urutan besarnya yang diambil dari perangkat keras dan tolok ukur hashing yang dipublikasikan secara umum — bukan prediksi yang terkait dengan penyerang, perangkat, atau tahun tertentu — dan inilah alasan mengapa kata sandi yang sama bisa bersifat "instan" terhadap hash offline yang cepat dan "berabad-abad" terhadap hash yang lambat dan memiliki kecepatan terbatas.
Segala sesuatu di atas berjalan sebagai analisis string JavaScript biasa dan aritmatika Math.log2 langsung di tab browser Anda. Tidak ada hashing kriptografi, tidak ada server bolak-balik dan, yang terpenting, tidak ada permintaan jaringan apa pun pada alat ini — kata sandi yang Anda ketik tidak pernah dikirim, dicatat, atau disimpan di mana pun, dan seluruh halaman tetap berfungsi jika Anda memutuskan sambungan dari internet setelah dimuat.