Estimator Waktu Retas Kata Sandi
Ketik kata sandi dan lihat perhitungan entropi yang transparan serta estimasi waktu retas yang jujur di beberapa skenario serangan berlabel jelas — sepenuhnya dihitung di browser Anda, tidak pernah berupa skor kekuatan misterius.
🔒 Diproses sepenuhnya di browser Anda — apa pun yang Anda masukkan di sini tidak akan pernah diunggah.
Hasil
Kebanyakan pengukur kekuatan kata sandi hanya menampilkan bilah berwarna dan label buatan — "lemah", "baik", "kuat" — tanpa cara untuk memeriksa alasan di baliknya. Alat ini melakukan kebalikannya: menampilkan setiap langkah perhitungan. Ketik kata sandi dan saksikan alat ini mendeteksi set karakter yang Anda gunakan (huruf kecil, huruf besar, angka, simbol), menjumlahkan ukuran kumpulan yang dihasilkan, dan memasukkan panjang persis serta ukuran kumpulan kata sandi Anda ke dalam rumus entropi standar, entropi = panjang × log2(ukuran kumpulan), sehingga Anda dapat memverifikasi sendiri angkanya alih-alih memercayai kotak hitam.
Entropi saja tidak menceritakan keseluruhan cerita, jadi alat ini juga mencari pola yang membuat kata sandi lebih mudah ditebak daripada yang disarankan oleh panjang mentahnya: urutan karakter berurutan seperti "abc" atau "456", urutan karakter berulang seperti "aaa", dan kecocokan persis dengan daftar pendek bawaan berisi sekitar 100 kata sandi paling umum yang pernah bocor dan dipublikasikan. Tidak satu pun dari ini merupakan koneksi ke basis data pelanggaran langsung — ini adalah heuristik offline yang jujur — tetapi ketika kecocokan ditemukan, entropi efektif yang digunakan untuk tabel waktu retas dikurangi (atau, untuk kecocokan kata sandi umum, dibatasi mendekati ukuran daftar tersebut) karena penyerang sungguhan akan mencoba tebakan yang jelas terlebih dahulu terlepas dari ukuran keyspace teoretis.
Tabel waktu retas mengubah entropi efektif tersebut menjadi estimasi waktu nyata di bawah lima skenario yang mencakup rentang serangan realistis: formulir login online dengan pembatasan laju (~100 tebakan/detik), formulir online tanpa pembatasan laju (~1.000 tebakan/detik), serangan offline terhadap hash lambat yang sengaja dibuat mahal secara komputasi seperti bcrypt, scrypt, atau Argon2 (~10.000 tebakan/detik), serangan offline terhadap hash cepat tanpa salt seperti MD5, SHA-1, atau NTLM pada satu GPU konsumen (~10 miliar tebakan/detik), dan hash cepat yang sama diretas pada kluster multi-GPU besar (~1 triliun tebakan/detik). Angka laju ini adalah ilustratif, berdasarkan orde magnitudo yang diambil dari benchmark perangkat keras dan hashing yang umum dipublikasikan — bukan prediksi yang terikat pada penyerang, perangkat, atau tahun tertentu — dan inilah tepatnya mengapa kata sandi yang sama bisa "instan" terhadap hash offline cepat dan "berabad-abad" terhadap hash lambat dengan pembatasan laju.
Semua hal di atas berjalan sebagai analisis string JavaScript biasa dan aritmetika Math.log2 secara langsung di tab browser Anda. Tidak ada hashing kriptografis, tidak ada perjalanan pulang-pergi server dan, yang terpenting, tidak ada permintaan jaringan apa pun di alat ini — kata sandi yang Anda ketik tidak pernah dikirimkan, dicatat, atau disimpan di mana pun, dan seluruh halaman tetap berfungsi jika Anda memutuskan koneksi internet setelah dimuat.