Stima del tempo di cracking della password
Digita una password e visualizza un calcolo trasparente dell'entropia e stime oneste del tempo di crack in diversi scenari di attacco chiaramente etichettati, calcolati interamente nel tuo browser, senza mai un punteggio di forza misterioso.
Risultato
La maggior parte dei misuratori di sicurezza delle password mostrano una barra colorata e un'etichetta inventata - "debole", "buona", "forte" - senza alcun modo di verificarne il ragionamento. Questo strumento fa il contrario: mostra ogni passaggio del calcolo. Digita una password e osservala mentre rileva quali set di caratteri hai utilizzato (minuscolo, maiuscolo, cifre, simboli), somma la dimensione del pool risultante e collega la lunghezza esatta della password e la dimensione del pool nella formula entropica standard, entropia = lunghezza x log2(dimensione del pool), in modo da poter verificare tu stesso il numero anziché fidarti di una scatola nera.
L'entropia da sola non racconta tutta la storia, quindi lo strumento cerca anche i modelli che rendono una password più facile da indovinare di quanto suggerisca la sua lunghezza grezza: sequenze sequenziali di caratteri come "abc" o "456", sequenze di caratteri ripetute come "aaa" e corrispondenze esatte con un piccolo elenco raggruppato di circa 100 delle password trapelate più comuni mai pubblicate. Niente di tutto questo è una connessione a un database di violazione in tempo reale - è un'euristica offline onesta - ma quando viene trovata una corrispondenza, l'entropia effettiva utilizzata per la tabella dei tempi di crack viene ridotta (o, per una corrispondenza di password comune, limitata vicino alla dimensione di quell'elenco) perché un vero utente malintenzionato proverebbe prima le ipotesi ovvie, indipendentemente dalla dimensione teorica dello spazio delle chiavi.
La tabella dei tempi di crack trasforma l'entropia effettiva in stime in tempo reale in cinque scenari che coprono la gamma realistica di attacchi: un modulo di accesso online con limitazione della velocità (~100 tentativi/secondo), un modulo online senza limitazione della velocità (~1.000 tentativi/secondo), un attacco offline contro un hash lento e deliberatamente costoso come bcrypt, scrypt o Argon2 (~10.000 tentativi/secondo), un attacco offline contro un hash veloce non salato come MD5, SHA-1 o NTLM su una singola GPU consumer (~10 miliardi di tentativi/secondo) e lo stesso hash veloce viene violato su un cluster multi-GPU di grandi dimensioni (~1 trilione di tentativi/secondo). Questi tassi sono cifre illustrative, in ordine di grandezza, tratte da benchmark hardware e di hashing comunemente pubblicati – non una previsione legata a qualsiasi specifico aggressore, dispositivo o anno – e sono esattamente il motivo per cui la stessa password può essere “istantanea” rispetto a un hash offline veloce e “secoli” rispetto a uno lento e con velocità limitata.
Tutto quanto sopra viene eseguito come semplice analisi di stringhe JavaScript e aritmetica Math.log2 direttamente nella scheda del browser. Non c'è hashing crittografico, nessun server di andata e ritorno e, soprattutto, nessuna richiesta di rete di alcun tipo in questo strumento: la password digitata non viene mai trasmessa, registrata o archiviata da nessuna parte e l'intera pagina continua a funzionare se ti disconnetti da Internet dopo il caricamento.