パスワード クラック時間推定ツール
パスワードを入力すると、透過的なエントロピー計算と、明確にラベル付けされたいくつかの攻撃シナリオにわたる正直なクラック時間の推定値が表示されます。完全にブラウザ内で計算され、謎の強度スコアは表示されません。
結果
ほとんどのパスワード強度メーターには、色付きのバーと「弱い」、「良い」、「強い」という作成されたラベルが表示され、その背後にある理由を確認する方法はありません。このツールはその逆を行い、計算のすべてのステップを表示します。パスワードを入力すると、使用した文字セット (小文字、大文字、数字、記号) が検出され、その結果のプール サイズが合計され、パスワードの正確な長さとプール サイズが標準のエントロピー式、エントロピー = 長さ x log2(プール サイズ) に代入されるので、ブラック ボックスを信頼するのではなく、自分で数値を検証できます。
エントロピーだけでは全体像がわかるわけではないため、このツールは、パスワードの生の長さが示すよりも推測しやすくするパターンも探します。つまり、「abc」や「456」のような文字の連続実行、「aaa」のような文字の繰り返し実行、およびこれまでに公開された最も一般的な漏洩パスワード約 100 個をまとめた小さなリストとの完全一致です。これはどれも、ライブ侵害データベースへの接続ではなく、正直なオフラインのヒューリスティックです。しかし、一致が見つかると、クラックタイム テーブルに使用される実効エントロピーが削減されます (または、一般的なパスワードの一致の場合、そのリストのサイズ近くに上限が設定されます)。これは、実際の攻撃者は、理論的なキースペースのサイズに関係なく、最初に明白な推測を試みるからです。
クラックタイム テーブルは、現実的な攻撃範囲にわたる 5 つのシナリオの下で、その実効エントロピーをリアルタイムの推定値に変換します。レート制限のあるオンライン ログイン フォーム (~100 推測/秒)、レート制限のないオンライン フォーム (~1,000 推測/秒)、bcrypt、scrypt、Argon2 などの低速で意図的に高価なハッシュに対するオフライン攻撃 (~10,000 推測/秒)、高速の unsalted に対するオフライン攻撃です。 MD5、SHA-1、または NTLM などのハッシュを単一のコンシューマ GPU 上で解析し (~100 億推測/秒)、同じ高速ハッシュを大規模なマルチ GPU クラスタ上でクラックしました (~1 兆推測/秒)。これらのレートは、一般に公開されているハードウェアとハッシュ ベンチマークから抽出された例示的な桁違いの数値であり、特定の攻撃者、デバイス、年に関連付けられた予測ではありません。これらがまさに、同じパスワードが高速のオフライン ハッシュに対しては「即時」、低速でレート制限のあるハッシュに対しては「数世紀」かかる理由です。
上記のすべては、プレーンな JavaScript 文字列分析および Math.log2 演算としてブラウザー タブで直接実行されます。このツールには、暗号化ハッシュやサーバーの往復はなく、そして最も重要なことに、いかなる種類のネットワーク リクエストもありません。入力したパスワードはどこにも送信、記録、保存されることはなく、ページの読み込み後にインターネットから切断しても、ページ全体は動作し続けます。