0

パスワード クラック時間推定ツール

パスワードを入力すると、透過的なエントロピー計算と、明確にラベル付けされたいくつかの攻撃シナリオにわたる正直なクラック時間の推定値が表示されます。完全にブラウザ内で計算され、謎の強度スコアは表示されません。

ここに入力した内容はどこにも送信されたり保存されたりしません。文字カウント、エントロピー公式、および以下のすべてのクラック時間推定は、単純な JavaScript 計算としてブラウザで直接実行されます。このツールはネットワーク リクエストをまったく行いません。

検出された文字セット

    プールのサイズ: 0

    エントロピー計算 (その仕組みを示します)

    有効エントロピー: 0 ビット

    弱いパターンの警告

      これは、広く公開されているリストから編集された、非常に一般的なパスワード約 100 個の小さなバンドル リストと照合するだけです。これは実際の侵害データベースではなく、網羅的ではありません。リストに一致しないこと自体はほとんど意味がありません。上記のエントロピーとパターンのチェックの方が重要です。

      攻撃シナリオ別の推定クラック時間

      攻撃シナリオ 推測率 クラックまでの推定時間 (平均的な場合)
      オンライン ログイン、レート制限 (試行失敗後のロックアウト/遅延) ~100回/秒の推測
      オンラインログイン、レート制限なし ~1,000 回/秒の推測
      低速ハッシュに対するオフライン攻撃 (bcrypt、scrypt、Argon2) ~10,000回/秒の推測
      高速非ソルトハッシュ (MD5、SHA-1、NTLM など)、1 つのコンシューマー GPU に対するオフライン攻撃 ~100億回/秒の推測
      高速ハッシュ、大規模なマルチ GPU クラッキング クラスターに対するオフライン攻撃 1 秒あたり最大 1 兆回の推測

      これらの推測率は、一般に公開されているハードウェアおよびハッシュ ベンチマークに基づいた、例示的な桁違いの数値であり、特定の攻撃者、デバイス、または年についての予測ではありません。

      処理中... 0%

      結果

      ほとんどのパスワード強度メーターには、色付きのバーと「弱い」、「良い」、「強い」という作成されたラベルが表示され、その背後にある理由を確認する方法はありません。このツールはその逆を行い、計算のすべてのステップを表示します。パスワードを入力すると、使用した文字セット (小文字、大文字、数字、記号) が検出され、その結果のプール サイズが合計され、パスワードの正確な長さとプール サイズが標準のエントロピー式、エントロピー = 長さ x log2(プール サイズ) に代入されるので、ブラック ボックスを信頼するのではなく、自分で数値を検証できます。

      エントロピーだけでは全体像がわかるわけではないため、このツールは、パスワードの生の長さが示すよりも推測しやすくするパターンも探します。つまり、「abc」や「456」のような文字の連続実行、「aaa」のような文字の繰り返し実行、およびこれまでに公開された最も一般的な漏洩パスワード約 100 個をまとめた小さなリストとの完全一致です。これはどれも、ライブ侵害データベースへの接続ではなく、正直なオフラインのヒューリスティックです。しかし、一致が見つかると、クラックタイム テーブルに使用される実効エントロピーが削減されます (または、一般的なパスワードの一致の場合、そのリストのサイズ近くに上限が設定されます)。これは、実際の攻撃者は、理論的なキースペースのサイズに関係なく、最初に明白な推測を試みるからです。

      クラックタイム テーブルは、現実的な攻撃範囲にわたる 5 つのシナリオの下で、その実効エントロピーをリアルタイムの推定値に変換します。レート制限のあるオンライン ログイン フォーム (~100 推測/秒)、レート制限のないオンライン フォーム (~1,000 推測/秒)、bcrypt、scrypt、Argon2 などの低速で意図的に高価なハッシュに対するオフライン攻撃 (~10,000 推測/秒)、高速の unsalted に対するオフライン攻撃です。 MD5、SHA-1、または NTLM などのハッシュを単一のコンシューマ GPU 上で解析し (~100 億推測/秒)、同じ高速ハッシュを大規模なマルチ GPU クラスタ上でクラックしました (~1 兆推測/秒)。これらのレートは、一般に公開されているハードウェアとハ​​ッシュ ベンチマークから抽出された例示的な桁違いの数値であり、特定の攻撃者、デバイス、年に関連付けられた予測ではありません。これらがまさに、同じパスワードが高速のオフライン ハッシュに対しては「即時」、低速でレート制限のあるハッシュに対しては「数世紀」かかる理由です。

      上記のすべては、プレーンな JavaScript 文字列分析および Math.log2 演算としてブラウザー タブで直接実行されます。このツールには、暗号化ハッシュやサーバーの往復はなく、そして最も重要なことに、いかなる種類のネットワーク リクエストもありません。入力したパスワードはどこにも送信、記録、保存されることはなく、ページの読み込み後にインターネットから切断しても、ページ全体は動作し続けます。