0

パスワードクラック時間推定ツール

パスワードを入力すると、透明性の高いエントロピー計算と、わかりやすく分類された攻撃シナリオごとの正直なクラック所要時間の推定値が表示されます。すべてブラウザ内で計算され、謎の強度スコアは一切ありません。

🔒 ブラウザ内で完全に処理されます。ここに入力した内容はアップロードされません。

ここに入力された内容が送信されたり保存されたりすることは一切ありません。文字カウント、エントロピー計算式、そして以下の全クラック所要時間推定値は、ブラウザ内で直接JavaScriptの計算として実行されます。このツールはネットワークリクエストを一切行いません。

検出された文字セット

    文字セット総数: 0

    エントロピー計算 (計算過程を表示)

    有効エントロピー: 0 ビット

    脆弱なパターンの警告

      これは、広く公開されているリストから集めた約100件の極めて一般的なパスワードの小さな内蔵リストと照合しているだけであり、実際の漏洩データベースではなく、網羅的なものでもありません。リストに一致しないこと自体はあまり意味がなく、上記のエントロピーとパターンチェックの方が重要です。

      攻撃シナリオ別 クラック所要時間の推定

      攻撃シナリオ 試行レート クラック推定所要時間(平均ケース)
      オンラインログイン、レート制限あり (ロックアウト / 失敗後の遅延) 約100 回/秒
      オンラインログイン、レート制限なし 約1,000 回/秒
      低速ハッシュに対するオフライン攻撃 (bcrypt, scrypt, Argon2) 約10,000 回/秒
      高速でソルトなしのハッシュ (例: MD5, SHA-1, NTLM) に対するオフライン攻撃、民生用GPU 1基 約100億 回/秒
      高速ハッシュに対するオフライン攻撃、大規模マルチGPUクラッキングクラスタ 約1兆 回/秒

      これらの推測レートは、一般に公開されているハードウェアとハッシュのベンチマークに基づく、桁を示す説明用の数値であり、特定の攻撃者、デバイス、年に関する予測ではありません。

      処理中... 0%

      結果

      ほとんどのパスワード強度メーターは、色付きのバーと「弱い」「良い」「強い」といった作られたラベルを表示するだけで、その根拠を確認する方法がありません。このツールはその逆を行います。計算の全ステップを表示します。パスワードを入力すると、使用されている文字セット(小文字、大文字、数字、記号)を検出し、そこから文字セット総数を求め、あなたのパスワードの正確な長さと文字セット総数を標準的なエントロピー計算式「エントロピー=長さ×log2(文字セット総数)」に当てはめる様子を確認できます。そのため、ブラックボックスを信用するのではなく、ご自身で数値を検証できます。

      エントロピーだけで全てがわかるわけではないので、このツールはパスワードを単純な長さから推測されるよりも推測しやすくするパターンも探します。具体的には、「abc」や「456」のような連続した文字の並び、「aaa」のような繰り返し文字の並び、そして、これまでに公開された最も一般的な漏洩パスワード約100件の小さな内蔵リストとの完全一致をチェックします。これは実際の漏洩データベースへの接続ではなく、正直でオフラインな発見的手法です。しかし、一致が見つかった場合、クラック所要時間表に使われる有効エントロピーは減少します(一般的なパスワード一致の場合は、理論的なキー空間の大きさに関わらず、実際の攻撃者はまず明らかな推測から試みるため、そのリストのサイズ近くに上限設定されます)。

      クラック所要時間表は、その有効エントロピーを、現実的な攻撃範囲をカバーする5つのシナリオにおける実際の時間推定値に変換します。レート制限のあるオンラインログインフォーム(約100回/秒)、レート制限のないオンラインフォーム(約1,000回/秒)、bcrypt、scrypt、Argon2のような意図的に計算負荷の高い低速ハッシュに対するオフライン攻撃(約10,000回/秒)、MD5、SHA-1、NTLMのような高速でソルトなしのハッシュに対する民生用GPU1基でのオフライン攻撃(約100億回/秒)、そして同じ高速ハッシュに対する大規模マルチGPUクラスタでのクラッキング(約1兆回/秒)です。これらの試行レートは、一般的に公開されているハードウェアおよびハッシュのベンチマークから得た、桁を示す説明用の数値であり、特定の攻撃者、デバイス、年を予測するものではありません。だからこそ、同じパスワードでも、高速なオフラインハッシュに対しては「瞬時」と判定され、低速でレート制限のあるハッシュに対しては「数世紀」と判定され得るのです。

      上記の全ては、ブラウザのタブ内で直接、JavaScriptによる単純な文字列解析とMath.log2の計算として実行されます。暗号学的ハッシュ処理は行われず、サーバーとの往復通信も、そして最も重要なことに、このツールではいかなる種類のネットワークリクエストも行われません。入力されたパスワードがどこかに送信されたり、記録されたり、保存されたりすることは一切なく、読み込み後はインターネットから切断してもページ全体が動作し続けます。