0

Slaptažodžio įtrūkimo laiko įvertinimo priemonė

Įveskite slaptažodį ir pamatysite skaidrų entropijos skaičiavimą ir sąžiningus įtrūkimo laiko įvertinimus keliuose aiškiai pažymėtuose atakos scenarijuose – visa tai apskaičiuojama jūsų naršyklėje, bet niekada nėra paslaptingo stiprumo balo.

Niekas, kurį čia įvedėte, niekur neperduodamas ar nesaugomas. Simbolių skaičiavimas, entropijos formulė ir kiekvienas įtrūkimo laikas, esantis toliau, veikia kaip paprasta „JavaScript“ matematika tiesiai jūsų naršyklėje – šis įrankis visai neteikia tinklo užklausų.

Aptikti simbolių rinkiniai

    Baseino dydis: 0

    Entropijos skaičiavimas (parodo jo darbą)

    Efektyvi entropija: 0 bitai

    Silpno modelio įspėjimai

      Tai tik patikrina nedidelį sąrašą, kuriame yra apie 100 ypač paplitusių slaptažodžių, sudarytų iš plačiai paskelbtų sąrašų – tai nėra tikra pažeidimų duomenų bazė ir nėra baigtinis. Not matching the list says little on its own; aukščiau pateikti entropijos ir modelio patikrinimai yra svarbesni.

      Numatomas įtrūkimo laikas pagal atakos scenarijų

      Atakos scenarijus Atspėti normą Numatomas įtrūkimo laikas (vidutinis atvejis)
      Prisijungimas internetu, ribojamas greitis (blokavimas / vėlavimas po nesėkmingų bandymų) ~100 spėjimų/sek
      Prisijungimas internetu, greitis neribojamas ~1000 spėjimų per sekundę
      Ataka neprisijungus prieš lėtą maišą (bcrypt, scrypt, Argon2) ~10 000 spėjimų per sekundę
      Ataka neprisijungus prieš greitą nesūdytą maišą (pvz., MD5, SHA-1, NTLM), vieną vartotojo GPU ~10 milijardų spėjimų per sekundę
      Ataka neprisijungus prieš greitą maišą, didelę kelių GPU nulaužimo grupę ~1 trilijonas spėjimų per sekundę

      Šie spėjimų rodikliai yra iliustratyvūs, dydžiu pagrįsti skaičiai, pagrįsti dažniausiai skelbiamais aparatūros ir maišos etalonais, o ne numatymu apie konkretų užpuoliką, įrenginį ar metus.

      Apdorojama... 0%

      Rezultatas

      Daugumoje slaptažodžio stiprumo matuoklių rodoma spalvota juosta ir sukurta etiketė – „silpnas“, „geras“, „stiprus“ – neįmanoma patikrinti jos motyvų. Šis įrankis veikia priešingai: rodo kiekvieną skaičiavimo veiksmą. Įveskite slaptažodį ir stebėkite, kaip jis aptiks, kuriuos simbolių rinkinius naudojote (mažąsias, didžiąsias raides, skaitmenis, simbolius), sudėkite gautą telkinio dydį ir į standartinę entropijos formulę įjunkite tikslų slaptažodžio ilgį ir telkinio dydį, entropija = ilgis x log2 (banko dydis), kad galėtumėte patys patikrinti skaičių, o ne pasitikėti juodąja dėžute.

      Vien tik entropija nepasako visos istorijos, todėl įrankis taip pat ieško šablonų, dėl kurių slaptažodis atspėti lengviau, nei rodo neapdorotas jo ilgis: nuoseklūs simbolių, pvz., „abc“ arba „456“, kartotinių simbolių, pavyzdžiui, „aaa“, ir tikslios atitikties su nedideliu sąrašu, kuriame yra apytiksliai 100 dažniausiai paskelbtų slaptažodžių. Nė vienas iš jų nėra ryšys su tiesioginio pažeidimo duomenų baze – tai sąžininga, neprisijungus atliekama euristika, tačiau, kai randama atitiktis, efektyvi entropija, naudojama įtrūkimo laiko lentelei, sumažinama (arba, kai yra įprasto slaptažodžio atitiktis, apribota beveik to sąrašo dydžio), nes tikras užpuolikas pirmiausia išbandytų akivaizdžius spėjimus, nepaisydamas teorinio raktų erdvės dydžio.

      Nutrūkimo laiko lentelė tą efektyvią entropiją paverčia realaus laiko įverčiais pagal penkis scenarijus, apimančius realų atakų diapazoną: prisijungimo prie interneto forma su greičio ribojimu (~100 spėjimų per sekundę), internetinė forma be greičio ribojimo (~1 000 spėjimų per sekundę), ataka neprisijungus prieš lėtą, sąmoningai brangią maišą, pvz., Argon, 0scrypt0 arba bcrypt0. spėjimai per sekundę), ataka neprisijungus prieš greitą nesūdytą maišą, pvz., MD5, SHA-1 arba NTLM, viename vartotojo GPU (~10 mlrd. spėjimų per sekundę), ir ta pati greita maiša nulaužta dideliame kelių GPU klasteryje (~1 trilijonas spėjimų per sekundę). Šie rodikliai yra iliustratyvūs skaičiai pagal dydį, paimti iš dažniausiai skelbiamų aparatinės įrangos ir maišos etalonų – ne numatymas, susietas su konkrečiu užpuoliku, įrenginiu ar metais – ir būtent dėl ​​to tas pats slaptažodis gali būti „akimirksniu“ prieš greitą maišą neprisijungus ir „šimtmečius“ prieš lėtą, ribotą greitį.

      Viskas, kas aprašyta aukščiau, vykdoma kaip paprasta JavaScript eilučių analizė ir Math.log2 aritmetika tiesiai naršyklės skirtuke. Šiame įrankyje nėra kriptografinės maišos, serverio ir, svarbiausia, jokios tinklo užklausos – jūsų įvestas slaptažodis niekada niekur neperduodamas, registruojamas ir nesaugomas, o visas puslapis veikia toliau, jei atsijungiate nuo interneto po jo įkėlimo.