Slaptažodžio įtrūkimo laiko įvertinimo priemonė
Įveskite slaptažodį ir pamatysite skaidrų entropijos skaičiavimą ir sąžiningus įtrūkimo laiko įvertinimus keliuose aiškiai pažymėtuose atakos scenarijuose – visa tai apskaičiuojama jūsų naršyklėje, bet niekada nėra paslaptingo stiprumo balo.
Rezultatas
Daugumoje slaptažodžio stiprumo matuoklių rodoma spalvota juosta ir sukurta etiketė – „silpnas“, „geras“, „stiprus“ – neįmanoma patikrinti jos motyvų. Šis įrankis veikia priešingai: rodo kiekvieną skaičiavimo veiksmą. Įveskite slaptažodį ir stebėkite, kaip jis aptiks, kuriuos simbolių rinkinius naudojote (mažąsias, didžiąsias raides, skaitmenis, simbolius), sudėkite gautą telkinio dydį ir į standartinę entropijos formulę įjunkite tikslų slaptažodžio ilgį ir telkinio dydį, entropija = ilgis x log2 (banko dydis), kad galėtumėte patys patikrinti skaičių, o ne pasitikėti juodąja dėžute.
Vien tik entropija nepasako visos istorijos, todėl įrankis taip pat ieško šablonų, dėl kurių slaptažodis atspėti lengviau, nei rodo neapdorotas jo ilgis: nuoseklūs simbolių, pvz., „abc“ arba „456“, kartotinių simbolių, pavyzdžiui, „aaa“, ir tikslios atitikties su nedideliu sąrašu, kuriame yra apytiksliai 100 dažniausiai paskelbtų slaptažodžių. Nė vienas iš jų nėra ryšys su tiesioginio pažeidimo duomenų baze – tai sąžininga, neprisijungus atliekama euristika, tačiau, kai randama atitiktis, efektyvi entropija, naudojama įtrūkimo laiko lentelei, sumažinama (arba, kai yra įprasto slaptažodžio atitiktis, apribota beveik to sąrašo dydžio), nes tikras užpuolikas pirmiausia išbandytų akivaizdžius spėjimus, nepaisydamas teorinio raktų erdvės dydžio.
Nutrūkimo laiko lentelė tą efektyvią entropiją paverčia realaus laiko įverčiais pagal penkis scenarijus, apimančius realų atakų diapazoną: prisijungimo prie interneto forma su greičio ribojimu (~100 spėjimų per sekundę), internetinė forma be greičio ribojimo (~1 000 spėjimų per sekundę), ataka neprisijungus prieš lėtą, sąmoningai brangią maišą, pvz., Argon, 0scrypt0 arba bcrypt0. spėjimai per sekundę), ataka neprisijungus prieš greitą nesūdytą maišą, pvz., MD5, SHA-1 arba NTLM, viename vartotojo GPU (~10 mlrd. spėjimų per sekundę), ir ta pati greita maiša nulaužta dideliame kelių GPU klasteryje (~1 trilijonas spėjimų per sekundę). Šie rodikliai yra iliustratyvūs skaičiai pagal dydį, paimti iš dažniausiai skelbiamų aparatinės įrangos ir maišos etalonų – ne numatymas, susietas su konkrečiu užpuoliku, įrenginiu ar metais – ir būtent dėl to tas pats slaptažodis gali būti „akimirksniu“ prieš greitą maišą neprisijungus ir „šimtmečius“ prieš lėtą, ribotą greitį.
Viskas, kas aprašyta aukščiau, vykdoma kaip paprasta JavaScript eilučių analizė ir Math.log2 aritmetika tiesiai naršyklės skirtuke. Šiame įrankyje nėra kriptografinės maišos, serverio ir, svarbiausia, jokios tinklo užklausos – jūsų įvestas slaptažodis niekada niekur neperduodamas, registruojamas ir nesaugomas, o visas puslapis veikia toliau, jei atsijungiate nuo interneto po jo įkėlimo.