Slaptažodžių atsparumo spėjimui įvertinimo įrankis
Įveskite slaptažodį ir pamatykite skaidrų entropijos skaičiavimą bei sąžiningus spėjamo laiko, per kurį slaptažodis būtų nulaužtas, įverčius keliems aiškiai pažymėtiems atakų scenarijams – visa tai apskaičiuojama tik jūsų naršyklėje, be jokių paslaptingų stiprumo įvertinimų.
🔒 Visiškai apdorojama jūsų naršyklėje – niekas, kurį čia įvedėte, niekada neįkeliama.
Rezultatas
Dauguma slaptažodžių stiprumo matuoklių rodo spalvotą juostą ir išgalvotą įvertinimą – „silpnas“, „geras“, „stiprus“ – be jokios galimybės patikrinti, kuo jis pagrįstas. Šis įrankis veikia priešingai: jis parodo kiekvieną skaičiavimo žingsnį. Įveskite slaptažodį ir stebėkite, kaip aptinkama, kokius simbolių rinkinius naudojote (mažąsias raides, didžiąsias raides, skaitmenis, simbolius), suskaičiuojamas gautas rinkinio dydis, o jūsų slaptažodžio tikslus ilgis ir rinkinio dydis įstatomi į standartinę entropijos formulę: entropija = ilgis × log2(rinkinio dydis). Taip galite patys patikrinti skaičių, užuot pasikliovę juodąja dėže.
Vien entropija nepasako visko, todėl įrankis taip pat ieško schemų, dėl kurių slaptažodį atspėti lengviau, nei leistų许多 jo neapdorotas ilgis: iš eilės einančių simbolių sekų, tokių kaip „abc“ ar „456“, pasikartojančių simbolių sekų, pavyzdžiui, „aaa“, ir tikslių sutapimų su nedideliu integruotu sąrašu, kuriame yra maždaug 100 labiausiai paplitusių kada nors paviešintų slaptažodžių. Tai nėra prisijungimas prie tikros pažeidimų duomenų bazės – tai sąžininga, autonominė euristika, tačiau radus atitikmenį, efektyvioji entropija, naudojama spėjamo laiko lentelėje, sumažinama (arba, jei slaptažodis sutampa su dažnu slaptažodžiu, apribojama iki maždaug to sąrašo dydžio), nes realus užpuolikas pirmiausia išbandytų akivaizdžiausius variantus, nepaisydamas teorinės raktų erdvės dydžio.
Spėjamo laiko lentelė paverčia tą efektyviąją entropiją į tikroviškus laiko įverčius pagal penkis scenarijus, apimančius realistišką atakų spektrą: internetinė prisijungimo forma su bandymų ribojimu (~100 spėjimų/sek.), internetinė forma be bandymų ribojimo (~1 000 spėjimų/sek.), autonominė ataka prieš lėtą, sąmoningai brangią maišos funkciją, pvz., bcrypt, scrypt ar Argon2 (~10 000 spėjimų/sek.), autonominė ataka prieš greitą, be druskos naudojamą maišos funkciją, pvz., MD5, SHA-1 ar NTLM, viename paprastame GPU (~10 mlrd. spėjimų/sek.) ir ta pati greita maišos funkcija, nulaužinėjama dideliame kelių GPU klasteryje (~1 trln. spėjimų/sek.). Šie tempai yra iliustraciniai, dydžio eilės dydžiai, paimti iš viešai skelbiamų aparatinės įrangos ir maišos funkcijų etaloninių testų – tai nėra prognozė, susieta su konkrečiu užpuoliku, įrenginiu ar metais – ir būtent jie parodo, kodėl tas pats slaptažodis gali būti „akimirksniu“ nulaužtas naudojant greitą autonominę maišos funkciją ir atlaikyti „šimtmečius“ prieš lėtą, bandymų skaičiumi ribojamą funkciją.
Visa tai veikia kaip paprasta „JavaScript“ eilučių analizė ir „Math.log2“ aritmetika tiesiogiai jūsų naršyklės kortelėje. Nenaudojama jokia kriptografinė maiša, nėra jokių kreipimųsi į serverį ir, svarbiausia, šiame įrankyje iš viso neatliekama jokių tinklo užklausų – jūsų įvestas slaptažodis niekada niekur neperduodamas, neįrašomas ir nesaugomas, o visas puslapis veikia toliau, jei po įkėlimo atsijungiate nuo interneto.