0

Penganggar Masa Retak Kata Laluan

Taip kata laluan dan lihat pengiraan entropi yang telus serta anggaran masa retak yang jujur merentasi beberapa senario serangan berlabel jelas — dikira sepenuhnya dalam pelayar anda, bukan skor kekuatan yang misteri.

🔒 Diproses sepenuhnya dalam penyemak imbas anda — tiada apa yang anda masukkan di sini pernah dimuat naik.

Tiada apa-apa yang anda taip di sini dihantar atau disimpan di mana-mana. Pengiraan aksara, formula entropi dan setiap anggaran masa retak di bawah berjalan sebagai matematik JavaScript biasa terus dalam pelayar anda — alat ini tidak membuat sebarang permintaan rangkaian.

Set aksara yang dikesan

    Saiz set: 0

    Pengiraan entropi (menunjukkan kerjanya)

    Entropi berkesan: 0 bit

    Amaran corak lemah

      Ini hanya menyemak senarai kecil terbina dalam kira-kira 100 kata laluan yang sangat lazim yang disusun daripada senarai terbitan meluas — ia bukan pangkalan data pelanggaran sebenar dan tidak menyeluruh. Tidak sepadan dengan senarai ini tidak banyak bermakna dengan sendirinya; pemeriksaan entropi dan corak di atas lebih penting.

      Anggaran masa retak mengikut senario serangan

      Senario serangan Kadar tekaan Anggaran masa untuk retak (kes purata)
      Log masuk dalam talian, dengan had kadar (kunci keluar / tunda selepas percubaan gagal) ~100 tekaan/saat
      Log masuk dalam talian, tiada had kadar ~1,000 tekaan/saat
      Serangan luar talian pada hash perlahan (bcrypt, scrypt, Argon2) ~10,000 tekaan/saat
      Serangan luar talian pada hash pantas tanpa salt (cth. MD5, SHA-1, NTLM), satu GPU pengguna ~10 bilion tekaan/saat
      Serangan luar talian pada hash pantas, kluster pemecah berbilang GPU yang besar ~1 trilion tekaan/saat

      Kadar tekaan ini adalah angka ilustratif mengikut tertib magnitud berdasarkan penanda aras perkakasan dan hash yang lazim diterbitkan — bukan ramalan tentang mana-mana penyerang, peranti atau tahun tertentu.

      Memproses... 0%

      Keputusan

      Kebanyakan meter kekuatan kata laluan hanya menunjukkan bar berwarna dan label rekaan — "lemah", "baik", "kuat" — tanpa cara untuk menyemak alasan di sebaliknya. Alat ini melakukan sebaliknya: ia menunjukkan setiap langkah pengiraan. Taip kata laluan dan saksikan ia mengesan set aksara yang anda gunakan (huruf kecil, huruf besar, digit, simbol), menjumlahkan saiz set yang terhasil, dan memasukkan panjang serta saiz set tepat kata laluan anda ke dalam formula entropi piawai, entropi = panjang x log₂(saiz set), supaya anda boleh mengesahkan sendiri nombor itu, bukan sekadar mempercayai kotak hitam.

      Entropi sahaja tidak menceritakan semuanya, jadi alat ini juga mencari corak yang menjadikan kata laluan lebih mudah diteka daripada yang dicadangkan oleh panjang mentahnya: urutan aksara berturutan seperti "abc" atau "456", ulangan aksara seperti "aaa", dan padanan tepat dengan senarai kecil terbina dalam kira-kira 100 kata laluan paling kerap bocor yang pernah diterbitkan. Semua ini bukan sambungan ke pangkalan data pelanggaran langsung — ia adalah heuristik luar talian yang jujur — tetapi apabila padanan ditemui, entropi berkesan yang digunakan untuk jadual masa retak dikurangkan (atau, untuk padanan kata laluan lazim, dihadkan hampir kepada saiz senarai itu) kerana penyerang sebenar akan mencuba tekaan yang jelas terlebih dahulu tanpa mengira saiz ruang kunci teori.

      Jadual masa retak menukar entropi berkesan itu kepada anggaran masa sebenar di bawah lima senario yang merangkumi julat serangan realistik: borang log masuk dalam talian dengan had kadar (~100 tekaan/saat), borang dalam talian tanpa had kadar (~1,000 tekaan/saat), serangan luar talian terhadap hash perlahan yang sengaja mahal seperti bcrypt, scrypt atau Argon2 (~10,000 tekaan/saat), serangan luar talian terhadap hash pantas tanpa salt seperti MD5, SHA-1 atau NTLM pada satu GPU pengguna biasa (~10 bilion tekaan/saat), dan hash pantas yang sama diretak pada kluster berbilang GPU yang besar (~1 trilion tekaan/saat). Kadar ini adalah angka ilustratif mengikut tertib magnitud yang diambil daripada penanda aras perkakasan dan hash yang lazim diterbitkan — bukan ramalan yang terikat dengan mana-mana penyerang, peranti atau tahun tertentu — dan inilah sebabnya kata laluan yang sama boleh menjadi "serta-merta" terhadap hash luar talian yang pantas dan "berabad-abad" terhadap hash perlahan dengan had kadar.

      Semua di atas berjalan sebagai analisis rentetan JavaScript biasa dan aritmetik Math.log2 terus dalam tab pelayar anda. Tiada pengiraan hash kriptografi, tiada perjalanan pergi balik pelayan dan, yang paling penting, tiada sebarang permintaan rangkaian dalam alat ini — kata laluan yang anda taip tidak pernah dihantar, dilog atau disimpan di mana-mana, dan keseluruhan halaman terus berfungsi jika anda memutuskan sambungan internet selepas ia dimuatkan.