0

Penganggar Masa Retak Kata Laluan

Taipkan kata laluan dan lihat pengiraan entropi yang telus serta anggaran masa retak yang jujur merentas beberapa senario serangan yang dilabel dengan jelas — dikira sepenuhnya dalam penyemak imbas anda, bukan skor kekuatan misteri.

Tiada apa-apa yang anda taip di sini dihantar atau disimpan di mana-mana. Pengiraan aksara, formula entropi dan setiap anggaran masa retak di bawah dijalankan sebagai matematik JavaScript biasa terus dalam penyemak imbas anda — alat ini tidak membuat permintaan rangkaian sama sekali.

Set aksara yang dikesan

    Saiz kolam: 0

    Pengiraan entropi (menunjukkan kerjanya)

    Entropi berkesan: 0 bit

    Amaran corak lemah

      Ini hanya menyemak terhadap senarai kecil yang digabungkan dengan kira-kira 100 kata laluan yang sangat biasa yang disusun daripada senarai yang diterbitkan secara meluas — ia bukan pangkalan data pelanggaran sebenar dan tidak menyeluruh. Tidak sepadan dengan senarai mengatakan sedikit dengan sendirinya; pemeriksaan entropi dan corak di atas lebih penting.

      Anggaran masa retak mengikut senario serangan

      Senario serangan Kadar tekaan Anggaran masa untuk retak (purata kes)
      Log masuk dalam talian, kadar terhad (kunci keluar / kelewatan selepas percubaan gagal) ~100 tekaan/saat
      Log masuk dalam talian, tiada had kadar ~1,000 tekaan/saat
      Serangan luar talian pada cincang perlahan (bcrypt, scrypt, Argon2) ~10,000 tekaan/saat
      Serangan luar talian pada cincang tanpa garam (cth. MD5, SHA-1, NTLM), satu GPU pengguna ~10 bilion tekaan/saat
      Serangan luar talian pada cincang yang pantas, gugusan keretakan berbilang GPU yang besar ~1 trilion tekaan/saat

      Kadar tekaan ini adalah ilustrasi, angka susunan magnitud berdasarkan perkakasan yang biasa diterbitkan dan tanda aras pencincangan — bukan ramalan tentang mana-mana penyerang, peranti atau tahun tertentu.

      Memproses... 0%

      Hasilnya

      Kebanyakan meter kekuatan kata laluan menunjukkan bar berwarna dan label yang dibuat — "lemah", "baik", "kuat" — tanpa cara untuk menyemak alasan di sebaliknya. Alat ini melakukan sebaliknya: ia menunjukkan setiap langkah pengiraan. Taip kata laluan dan lihat ia mengesan set aksara yang anda gunakan (huruf kecil, huruf besar, digit, simbol), tambahkan saiz kolam yang terhasil dan palamkan panjang tepat kata laluan dan saiz kolam anda ke dalam formula entropi standard, entropi = panjang x log2(saiz kolam), supaya anda boleh mengesahkan nombor itu sendiri daripada mempercayai kotak hitam.

      Entropi sahaja tidak menceritakan keseluruhan cerita, jadi alat ini juga mencari corak yang menjadikan kata laluan lebih mudah untuk diteka daripada panjang mentahnya: larian aksara berurutan seperti "abc" atau "456", larian aksara berulang seperti "aaa", dan padanan tepat dengan senarai kecil yang digabungkan dengan kira-kira 100 kata laluan bocor yang paling biasa pernah diterbitkan. Tiada satu pun daripada ini adalah sambungan kepada pangkalan data pelanggaran langsung — ia adalah heuristik luar talian yang jujur ​​— tetapi apabila perlawanan ditemui, entropi berkesan yang digunakan untuk jadual masa retak dikurangkan (atau, untuk padanan kata laluan biasa, dihadkan berhampiran saiz senarai itu) kerana penyerang sebenar akan mencuba tekaan yang jelas terlebih dahulu tanpa mengira saiz ruang kekunci teori.

      Jadual masa retak menukar entropi berkesan itu kepada anggaran masa nyata di bawah lima senario yang menjangkau julat serangan yang realistik: borang log masuk dalam talian dengan pengehadan kadar (~100 tekaan/saat), borang dalam talian tanpa pengehadan kadar (~1,000 tekaan/saat), serangan luar talian terhadap cincangan yang perlahan, sengaja mahal seperti bcrypt, (serangan~tekaan/sesaat di luar talian) cincang tanpa garam seperti MD5, SHA-1 atau NTLM pada GPU pengguna tunggal (~10 bilion tekaan/saat), dan cincang pantas yang sama retak pada kelompok berbilang GPU yang besar (~1 trilion tekaan/saat). Kadar ini adalah ilustrasi, angka tertib magnitud yang diambil daripada perkakasan yang biasa diterbitkan dan penanda aras pencincangan — bukan ramalan yang terikat dengan mana-mana penyerang, peranti atau tahun tertentu — dan itulah sebabnya kata laluan yang sama boleh menjadi "segera" terhadap cincang luar talian yang pantas dan "berabad-abad" berbanding yang perlahan dan terhad kadar.

      Segala-galanya di atas berjalan sebagai analisis rentetan JavaScript biasa dan aritmetik Math.log2 terus dalam tab penyemak imbas anda. Tiada pencincangan kriptografi, tiada pelayan pergi-balik dan, yang paling penting, tiada sebarang jenis permintaan rangkaian dalam alat ini — kata laluan yang anda taip tidak pernah dihantar, dilog atau disimpan di mana-mana dan seluruh halaman terus berfungsi jika anda memutuskan sambungan dari internet selepas ia dimuatkan.