Penganggar Masa Retak Kata Laluan
Taip kata laluan dan lihat pengiraan entropi yang telus serta anggaran masa retak yang jujur merentasi beberapa senario serangan berlabel jelas — dikira sepenuhnya dalam pelayar anda, bukan skor kekuatan yang misteri.
🔒 Diproses sepenuhnya dalam penyemak imbas anda — tiada apa yang anda masukkan di sini pernah dimuat naik.
Keputusan
Kebanyakan meter kekuatan kata laluan hanya menunjukkan bar berwarna dan label rekaan — "lemah", "baik", "kuat" — tanpa cara untuk menyemak alasan di sebaliknya. Alat ini melakukan sebaliknya: ia menunjukkan setiap langkah pengiraan. Taip kata laluan dan saksikan ia mengesan set aksara yang anda gunakan (huruf kecil, huruf besar, digit, simbol), menjumlahkan saiz set yang terhasil, dan memasukkan panjang serta saiz set tepat kata laluan anda ke dalam formula entropi piawai, entropi = panjang x log₂(saiz set), supaya anda boleh mengesahkan sendiri nombor itu, bukan sekadar mempercayai kotak hitam.
Entropi sahaja tidak menceritakan semuanya, jadi alat ini juga mencari corak yang menjadikan kata laluan lebih mudah diteka daripada yang dicadangkan oleh panjang mentahnya: urutan aksara berturutan seperti "abc" atau "456", ulangan aksara seperti "aaa", dan padanan tepat dengan senarai kecil terbina dalam kira-kira 100 kata laluan paling kerap bocor yang pernah diterbitkan. Semua ini bukan sambungan ke pangkalan data pelanggaran langsung — ia adalah heuristik luar talian yang jujur — tetapi apabila padanan ditemui, entropi berkesan yang digunakan untuk jadual masa retak dikurangkan (atau, untuk padanan kata laluan lazim, dihadkan hampir kepada saiz senarai itu) kerana penyerang sebenar akan mencuba tekaan yang jelas terlebih dahulu tanpa mengira saiz ruang kunci teori.
Jadual masa retak menukar entropi berkesan itu kepada anggaran masa sebenar di bawah lima senario yang merangkumi julat serangan realistik: borang log masuk dalam talian dengan had kadar (~100 tekaan/saat), borang dalam talian tanpa had kadar (~1,000 tekaan/saat), serangan luar talian terhadap hash perlahan yang sengaja mahal seperti bcrypt, scrypt atau Argon2 (~10,000 tekaan/saat), serangan luar talian terhadap hash pantas tanpa salt seperti MD5, SHA-1 atau NTLM pada satu GPU pengguna biasa (~10 bilion tekaan/saat), dan hash pantas yang sama diretak pada kluster berbilang GPU yang besar (~1 trilion tekaan/saat). Kadar ini adalah angka ilustratif mengikut tertib magnitud yang diambil daripada penanda aras perkakasan dan hash yang lazim diterbitkan — bukan ramalan yang terikat dengan mana-mana penyerang, peranti atau tahun tertentu — dan inilah sebabnya kata laluan yang sama boleh menjadi "serta-merta" terhadap hash luar talian yang pantas dan "berabad-abad" terhadap hash perlahan dengan had kadar.
Semua di atas berjalan sebagai analisis rentetan JavaScript biasa dan aritmetik Math.log2 terus dalam tab pelayar anda. Tiada pengiraan hash kriptografi, tiada perjalanan pergi balik pelayan dan, yang paling penting, tiada sebarang permintaan rangkaian dalam alat ini — kata laluan yang anda taip tidak pernah dihantar, dilog atau disimpan di mana-mana, dan keseluruhan halaman terus berfungsi jika anda memutuskan sambungan internet selepas ia dimuatkan.