Wachtwoordkraaktijd-schatter
Typ een wachtwoord en zie een transparante entropieberekening plus eerlijke kraaktijdschattingen voor diverse duidelijk benoemde aanvalsscenario's — alles volledig lokaal in je browser, nooit een ondoorgrondelijke sterktescore.
🔒 Wordt volledig in uw browser verwerkt. Niets wat u hier invoert, wordt ooit geüpload.
Resultaat
De meeste wachtwoordsterktemeters tonen een gekleurde balk en een verzonnen label — "zwak", "goed", "sterk" — zonder enige mogelijkheid om de redenering erachter te controleren. Deze tool doet het tegenovergestelde: hij laat elke stap van de berekening zien. Typ een wachtwoord en zie hoe hij detecteert welke tekensets je hebt gebruikt (kleine letters, hoofdletters, cijfers, symbolen), de resulterende grootte van de tekenset optelt en de exacte lengte en tekensetgrootte van je wachtwoord invoert in de standaard entropieformule, entropie = lengte × log2(grootte tekenset), zodat je het getal zelf kunt verifiëren in plaats van te moeten vertrouwen op een zwarte doos.
Entropie alleen vertelt niet het hele verhaal. Daarom zoekt de tool ook naar patronen die een wachtwoord makkelijker te raden maken dan de ruwe lengte suggereert: opeenvolgende reeksen tekens zoals "abc" of "456", reeksen herhaalde tekens zoals "aaa" en exacte overeenkomsten met een kleine ingebouwde lijst van ongeveer 100 van de meest uitgelekte wachtwoorden ooit gepubliceerd. Er wordt geen verbinding gemaakt met een live database met datalekken — het is een eerlijke, offline heuristiek — maar wanneer er een match wordt gevonden, wordt de effectieve entropie die voor de kraaktijdentabel wordt gebruikt verlaagd (of, bij een match met een veelvoorkomend wachtwoord, afgetopt tot de grootte van die lijst), omdat een echte aanvaller als eerste de voor de hand liggende gokken zou proberen, ongeacht de theoretische sleutelruimte.
De kraaktijdentabel vertaalt die effectieve entropie naar realistische tijdsinschattingen onder vijf scenario's die het realistische bereik van aanvallen bestrijken: een online inlogformulier met snelheidsbeperking (~100 pogingen/seconde), een online formulier zonder snelheidsbeperking (~1.000 pogingen/seconde), een offline aanval op een trage, bewust kostbare hash zoals bcrypt, scrypt of Argon2 (~10.000 pogingen/seconde), een offline aanval op een snelle, ongezouten hash zoals MD5, SHA-1 of NTLM op een enkele consumenten-GPU (~10 miljard pogingen/seconde) en dezelfde snelle hash gekraakt op een groot multi-GPU-cluster (~1 biljoen pogingen/seconde). Deze snelheden zijn illustratieve cijfers op ordegrootte, ontleend aan algemeen gepubliceerde hardware- en hashingbenchmarks — geen voorspelling die is gekoppeld aan een specifieke aanvaller, apparaat of jaar — en ze laten precies zien waarom hetzelfde wachtwoord "direct" kan zijn tegen een snelle offline hash en "eeuwen" kan duren tegen een trage hash met snelheidsbeperking.
Al het bovenstaande draait als gewone JavaScript-tekenreeksanalyse en Math.log2-rekenwerk rechtstreeks in je browsertabblad. Er is geen cryptografische hashing, geen serverroundtrip en, het allerbelangrijkst, helemaal geen netwerkverzoek van welke aard dan ook in deze tool — het wachtwoord dat je typt, wordt nergens naartoe gestuurd, gelogd of opgeslagen, en de hele pagina blijft werken als je de internetverbinding verbreekt nadat deze is geladen.