Wachtwoord Crack Time Estimator
Typ een wachtwoord en bekijk een transparante entropieberekening plus eerlijke schattingen van de crack-tijd voor verschillende duidelijk gelabelde aanvalsscenario's - volledig berekend in uw browser, nooit een mysterieuze sterktescore.
Resultaat
De meeste wachtwoordsterktemeters tonen een gekleurde balk en een verzonnen label ('zwak', 'goed', 'sterk') zonder dat de redenering erachter kan worden gecontroleerd. Deze tool doet het tegenovergestelde: het toont elke stap van de berekening. Typ een wachtwoord en kijk hoe het detecteert welke tekensets u hebt gebruikt (kleine letters, hoofdletters, cijfers, symbolen), tel de resulterende poolgrootte bij elkaar op en plug de exacte lengte en poolgrootte van uw wachtwoord in de standaard entropieformule, entropie = lengte x log2 (poolgrootte), zodat u het getal zelf kunt verifiëren in plaats van op een zwarte doos te vertrouwen.
Entropie alleen vertelt niet het hele verhaal, dus zoekt de tool ook naar de patronen die een wachtwoord gemakkelijker te raden maken dan de ruwe lengte doet vermoeden: opeenvolgende reeksen karakters zoals "abc" of "456", herhaalde karakters zoals "aaa", en exacte overeenkomsten met een kleine gebundelde lijst van ongeveer 100 van de meest voorkomende gelekte wachtwoorden die ooit zijn gepubliceerd. Niets van dit alles is een verbinding met een live inbreukdatabase – het is een eerlijke, offline heuristiek – maar wanneer er een overeenkomst wordt gevonden, wordt de effectieve entropie die wordt gebruikt voor de crack-time-tabel verminderd (of, voor een overeenkomst met een gemeenschappelijk wachtwoord, beperkt tot bijna de grootte van die lijst), omdat een echte aanvaller eerst de voor de hand liggende gissingen zou proberen, ongeacht de theoretische grootte van de sleutelruimte.
De crack-time tabel zet die effectieve entropie om in realtime schattingen onder vijf scenario's die het realistische bereik van aanvallen omvatten: een online inlogformulier met snelheidsbeperking (~100 gissingen/seconde), een online formulier zonder snelheidsbeperking (~1.000 gissingen/seconde), een offline aanval op een langzame, opzettelijk dure hash zoals bcrypt, scrypt of Argon2 (~10.000 gissingen/seconde), een offline aanval op een snelle, ongezouten hash zoals MD5, SHA-1 of NTLM op een enkele consumenten-GPU (~10 miljard gissingen/seconde), en dezelfde snelle hash gekraakt op een groot multi-GPU-cluster (~1 biljoen gissingen/seconde). Deze cijfers zijn illustratieve cijfers van de orde van grootte, ontleend aan algemeen gepubliceerde hardware- en hashing-benchmarks – geen voorspelling die gebonden is aan een specifieke aanvaller, apparaat of jaar – en ze zijn precies de reden waarom hetzelfde wachtwoord ‘instant’ kan zijn tegen een snelle offline hash en ‘eeuwen’ tegen een langzame, in snelheid beperkte hash.
Alles hierboven wordt uitgevoerd als eenvoudige JavaScript-tekenreeksanalyse en Math.log2-berekeningen, rechtstreeks op uw browsertabblad. Er is geen cryptografische hashing, geen server round-trip en, belangrijker nog, geen enkel netwerkverzoek in deze tool. Het wachtwoord dat je typt wordt nooit verzonden, geregistreerd of ergens opgeslagen, en de hele pagina blijft werken als je de verbinding met internet verbreekt nadat deze is geladen.