Passord Crack Time Estimator
Skriv inn et passord og se en gjennomsiktig entropiberegning pluss ærlige crack-tidsanslag på tvers av flere tydelig merket angrepsscenarier – beregnet utelukkende i nettleseren din, aldri en mystisk styrkepoengsum.
Resultat
De fleste passordstyrkemålere viser en farget stolpe og en sammensatt etikett - "svak", "bra", "sterk" - uten noen måte å sjekke begrunnelsen bak. Dette verktøyet gjør det motsatte: det viser hvert trinn i beregningen. Skriv inn et passord og se det oppdage hvilke tegnsett du brukte (små bokstaver, store bokstaver, sifre, symboler), legg sammen den resulterende bassengstørrelsen og koble passordets eksakte lengde og bassengstørrelse inn i standardentropiformelen, entropi = lengde x log2 (poolstørrelse), slik at du kan bekrefte tallet selv i stedet for å stole på en svart boks.
Entropi alene forteller ikke hele historien, så verktøyet ser også etter mønstrene som gjør et passord lettere å gjette enn dets rå lengde tilsier: sekvensielle kjøringer av tegn som "abc" eller "456", gjentatte tegn kjører som "aaa", og eksakte treff mot en liten samlet liste med omtrent 100 av de vanligste lekkede passordene som noen gang er publisert. Ingenting av dette er en kobling til en direkte brudddatabase – det er en ærlig, offline heuristikk – men når et samsvar blir funnet, reduseres den effektive entropien som brukes for crack-tidstabellen (eller, for et felles passord-match, begrenset til nær størrelsen på den listen) fordi en ekte angriper ville prøve de åpenbare gjetningene først uavhengig av teoretisk nøkkelromstørrelse.
Crack-tidstabellen gjør den effektive entropien til sanntidsestimater under fem scenarier som spenner over det realistiske spekteret av angrep: et online påloggingsskjema med hastighetsbegrensning (~100 gjetninger/sekund), et online skjema uten hastighetsbegrensning (~1000 gjetninger/sekund), et offline-angrep mot en langsom, bevisst dyr hash som bcrypt,02s (~1crypt, 00s). gjetninger/sekund), et offline-angrep mot en rask usaltet hash som MD5, SHA-1 eller NTLM på en enkelt forbruker-GPU (~10 milliarder gjetninger/sekund), og den samme raske hashen som sprakk på en stor multi-GPU-klynge (~1 billion gjetninger/sekund). Disse satsene er illustrerende tall i størrelsesorden hentet fra ofte publiserte maskinvare- og hashing-referanser – ikke en prediksjon knyttet til noen spesifikk angriper, enhet eller år – og de er nøyaktig grunnen til at det samme passordet kan være "øyeblikkelig" mot en rask offline-hash og "århundrer" mot en sakte, hastighetsbegrenset.
Alt ovenfor kjører som vanlig JavaScript-strenganalyse og Math.log2 aritmetikk direkte i nettleserfanen. Det er ingen kryptografisk hashing, ingen server rundtur og, viktigst av alt, ingen nettverksforespørsel av noe slag i dette verktøyet – passordet du skriver blir aldri overført, logget eller lagret hvor som helst, og hele siden fortsetter å fungere hvis du kobler fra internett etter at den er lastet inn.