0

Estimator for knekketid av passord

Skriv inn et passord og se en gjennomsiktig entropiberegning pluss ærlige estimater for knekketid på tvers av flere tydelig merkede angrepsscenarioer – alt beregnes i nettleseren din, aldri en mystisk styrkepoengsum.

🔒 Behandles i sin helhet i nettleseren din – ingenting du skriver inn her blir noen gang lastet opp.

Ingenting du skriver her blir overført eller lagret noe sted. Tegntellingen, entropiformelen og hvert knekketidsestimat under kjøres som vanlig JavaScript-matematikk direkte i nettleseren din – dette verktøyet gjør ingen nettverksforespørsler i det hele tatt.

Oppdagede tegnsett

    Tegnsettstørrelse: 0

    Entropiberegning (viser utregningen)

    Effektiv entropi: 0 bits

    Advarsler om svake mønstre

      Dette sjekker kun mot en liten innebygd liste på omtrent 100 ekstremt vanlige passord satt sammen fra bredt publiserte lister – det er ikke en ekte brudddatabase og er ikke uttømmende. Å ikke matche listen sier lite i seg selv; entropi- og mønstersjekkene over betyr mer.

      Estimert knekketid etter angrepsscenario

      Angrepsscenario Gjettehastighet Estimert tid til knekking (gjennomsnittlig tilfelle)
      Online pålogging, ratebegrenset (utestengning / forsinkelser etter mislykkede forsøk) ~100 gjetninger/sekund
      Online pålogging, ingen ratebegrensning ~1 000 gjetninger/sekund
      Offline angrep på en treg hash (bcrypt, scrypt, Argon2) ~10 000 gjetninger/sekund
      Offline angrep på en rask, usaltet hash (f.eks. MD5, SHA-1, NTLM), én forbruker-GPU ~10 milliarder gjetninger/sekund
      Offline angrep på en rask hash, stor multi-GPU knekkeklynge ~1 billion gjetninger/sekund

      Disse gjettehastighetene er illustrerende størrelsesordenstall basert på allment publiserte maskinvare- og hashingreferanser – ikke en prediksjon om noen bestemt angriper, enhet eller år.

      Behandler … 0%

      Resultat

      De fleste passordstyrkemålere viser en farget søyle og en oppdiktet etikett – «svakt», «godt», «sterkt» – uten noen måte å sjekke resonnementet bak. Dette verktøyet gjør det motsatte: det viser hvert trinn i beregningen. Skriv inn et passord og se det oppdage hvilke tegnsett du brukte (små bokstaver, store bokstaver, siffer, symboler), summere den resulterende tegnsettstørrelsen og sette inn passordets nøyaktige lengde og tegnsettstørrelse i standard entropiformel, entropi = lengde x log2(tegnsettstørrelse), slik at du kan verifisere tallet selv i stedet for å stole på en svart boks.

      Entropi alene forteller ikke hele historien, så verktøyet ser også etter mønstrene som gjør et passord lettere å gjette enn den rå lengden tilsier: sekvensielle tegnrekker som «abc» eller «456», gjentatte tegnrekker som «aaa» og eksakte treff mot en liten innebygd liste på omtrent 100 av de vanligste lekke passordene noensinne publisert. Ingenting av dette er en tilkobling til en levende brudddatabase – det er en ærlig, offline heuristikk – men når et treff blir funnet, reduseres den effektive entropien som brukes for knekketidtabellen (eller, for et treff mot et vanlig passord, begrenset til nær størrelsen på den listen) fordi en ekte angriper ville prøvd de åpenbare gjetningene først uavhengig av teoretisk nøkkelromstørrelse.

      Knekketidtabellen gjør den effektive entropien om til reelle tidsestimater under fem scenarioer som spenner over det realistiske spekteret av angrep: et online påloggingsskjema med ratebegrensning (~100 gjetninger/sekund), et online skjema uten ratebegrensning (~1 000 gjetninger/sekund), et offline angrep mot en treg, bevisst kostbar hash som bcrypt, scrypt eller Argon2 (~10 000 gjetninger/sekund), et offline angrep mot en rask, usaltet hash som MD5, SHA-1 eller NTLM på en enkelt forbruker-GPU (~10 milliarder gjetninger/sekund) og den samme raske hashen knekt på en stor multi-GPU-klynge (~1 billion gjetninger/sekund). Disse hastighetene er illustrerende, størrelsesordenstall hentet fra allment publiserte maskinvare- og hashingreferanser – ikke en prediksjon knyttet til en bestemt angriper, enhet eller år – og de er nøyaktig grunnen til at det samme passordet kan være «umiddelbart» mot en rask offline hash og «århundrer» mot en treg, ratebegrenset en.

      Alt over kjøres som vanlig JavaScript-strenganalyse og Math.log2-aritmetikk direkte i nettleserfanen din. Det er ingen kryptografisk hashing, ingen rundtur til server og, viktigst av alt, ingen nettverksforespørsel av noe slag i dette verktøyet – passordet du skriver inn blir aldri overført, logget eller lagret noe sted, og hele siden fortsetter å fungere om du kobler fra internett etter at den er lastet.