Estymator czasu złamania hasła
Wpisz hasło, a zobaczysz przejrzyste obliczenia entropii oraz uczciwe szacunki czasu jego złamania dla kilku jasno opisanych scenariuszy ataku – wszystko przetwarzane całkowicie w Twojej przeglądarce, nigdy nie dostaniesz enigmatycznej oceny siły.
🔒 Przetwarzane w całości w Twojej przeglądarce — nic, co tu wpiszesz, nie zostanie nigdy przesłane.
Wynik
Większość wskaźników siły hasła pokazuje kolorowy pasek i wymyśloną etykietę – „słabe”, „dobre”, „silne” – bez możliwości sprawdzenia, co za tym stoi. To narzędzie działa odwrotnie: pokazuje każdy etap obliczeń. Wpisz hasło i obserwuj, jak wykrywa użyte przez Ciebie zestawy znaków (małe litery, wielkie litery, cyfry, symbole), sumuje wynikową wielkość puli i podstawia dokładną długość Twojego hasła oraz wielkość puli do standardowego wzoru na entropię: entropia = długość × log₂(wielkość puli). Dzięki temu możesz samodzielnie zweryfikować wynik, zamiast ufać czarnej skrzynce.
Sama entropia nie mówi wszystkiego, dlatego narzędzie szuka też wzorców, które sprawiają, że hasło jest łatwiejsze do odgadnięcia, niż sugerowałaby jego surowa długość: kolejnych ciągów znaków, takich jak „abc” czy „456”, powtarzających się znaków, np. „aaa”, oraz identycznych dopasowań do niewielkiej, wbudowanej listy około stu najczęściej wyciekających haseł. To nie jest połączenie z żadną bazą danych o rzeczywistych wyciekach – to uczciwa, działająca offline heurystyka – ale gdy zostanie znalezione dopasowanie, entropia efektywna używana do tabeli czasu łamania jest obniżana (a w przypadku dopasowania do popularnego hasła ograniczana do wartości zbliżonej do wielkości tej listy), ponieważ prawdziwy atakujący najpierw wypróbowałby oczywiste hasła, niezależnie od teoretycznej przestrzeni kluczy.
Tabela czasu łamania przekłada tę entropię efektywną na rzeczywiste szacunki czasowe dla pięciu scenariuszy obejmujących realistyczny zakres ataków: formularz logowania online z ograniczeniem częstotliwości (~100 prób na sekundę), formularz online bez ograniczeń (~1000 prób na sekundę), atak offline na wolny, celowo kosztowny hash, taki jak bcrypt, scrypt czy Argon2 (~10 000 prób na sekundę), atak offline na szybki, niesolony hash, np. MD5, SHA-1 lub NTLM, na pojedynczym konsumenckim GPU (~10 miliardów prób na sekundę) oraz ten sam szybki hash łamany na dużym klastrze wielu GPU (~1 bilion prób na sekundę). Podane szybkości są poglądowymi, określonymi w rzędach wielkości wartościami zaczerpniętymi z powszechnie publikowanych testów sprzętu i funkcji skrótu – nie są prognozą odnoszącą się do konkretnego atakującego, urządzenia czy roku – i właśnie dlatego to samo hasło może zostać złamane „natychmiast” przy szybkim hashu offline, a „przez wieki” przy wolnym hashu z ograniczeniem częstotliwości.
Wszystko powyższe działa jako zwykła analiza łańcuchów znaków w JavaScripcie i arytmetyka Math.log2 bezpośrednio w karcie Twojej przeglądarki. W tym narzędziu nie ma żadnego hashowania kryptograficznego, żadnej komunikacji z serwerem i, co najważniejsze, żadnego żądania sieciowego – wpisane hasło nigdy nie jest przesyłane, rejestrowane ani przechowywane, a cała strona nadal działa, gdy po załadowaniu odłączysz się od internetu.