0

Estymator czasu złamania hasła

Wpisz hasło, a zobaczysz przejrzyste obliczenia entropii oraz uczciwe szacunki czasu jego złamania dla kilku jasno opisanych scenariuszy ataku – wszystko przetwarzane całkowicie w Twojej przeglądarce, nigdy nie dostaniesz enigmatycznej oceny siły.

🔒 Przetwarzane w całości w Twojej przeglądarce — nic, co tu wpiszesz, nie zostanie nigdy przesłane.

Nic, co tu wpiszesz, nie jest przesyłane ani przechowywane. Zliczanie znaków, wzór na entropię i wszystkie poniższe szacunki czasu łamania działają jako zwykła matematyka w JavaScripcie bezpośrednio w Twojej przeglądarce – to narzędzie w ogóle nie wykonuje żądań sieciowych.

Wykryte zestawy znaków

    Wielkość puli: 0

    Obliczenie entropii (pokazane krok po kroku)

    Entropia efektywna: 0 bitów

    Ostrzeżenia o słabych wzorcach

      Sprawdzana jest tylko niewielka, wbudowana lista około stu niezwykle powszechnych haseł, opracowana na podstawie szeroko publikowanych zestawień – nie jest to rzeczywista baza wycieków i nie jest wyczerpująca. Sam brak dopasowania do listy niewiele znaczy; ważniejsza jest powyższa analiza entropii i wzorców.

      Szacowany czas złamania według scenariusza ataku

      Scenariusz ataku Szybkość zgadywania Szacowany czas złamania (przypadek średni)
      Logowanie online, ograniczona częstotliwość (blokady / opóźnienia po nieudanych próbach) ~100 prób na sekundę
      Logowanie online, bez ograniczenia częstotliwości ~1000 prób na sekundę
      Atak offline na wolny hash (bcrypt, scrypt, Argon2) ~10 000 prób na sekundę
      Atak offline na szybki, niesolony hash (np. MD5, SHA-1, NTLM), jedno konsumenckie GPU ~10 miliardów prób na sekundę
      Atak offline na szybki hash, duży klaster wielu GPU do łamania ~1 bilion prób na sekundę

      Podane szybkości zgadywania są poglądowymi wartościami w rzędach wielkości, opartymi na powszechnie publikowanych testach sprzętu i funkcji skrótu – nie jest to prognoza dotycząca konkretnego atakującego, urządzenia ani roku.

      Przetwarzanie... 0%

      Wynik

      Większość wskaźników siły hasła pokazuje kolorowy pasek i wymyśloną etykietę – „słabe”, „dobre”, „silne” – bez możliwości sprawdzenia, co za tym stoi. To narzędzie działa odwrotnie: pokazuje każdy etap obliczeń. Wpisz hasło i obserwuj, jak wykrywa użyte przez Ciebie zestawy znaków (małe litery, wielkie litery, cyfry, symbole), sumuje wynikową wielkość puli i podstawia dokładną długość Twojego hasła oraz wielkość puli do standardowego wzoru na entropię: entropia = długość × log₂(wielkość puli). Dzięki temu możesz samodzielnie zweryfikować wynik, zamiast ufać czarnej skrzynce.

      Sama entropia nie mówi wszystkiego, dlatego narzędzie szuka też wzorców, które sprawiają, że hasło jest łatwiejsze do odgadnięcia, niż sugerowałaby jego surowa długość: kolejnych ciągów znaków, takich jak „abc” czy „456”, powtarzających się znaków, np. „aaa”, oraz identycznych dopasowań do niewielkiej, wbudowanej listy około stu najczęściej wyciekających haseł. To nie jest połączenie z żadną bazą danych o rzeczywistych wyciekach – to uczciwa, działająca offline heurystyka – ale gdy zostanie znalezione dopasowanie, entropia efektywna używana do tabeli czasu łamania jest obniżana (a w przypadku dopasowania do popularnego hasła ograniczana do wartości zbliżonej do wielkości tej listy), ponieważ prawdziwy atakujący najpierw wypróbowałby oczywiste hasła, niezależnie od teoretycznej przestrzeni kluczy.

      Tabela czasu łamania przekłada tę entropię efektywną na rzeczywiste szacunki czasowe dla pięciu scenariuszy obejmujących realistyczny zakres ataków: formularz logowania online z ograniczeniem częstotliwości (~100 prób na sekundę), formularz online bez ograniczeń (~1000 prób na sekundę), atak offline na wolny, celowo kosztowny hash, taki jak bcrypt, scrypt czy Argon2 (~10 000 prób na sekundę), atak offline na szybki, niesolony hash, np. MD5, SHA-1 lub NTLM, na pojedynczym konsumenckim GPU (~10 miliardów prób na sekundę) oraz ten sam szybki hash łamany na dużym klastrze wielu GPU (~1 bilion prób na sekundę). Podane szybkości są poglądowymi, określonymi w rzędach wielkości wartościami zaczerpniętymi z powszechnie publikowanych testów sprzętu i funkcji skrótu – nie są prognozą odnoszącą się do konkretnego atakującego, urządzenia czy roku – i właśnie dlatego to samo hasło może zostać złamane „natychmiast” przy szybkim hashu offline, a „przez wieki” przy wolnym hashu z ograniczeniem częstotliwości.

      Wszystko powyższe działa jako zwykła analiza łańcuchów znaków w JavaScripcie i arytmetyka Math.log2 bezpośrednio w karcie Twojej przeglądarki. W tym narzędziu nie ma żadnego hashowania kryptograficznego, żadnej komunikacji z serwerem i, co najważniejsze, żadnego żądania sieciowego – wpisane hasło nigdy nie jest przesyłane, rejestrowane ani przechowywane, a cała strona nadal działa, gdy po załadowaniu odłączysz się od internetu.