Szacunkowy czas łamania haseł
Wpisz hasło i zobacz przejrzyste obliczenia entropii oraz uczciwe szacunki czasu złamania dla kilku wyraźnie oznakowanych scenariuszy ataków — obliczane w całości w przeglądarce, a nie tajemniczy wynik siły.
Wynik
Większość mierników siły hasła wyświetla kolorowy pasek i wymyśloną etykietę – „słaby”, „dobry”, „silny” – bez możliwości sprawdzenia uzasadnienia. To narzędzie działa odwrotnie: pokazuje każdy etap obliczeń. Wpisz hasło i obserwuj, jak wykrywa, jakich zestawów znaków użyłeś (małe litery, wielkie litery, cyfry, symbole), dodaj wynikowy rozmiar puli i podłącz dokładną długość hasła i rozmiar puli do standardowego wzoru na entropię, entropia = długość x log2 (rozmiar puli), abyś mógł samodzielnie zweryfikować liczbę, zamiast ufać czarnej skrzynce.
Sama entropia nie opowiada całej historii, dlatego narzędzie wyszukuje również wzorce, dzięki którym hasło jest łatwiejsze do odgadnięcia, niż sugeruje jego całkowita długość: sekwencyjne ciągi znaków, takie jak „abc” lub „456”, ciągi znaków powtarzanych, jak „aaa” i dokładne dopasowania do małej listy zawierającej około 100 najczęściej publikowanych haseł, które wyciekły. Żadne z tych działań nie jest połączeniem z bazą danych na temat naruszeń na żywo — jest to uczciwa heurystyka offline — ale gdy zostanie znalezione dopasowanie, efektywna entropia używana w tabeli czasu pękania jest zmniejszana (lub, w przypadku dopasowania wspólnego hasła, ograniczona do rozmiaru zbliżonego do tej listy), ponieważ prawdziwy atakujący najpierw wypróbowałby oczywiste domysły, niezależnie od teoretycznego rozmiaru przestrzeni klawiszy.
Tabela czasów cracków przekształca efektywną entropię w szacunki w czasie rzeczywistym w ramach pięciu scenariuszy obejmujących realistyczny zakres ataków: formularz logowania online z ograniczeniem szybkości (~100 prób/sekundę), formularz online bez ograniczenia szybkości (~1000 prób/sekundę), atak offline na powolny, celowo kosztowny skrót, taki jak bcrypt, scrypt lub Argon2 (~10 000 prób/sekundę), atak offline na szybki niesolony skrót, taki jak MD5, SHA-1 lub NTLM na pojedynczym konsumenckim procesorze graficznym (~10 miliardów prób na sekundę) i ten sam szybki hash złamany w dużym klastrze z wieloma procesorami graficznymi (~1 bilion prób na sekundę). Wskaźniki te mają charakter poglądowy i są wartościami rzędu wielkości zaczerpniętymi z powszechnie publikowanych testów porównawczych sprzętu i haszowania — a nie przewidywaniami powiązanymi z konkretnym atakującym, urządzeniem czy rokiem — i dokładnie wyjaśniają, dlaczego to samo hasło może być „natychmiastowe” w przypadku szybkiego skrótu offline i „wieki” w przypadku wolnego hasła o ograniczonej szybkości.
Wszystko powyżej działa w formie zwykłej analizy ciągów JavaScript i arytmetyki Math.log2 bezpośrednio na karcie przeglądarki. W tym narzędziu nie ma żadnego szyfrowania kryptograficznego, żadnego obiegu serwera i, co najważniejsze, żadnego rodzaju żądań sieciowych — wpisane hasło nigdy nie jest nigdzie przesyłane, rejestrowane ani przechowywane, a cała strona będzie nadal działać, jeśli odłączysz się od Internetu po jej załadowaniu.