0

Szacunkowy czas łamania haseł

Wpisz hasło i zobacz przejrzyste obliczenia entropii oraz uczciwe szacunki czasu złamania dla kilku wyraźnie oznakowanych scenariuszy ataków — obliczane w całości w przeglądarce, a nie tajemniczy wynik siły.

Nic, co tu wpiszesz, nie zostanie nigdzie przesłane ani zapisane. Zliczanie znaków, wzór na entropię i każdy szacunkowy czas pęknięcia poniżej działają jako zwykła matematyka JavaScript bezpośrednio w przeglądarce — to narzędzie w ogóle nie generuje żadnych żądań sieciowych.

Wykryte zestawy znaków

    Rozmiar basenu: 0

    Obliczanie entropii (pokazuje jego działanie)

    Efektywna entropia: 0 bity

    Słabe ostrzeżenia dotyczące wzorców

      Sprawdzane jest jedynie w oparciu o małą, pakietową listę około 100 niezwykle popularnych haseł, sporządzoną z szeroko publikowanych list – nie jest to prawdziwa baza danych o naruszeniach i nie jest wyczerpująca. Brak dopasowania do listy sam w sobie niewiele mówi; powyższe kontrole entropii i wzorca mają większe znaczenie.

      Szacowany czas złamania według scenariusza ataku

      Scenariusz ataku Zgadnij stawkę Szacowany czas do pęknięcia (średni przypadek)
      Logowanie online, ograniczone szybkością (blokady / opóźnienia po nieudanych próbach) ~100 prób na sekundę
      Logowanie online, bez ograniczeń stawek ~1000 prób na sekundę
      Atak offline na powolny skrót (bcrypt, scrypt, Argon2) ~10 000 prób na sekundę
      Atak offline na szybki, niesolony skrót (np. MD5, SHA-1, NTLM), jeden procesor graficzny dla konsumentów ~10 miliardów prób na sekundę
      Atak offline na szybki hash, duży klaster crackingu z wieloma procesorami graficznymi ~1 bilion domysłów/sekundę

      Te współczynniki zgadywania są poglądowymi liczbami rzędu wielkości, opartymi na powszechnie publikowanych testach porównawczych sprzętu i mieszania, a nie prognozą dotyczącą konkretnego atakującego, urządzenia czy roku.

      Przetwarzanie... 0%

      Wynik

      Większość mierników siły hasła wyświetla kolorowy pasek i wymyśloną etykietę – „słaby”, „dobry”, „silny” – bez możliwości sprawdzenia uzasadnienia. To narzędzie działa odwrotnie: pokazuje każdy etap obliczeń. Wpisz hasło i obserwuj, jak wykrywa, jakich zestawów znaków użyłeś (małe litery, wielkie litery, cyfry, symbole), dodaj wynikowy rozmiar puli i podłącz dokładną długość hasła i rozmiar puli do standardowego wzoru na entropię, entropia = długość x log2 (rozmiar puli), abyś mógł samodzielnie zweryfikować liczbę, zamiast ufać czarnej skrzynce.

      Sama entropia nie opowiada całej historii, dlatego narzędzie wyszukuje również wzorce, dzięki którym hasło jest łatwiejsze do odgadnięcia, niż sugeruje jego całkowita długość: sekwencyjne ciągi znaków, takie jak „abc” lub „456”, ciągi znaków powtarzanych, jak „aaa” i dokładne dopasowania do małej listy zawierającej około 100 najczęściej publikowanych haseł, które wyciekły. Żadne z tych działań nie jest połączeniem z bazą danych na temat naruszeń na żywo — jest to uczciwa heurystyka offline — ale gdy zostanie znalezione dopasowanie, efektywna entropia używana w tabeli czasu pękania jest zmniejszana (lub, w przypadku dopasowania wspólnego hasła, ograniczona do rozmiaru zbliżonego do tej listy), ponieważ prawdziwy atakujący najpierw wypróbowałby oczywiste domysły, niezależnie od teoretycznego rozmiaru przestrzeni klawiszy.

      Tabela czasów cracków przekształca efektywną entropię w szacunki w czasie rzeczywistym w ramach pięciu scenariuszy obejmujących realistyczny zakres ataków: formularz logowania online z ograniczeniem szybkości (~100 prób/sekundę), formularz online bez ograniczenia szybkości (~1000 prób/sekundę), atak offline na powolny, celowo kosztowny skrót, taki jak bcrypt, scrypt lub Argon2 (~10 000 prób/sekundę), atak offline na szybki niesolony skrót, taki jak MD5, SHA-1 lub NTLM na pojedynczym konsumenckim procesorze graficznym (~10 miliardów prób na sekundę) i ten sam szybki hash złamany w dużym klastrze z wieloma procesorami graficznymi (~1 bilion prób na sekundę). Wskaźniki te mają charakter poglądowy i są wartościami rzędu wielkości zaczerpniętymi z powszechnie publikowanych testów porównawczych sprzętu i haszowania — a nie przewidywaniami powiązanymi z konkretnym atakującym, urządzeniem czy rokiem — i dokładnie wyjaśniają, dlaczego to samo hasło może być „natychmiastowe” w przypadku szybkiego skrótu offline i „wieki” w przypadku wolnego hasła o ograniczonej szybkości.

      Wszystko powyżej działa w formie zwykłej analizy ciągów JavaScript i arytmetyki Math.log2 bezpośrednio na karcie przeglądarki. W tym narzędziu nie ma żadnego szyfrowania kryptograficznego, żadnego obiegu serwera i, co najważniejsze, żadnego rodzaju żądań sieciowych — wpisane hasło nigdy nie jest nigdzie przesyłane, rejestrowane ani przechowywane, a cała strona będzie nadal działać, jeśli odłączysz się od Internetu po jej załadowaniu.