Estimador de tempo de quebra de senha
Digite uma senha e veja um cálculo de entropia transparente, além de estimativas honestas de tempo de crack em vários cenários de ataque claramente identificados — calculados inteiramente em seu navegador, nunca uma pontuação de força misteriosa.
Resultado
A maioria dos medidores de força de senha mostram uma barra colorida e um rótulo inventado – “fraco”, “bom”, “forte” – sem nenhuma maneira de verificar o raciocínio por trás disso. Esta ferramenta faz o contrário: mostra cada etapa do cálculo. Digite uma senha e observe-a detectar quais conjuntos de caracteres você usou (minúsculas, maiúsculas, dígitos, símbolos), some o tamanho do conjunto resultante e insira o comprimento exato e o tamanho do conjunto da sua senha na fórmula de entropia padrão, entropia = comprimento x log2 (tamanho do conjunto), para que você possa verificar o número sozinho em vez de confiar em uma caixa preta.
A entropia por si só não conta toda a história, então a ferramenta também procura os padrões que tornam uma senha mais fácil de adivinhar do que seu comprimento bruto sugere: execuções sequenciais de caracteres como "abc" ou "456", execuções de caracteres repetidos como "aaa" e correspondências exatas com uma pequena lista agrupada de cerca de 100 das senhas vazadas mais comuns já publicadas. Nada disso é uma conexão com um banco de dados de violação em tempo real – é uma heurística off-line honesta – mas quando uma correspondência é encontrada, a entropia efetiva usada para a tabela de tempo de crack é reduzida (ou, para uma correspondência de senha comum, limitada perto do tamanho dessa lista) porque um invasor real tentaria primeiro as suposições óbvias, independentemente do tamanho teórico do espaço-chave.
A tabela de tempo de crack transforma essa entropia efetiva em estimativas em tempo real em cinco cenários que abrangem a gama realista de ataques: um formulário de login online com limitação de taxa (~100 tentativas/segundo), um formulário online sem limitação de taxa (~1.000 tentativas/segundo), um ataque offline contra um hash lento e deliberadamente caro como bcrypt, scrypt ou Argon2 (~10.000 tentativas/segundo), um ataque offline contra um hash rápido sem sal como MD5, SHA-1 ou NTLM em uma única GPU de consumidor (~10 bilhões de tentativas/segundo) e o mesmo hash rápido quebrado em um grande cluster multi-GPU (~1 trilhão de tentativas/segundo). Essas taxas são números ilustrativos, em ordem de grandeza, extraídos de hardware comumente publicados e benchmarks de hash – não uma previsão vinculada a qualquer invasor, dispositivo ou ano específico – e são exatamente o motivo pelo qual a mesma senha pode ser “instantânea” contra um hash offline rápido e “séculos” contra um lento e com taxa limitada.
Tudo acima é executado como análise simples de strings JavaScript e aritmética Math.log2 diretamente na guia do seu navegador. Não há hash criptográfico, nenhum servidor de ida e volta e, o mais importante, nenhuma solicitação de rede de qualquer tipo nesta ferramenta – a senha que você digita nunca é transmitida, registrada ou armazenada em qualquer lugar, e a página inteira continua funcionando se você se desconectar da internet depois de carregar.