0

Estimador de tempo de quebra de senha

Digite uma senha e veja um cálculo de entropia transparente, além de estimativas honestas de tempo de crack em vários cenários de ataque claramente identificados — calculados inteiramente em seu navegador, nunca uma pontuação de força misteriosa.

Nada que você digita aqui é transmitido ou armazenado em qualquer lugar. A contagem de caracteres, a fórmula de entropia e cada estimativa de tempo de crack abaixo são executadas como matemática JavaScript simples diretamente no seu navegador – esta ferramenta não faz nenhuma solicitação de rede.

Conjuntos de caracteres detectados

    Tamanho da piscina: 0

    Cálculo de entropia (mostra seu trabalho)

    Entropia efetiva: 0 pedaços

    Avisos de padrões fracos

      Isso verifica apenas uma pequena lista agrupada de cerca de 100 senhas extremamente comuns compiladas de listas amplamente publicadas – não é um banco de dados de violações real e não é exaustivo. Não corresponder à lista diz pouco por si só; as verificações de entropia e padrão acima são mais importantes.

      Tempo estimado de crack por cenário de ataque

      Cenário de ataque Taxa de adivinhação Tempo estimado para quebrar (caso médio)
      Login on-line, com taxa limitada (bloqueios/atrasos após tentativas malsucedidas) ~100 suposições/segundo
      Login online, sem limite de taxa ~1.000 suposições/segundo
      Ataque offline em um hash lento (bcrypt, scrypt, Argon2) ~10.000 suposições/segundo
      Ataque offline em um hash rápido sem sal (por exemplo, MD5, SHA-1, NTLM), uma GPU de consumidor ~10 bilhões de palpites/segundo
      Ataque offline em um grande cluster de cracking multi-GPU de hash rápido ~1 trilhão de palpites/segundo

      Essas taxas de estimativa são números ilustrativos, em ordem de grandeza, baseados em hardware comumente publicado e benchmarks de hash – e não uma previsão sobre qualquer invasor, dispositivo ou ano específico.

      Processando... 0%

      Resultado

      A maioria dos medidores de força de senha mostram uma barra colorida e um rótulo inventado – “fraco”, “bom”, “forte” – sem nenhuma maneira de verificar o raciocínio por trás disso. Esta ferramenta faz o contrário: mostra cada etapa do cálculo. Digite uma senha e observe-a detectar quais conjuntos de caracteres você usou (minúsculas, maiúsculas, dígitos, símbolos), some o tamanho do conjunto resultante e insira o comprimento exato e o tamanho do conjunto da sua senha na fórmula de entropia padrão, entropia = comprimento x log2 (tamanho do conjunto), para que você possa verificar o número sozinho em vez de confiar em uma caixa preta.

      A entropia por si só não conta toda a história, então a ferramenta também procura os padrões que tornam uma senha mais fácil de adivinhar do que seu comprimento bruto sugere: execuções sequenciais de caracteres como "abc" ou "456", execuções de caracteres repetidos como "aaa" e correspondências exatas com uma pequena lista agrupada de cerca de 100 das senhas vazadas mais comuns já publicadas. Nada disso é uma conexão com um banco de dados de violação em tempo real – é uma heurística off-line honesta – mas quando uma correspondência é encontrada, a entropia efetiva usada para a tabela de tempo de crack é reduzida (ou, para uma correspondência de senha comum, limitada perto do tamanho dessa lista) porque um invasor real tentaria primeiro as suposições óbvias, independentemente do tamanho teórico do espaço-chave.

      A tabela de tempo de crack transforma essa entropia efetiva em estimativas em tempo real em cinco cenários que abrangem a gama realista de ataques: um formulário de login online com limitação de taxa (~100 tentativas/segundo), um formulário online sem limitação de taxa (~1.000 tentativas/segundo), um ataque offline contra um hash lento e deliberadamente caro como bcrypt, scrypt ou Argon2 (~10.000 tentativas/segundo), um ataque offline contra um hash rápido sem sal como MD5, SHA-1 ou NTLM em uma única GPU de consumidor (~10 bilhões de tentativas/segundo) e o mesmo hash rápido quebrado em um grande cluster multi-GPU (~1 trilhão de tentativas/segundo). Essas taxas são números ilustrativos, em ordem de grandeza, extraídos de hardware comumente publicados e benchmarks de hash – não uma previsão vinculada a qualquer invasor, dispositivo ou ano específico – e são exatamente o motivo pelo qual a mesma senha pode ser “instantânea” contra um hash offline rápido e “séculos” contra um lento e com taxa limitada.

      Tudo acima é executado como análise simples de strings JavaScript e aritmética Math.log2 diretamente na guia do seu navegador. Não há hash criptográfico, nenhum servidor de ida e volta e, o mais importante, nenhuma solicitação de rede de qualquer tipo nesta ferramenta – a senha que você digita nunca é transmitida, registrada ou armazenada em qualquer lugar, e a página inteira continua funcionando se você se desconectar da internet depois de carregar.