0

Estimator de timp de spargere a parolei

Introduceți o parolă și vedeți un calcul transparent al entropiei plus estimări sincere ale timpului de spargere în mai multe scenarii de atac etichetate clar - calculate în întregime în browserul dvs., niciodată un scor de putere misterios.

Nimic din ce scrieți aici nu este transmis sau stocat nicăieri. Numărarea caracterelor, formula entropiei și fiecare estimare a timpului de crack de mai jos rulează ca matematică JavaScript simplă direct în browserul dvs. - acest instrument nu face deloc solicitări de rețea.

Seturi de caractere detectate

    Dimensiunea piscinei: 0

    Calculul entropiei (își arată activitatea)

    Entropia eficientă: 0 biți

    Avertismente de tip slab

      Aceasta se verifică doar cu o listă mică de aproximativ 100 de parole extrem de comune compilate din liste publicate pe scară largă - nu este o bază de date cu încălcări reale și nu este exhaustivă. Nepotrivirea listei spune puțin de la sine; verificările de entropie și model de mai sus contează mai mult.

      Timp de crack estimat în funcție de scenariul de atac

      Scenariul de atac Ghiciți rata Timp estimat de spargere (caz mediu)
      Conectare online, cu tarif limitat (blocare/întârzieri după încercări eșuate) ~100 de presupuneri/secundă
      Conectare online, fără limitare a ratei ~1.000 de presupuneri/secundă
      Atac offline pe un hash lent (bcrypt, scrypt, Argon2) ~10.000 de presupuneri/secundă
      Atac offline asupra unui hash rapid nesărat (de exemplu, MD5, SHA-1, NTLM), un GPU de consum ~10 miliarde de presupuneri/secundă
      Atac offline asupra unui hash rapid, cluster mare de cracare multi-GPU ~1 trilion de ghiciri/secundă

      Aceste rate de estimare sunt cifre ilustrative, de ordine de mărime, bazate pe hardware-ul publicat în mod obișnuit și pe valori de referință de hashing - nu o predicție despre un atacator, dispozitiv sau an specific.

      Procesare... 0%

      Rezultat

      Majoritatea contoarelor de putere a parolei arată o bară colorată și o etichetă inventată — „slab”, „bun”, „puternic” — fără nicio modalitate de a verifica raționamentul din spatele acesteia. Acest instrument face opusul: arată fiecare pas al calculului. Tastați o parolă și urmăriți-l să detecteze ce seturi de caractere ați folosit (minuscule, majuscule, cifre, simboluri), adăugați dimensiunea pool-ului rezultat și conectați lungimea exactă a parolei și dimensiunea pool-ului în formula standard de entropie, entropy = length x log2 (pool size), astfel încât să puteți verifica singur numărul, mai degrabă decât să aveți încredere într-o cutie neagră.

      Numai entropia nu spune întreaga poveste, așa că instrumentul caută, de asemenea, modelele care fac o parolă mai ușor de ghicit decât sugerează lungimea ei brută: rulări secvențiale de caractere precum „abc” sau „456”, rulări cu caractere repetate precum „aaa” și potriviri exacte cu o listă mică de aproximativ 100 dintre cele mai obișnuite pachete de parole publicate. Nimic din toate acestea nu este o conexiune la o bază de date de încălcare live - este o euristică onesta, offline - dar atunci când se găsește o potrivire, entropia efectivă utilizată pentru tabelul de timp de crack este redusă (sau, pentru o potrivire cu o parolă comună, limitată aproape de dimensiunea listei), deoarece un atacator real ar încerca mai întâi ipotezele evidente, indiferent de dimensiunea spațiului cheie teoretic.

      Tabelul de timp de crack transformă acea entropie efectivă în estimări în timp real în cinci scenarii care acoperă o gamă realistă de atacuri: un formular de conectare online cu limitare a ratei (~100 de ghiciri/secundă), un formular online fără limitare a ratei (~1.000 de ghiciri/secundă), un atac offline împotriva unui hash lent, în mod deliberat costisitor, cum ar fi bcrypt, scrypt/offline Argument atac împotriva unui hash rapid nesărat, cum ar fi MD5, SHA-1 sau NTLM pe un singur GPU de consum (~10 miliarde de ghiciți/secundă) și același hash rapid s-a spart pe un cluster mare cu mai multe GPU (~1 trilion de ghiciți/secundă). Aceste rate sunt cifre ilustrative, de ordine de mărime, extrase din hardware-ul și valorile de referință de hashing publicate în mod obișnuit - nu o predicție legată de un atacator, dispozitiv sau an specific - și sunt exact motivul pentru care aceeași parolă poate fi „instantanee” împotriva unui hash offline rapid și „secole” împotriva unuia lent, cu o rată limitată.

      Totul de mai sus rulează ca analiză simplă a șirurilor JavaScript și aritmetică Math.log2 direct în fila browserului. Nu există hashing criptografic, nicio călătorie dus-întors pe server și, cel mai important, nicio solicitare de rețea de orice fel în acest instrument - parola pe care o introduceți nu este niciodată transmisă, înregistrată sau stocată nicăieri, iar întreaga pagină continuă să funcționeze dacă vă deconectați de la internet după ce se încarcă.