Estimator de timp de spargere a parolei
Introduceți o parolă și vedeți un calcul transparent al entropiei plus estimări sincere ale timpului de spargere în mai multe scenarii de atac etichetate clar - calculate în întregime în browserul dvs., niciodată un scor de putere misterios.
Rezultat
Majoritatea contoarelor de putere a parolei arată o bară colorată și o etichetă inventată — „slab”, „bun”, „puternic” — fără nicio modalitate de a verifica raționamentul din spatele acesteia. Acest instrument face opusul: arată fiecare pas al calculului. Tastați o parolă și urmăriți-l să detecteze ce seturi de caractere ați folosit (minuscule, majuscule, cifre, simboluri), adăugați dimensiunea pool-ului rezultat și conectați lungimea exactă a parolei și dimensiunea pool-ului în formula standard de entropie, entropy = length x log2 (pool size), astfel încât să puteți verifica singur numărul, mai degrabă decât să aveți încredere într-o cutie neagră.
Numai entropia nu spune întreaga poveste, așa că instrumentul caută, de asemenea, modelele care fac o parolă mai ușor de ghicit decât sugerează lungimea ei brută: rulări secvențiale de caractere precum „abc” sau „456”, rulări cu caractere repetate precum „aaa” și potriviri exacte cu o listă mică de aproximativ 100 dintre cele mai obișnuite pachete de parole publicate. Nimic din toate acestea nu este o conexiune la o bază de date de încălcare live - este o euristică onesta, offline - dar atunci când se găsește o potrivire, entropia efectivă utilizată pentru tabelul de timp de crack este redusă (sau, pentru o potrivire cu o parolă comună, limitată aproape de dimensiunea listei), deoarece un atacator real ar încerca mai întâi ipotezele evidente, indiferent de dimensiunea spațiului cheie teoretic.
Tabelul de timp de crack transformă acea entropie efectivă în estimări în timp real în cinci scenarii care acoperă o gamă realistă de atacuri: un formular de conectare online cu limitare a ratei (~100 de ghiciri/secundă), un formular online fără limitare a ratei (~1.000 de ghiciri/secundă), un atac offline împotriva unui hash lent, în mod deliberat costisitor, cum ar fi bcrypt, scrypt/offline Argument atac împotriva unui hash rapid nesărat, cum ar fi MD5, SHA-1 sau NTLM pe un singur GPU de consum (~10 miliarde de ghiciți/secundă) și același hash rapid s-a spart pe un cluster mare cu mai multe GPU (~1 trilion de ghiciți/secundă). Aceste rate sunt cifre ilustrative, de ordine de mărime, extrase din hardware-ul și valorile de referință de hashing publicate în mod obișnuit - nu o predicție legată de un atacator, dispozitiv sau an specific - și sunt exact motivul pentru care aceeași parolă poate fi „instantanee” împotriva unui hash offline rapid și „secole” împotriva unuia lent, cu o rată limitată.
Totul de mai sus rulează ca analiză simplă a șirurilor JavaScript și aritmetică Math.log2 direct în fila browserului. Nu există hashing criptografic, nicio călătorie dus-întors pe server și, cel mai important, nicio solicitare de rețea de orice fel în acest instrument - parola pe care o introduceți nu este niciodată transmisă, înregistrată sau stocată nicăieri, iar întreaga pagină continuă să funcționeze dacă vă deconectați de la internet după ce se încarcă.