0

Ocenjevalnik časa vloma gesla

Vnesite geslo in si oglejte pregleden izračun entropije ter poštene ocene časa vloma v več jasno označenih scenarijih napadov – v celoti izračunanih v vašem brskalniku, nikoli skrivnostne ocene moči.

Nič, kar tukaj vnesete, se nikjer ne prenese ali shrani. Štetje znakov, entropijska formula in vsaka spodnja ocena časa vpoka se izvajajo kot navadna matematika JavaScript neposredno v vašem brskalniku – to orodje sploh ne zahteva omrežnih zahtev.

Zaznani nizi znakov

    Velikost bazena: 0

    Izračun entropije (prikaže svoje delo)

    Efektivna entropija: 0 bitov

    Opozorila o šibkem vzorcu

      To preverja samo z majhnim združenim seznamom približno 100 izjemno pogostih gesel, zbranih iz široko objavljenih seznamov - to ni prava baza podatkov o kršitvah in ni izčrpna. Neujemanje s seznamom samo po sebi pove malo; zgoraj pomembna preverjanja entropije in vzorcev.

      Predviden čas vdora po scenariju napada

      Scenarij napada Stopnja ugibanja Predviden čas za razbijanje (povprečen primer)
      Spletna prijava, omejena na hitrost (zaklepi/zakasnitve po neuspelih poskusih) ~100 ugibanj/sekundo
      Spletna prijava, brez omejitve stopnje ~1000 ugibanj/sekundo
      Offline napad na počasen hash (bcrypt, scrypt, Argon2) ~10.000 ugibanj/sekundo
      Napad brez povezave na hitro nesoljeno zgoščevanje (npr. MD5, SHA-1, NTLM), en potrošniški GPE ~10 milijard ugibanj/sekundo
      Napad brez povezave na hitro zgoščevanje, veliko gručo za razbijanje z več GPE ~1 bilijon ugibanj/sekundo

      Te stopnje ugibanja so ilustrativne številke po vrstnem redu velikosti, ki temeljijo na pogosto objavljenih merilih uspešnosti strojne opreme in zgoščevanja – ne napoved o katerem koli posebnem napadalcu, napravi ali letu.

      Obdelava ... 0%

      Rezultat

      Večina merilnikov moči gesel prikazuje barvno črto in izmišljeno oznako — »šibko«, »dobro«, »močno« — brez možnosti preverjanja razlogov za to. To orodje deluje ravno nasprotno: prikazuje vsak korak izračuna. Vnesite geslo in opazujte, kako zaznava, katere nabore znakov ste uporabili (male, velike črke, številke, simboli), seštejte nastalo velikost skupine in natančno dolžino in velikost skupine vstavite v standardno entropijsko formulo, entropija = dolžina x log2 (velikost skupine), tako da lahko številko preverite sami, namesto da zaupate črni škatli.

      Entropija sama po sebi ne pove celotne zgodbe, zato orodje išče tudi vzorce, zaradi katerih je geslo lažje uganiti, kot kaže njegova neobdelana dolžina: zaporedni nizi znakov, kot sta "abc" ali "456", ponavljajoči se znaki, kot je "aaa", in natančna ujemanja z majhnim združenim seznamom približno 100 najpogostejših razkritih gesel, ki so bila kdaj objavljena. Nič od tega ni povezava z zbirko podatkov o vdorih v živo – to je poštena hevristika brez povezave – toda ko se najde ujemanje, se efektivna entropija, uporabljena za tabelo s časom vdora, zmanjša (ali, za ujemanje skupnega gesla, omeji blizu velikosti tega seznama), ker bi pravi napadalec najprej poskusil očitna ugibanja, ne glede na teoretično velikost prostora ključev.

      Tabela s časom vpoka spremeni to efektivno entropijo v ocene v realnem času v petih scenarijih, ki obsegajo realističen obseg napadov: spletni obrazec za prijavo z omejitvijo hitrosti (~100 ugibanj/sekundo), spletni obrazec brez omejitve hitrosti (~1000 ugibanj/sekundo), napad brez povezave proti počasnemu, namerno dragemu zgoščevanju, kot je bcrypt, scrypt ali Argon2 (~10.000). ugibanj/sekundo), napad brez povezave proti hitrim nesoljenim zgoščevanjem, kot je MD5, SHA-1 ali NTLM, na eni potrošniški grafični procesorji (~10 milijard ugibanj/sekundo) in isto hitro zgoščevanje, vlomljeno v veliki gruči z več grafičnimi procesorji (~1 bilijon ugibanj/sekundo). Te stopnje so ilustrativne številke po vrstnem redu velikosti, pridobljene iz pogosto objavljenih primerjalnih vrednosti strojne opreme in zgoščevanja – niso napoved, vezana na katerega koli posebnega napadalca, napravo ali leto – in ravno zaradi njih je isto geslo lahko »takojšnje« proti hitremu zgoščevanju brez povezave in »stoletja« proti počasnemu, hitrostno omejenemu.

      Vse zgoraj se izvaja kot navadna analiza nizov JavaScript in aritmetika Math.log2 neposredno na zavihku vašega brskalnika. V tem orodju ni kriptografskega zgoščevanja, povratnega potovanja strežnika in, kar je najpomembneje, nobene omrežne zahteve — geslo, ki ga vtipkate, ni nikoli posredovano, zabeleženo ali shranjeno nikjer, in celotna stran še naprej deluje, če po nalaganju prekinete povezavo z internetom.