Ocenjevalnik časa razbitja gesla
Vtipkajte geslo in si oglejte pregleden izračun entropije ter poštene ocene časa razbitja za več jasno označenih scenarijev napada – vse se izračuna v vašem brskalniku, nikoli ne dobite skrivnostne ocene moči.
🔒 V celoti obdelano v vašem brskalniku – nič, kar tukaj vnesete, ni nikoli naloženo.
Rezultat
Večina merilnikov moči gesla prikaže barvno vrstico in izmišljeno oznako – »šibko«, »dobro«, »močno« – ne da bi lahko preverili, na čem temelji. To orodje počne nasprotno: prikaže vsak korak izračuna. Vtipkajte geslo in opazujte, kako zazna, katere nabore znakov ste uporabili (male črke, velike črke, števke, simbole), sešteje nastalo velikost nabora ter vstavi natančno dolžino vašega gesla in velikost nabora v standardno formulo entropije, entropija = dolžina × log2(velikost nabora), tako da lahko številko preverite sami, namesto da bi zaupali črni škatli.
Sama entropija še ne pove vsega, zato orodje išče tudi vzorce, zaradi katerih je geslo lažje uganiti, kot nakazuje njegova surova dolžina: zaporedne nize znakov, kot so »abc« ali »456«, nize ponavljajočih se znakov, kot je »aaa«, in natančna ujemanja s kratkim vgrajenim seznamom približno 100 najpogostejših objavljenih gesel, ki so kdaj ušla. To ni povezava s kako živo zbirko podatkov o uhajanju – gre za pošteno hevristiko brez povezave –, vendar se ob najdenem ujemanju učinkovita entropija, uporabljena v tabeli časa razbitja, zmanjša (pri ujemanju s pogostim geslom pa se omeji blizu velikosti tega seznama), ker bi resnični napadalec najprej poskusil očitna ugibanja, ne glede na teoretično velikost prostora ključev.
Tabela časa razbitja pretvori to učinkovito entropijo v realne časovne ocene v petih scenarijih, ki zajemajo realističen razpon napadov: spletni prijavni obrazec z omejevanjem hitrosti (~100 ugibanj/sekundo), spletni obrazec brez omejevanja hitrosti (~1000 ugibanj/sekundo), napad brez povezave na počasno, namenoma drago zgoščevalno funkcijo, kot so bcrypt, scrypt ali Argon2 (~10.000 ugibanj/sekundo), napad brez povezave na hitro, nesoljeno zgoščevalno funkcijo, kot so MD5, SHA-1 ali NTLM, na eni potrošniški GPE (~10 milijard ugibanj/sekundo) in razbijanje iste hitre zgoščevalne funkcije na veliki gruči z več GPE (~1 bilijon ugibanj/sekundo). Te hitrosti so ponazoritvene številke po velikostnih razredih, povzete po pogosto objavljenih primerjalnih testih strojne opreme in zgoščevanja – ne gre za napoved, vezano na določenega napadalca, napravo ali leto – in prav zaradi njih je lahko isto geslo »takoj« razbito pri hitri zgoščevalni funkciji brez povezave in »stoletja« pri počasni, hitrostno omejeni.
Vse našteto deluje kot navadna analiza nizov JavaScript in aritmetika Math.log2 neposredno v zavihku vašega brskalnika. V tem orodju ni kriptografskega zgoščevanja, ni krožnega potovanja do strežnika in, kar je najpomembneje, sploh ni nobenega omrežnega zahtevka – geslo, ki ga vtipkate, ni nikoli poslano, zabeleženo ali shranjeno nikamor, celotna stran pa deluje naprej, tudi če se po nalaganju odklopite od interneta.