Ocenjevalnik časa vloma gesla
Vnesite geslo in si oglejte pregleden izračun entropije ter poštene ocene časa vloma v več jasno označenih scenarijih napadov – v celoti izračunanih v vašem brskalniku, nikoli skrivnostne ocene moči.
Rezultat
Večina merilnikov moči gesel prikazuje barvno črto in izmišljeno oznako — »šibko«, »dobro«, »močno« — brez možnosti preverjanja razlogov za to. To orodje deluje ravno nasprotno: prikazuje vsak korak izračuna. Vnesite geslo in opazujte, kako zaznava, katere nabore znakov ste uporabili (male, velike črke, številke, simboli), seštejte nastalo velikost skupine in natančno dolžino in velikost skupine vstavite v standardno entropijsko formulo, entropija = dolžina x log2 (velikost skupine), tako da lahko številko preverite sami, namesto da zaupate črni škatli.
Entropija sama po sebi ne pove celotne zgodbe, zato orodje išče tudi vzorce, zaradi katerih je geslo lažje uganiti, kot kaže njegova neobdelana dolžina: zaporedni nizi znakov, kot sta "abc" ali "456", ponavljajoči se znaki, kot je "aaa", in natančna ujemanja z majhnim združenim seznamom približno 100 najpogostejših razkritih gesel, ki so bila kdaj objavljena. Nič od tega ni povezava z zbirko podatkov o vdorih v živo – to je poštena hevristika brez povezave – toda ko se najde ujemanje, se efektivna entropija, uporabljena za tabelo s časom vdora, zmanjša (ali, za ujemanje skupnega gesla, omeji blizu velikosti tega seznama), ker bi pravi napadalec najprej poskusil očitna ugibanja, ne glede na teoretično velikost prostora ključev.
Tabela s časom vpoka spremeni to efektivno entropijo v ocene v realnem času v petih scenarijih, ki obsegajo realističen obseg napadov: spletni obrazec za prijavo z omejitvijo hitrosti (~100 ugibanj/sekundo), spletni obrazec brez omejitve hitrosti (~1000 ugibanj/sekundo), napad brez povezave proti počasnemu, namerno dragemu zgoščevanju, kot je bcrypt, scrypt ali Argon2 (~10.000). ugibanj/sekundo), napad brez povezave proti hitrim nesoljenim zgoščevanjem, kot je MD5, SHA-1 ali NTLM, na eni potrošniški grafični procesorji (~10 milijard ugibanj/sekundo) in isto hitro zgoščevanje, vlomljeno v veliki gruči z več grafičnimi procesorji (~1 bilijon ugibanj/sekundo). Te stopnje so ilustrativne številke po vrstnem redu velikosti, pridobljene iz pogosto objavljenih primerjalnih vrednosti strojne opreme in zgoščevanja – niso napoved, vezana na katerega koli posebnega napadalca, napravo ali leto – in ravno zaradi njih je isto geslo lahko »takojšnje« proti hitremu zgoščevanju brez povezave in »stoletja« proti počasnemu, hitrostno omejenemu.
Vse zgoraj se izvaja kot navadna analiza nizov JavaScript in aritmetika Math.log2 neposredno na zavihku vašega brskalnika. V tem orodju ni kriptografskega zgoščevanja, povratnega potovanja strežnika in, kar je najpomembneje, nobene omrežne zahteve — geslo, ki ga vtipkate, ni nikoli posredovano, zabeleženo ali shranjeno nikjer, in celotna stran še naprej deluje, če po nalaganju prekinete povezavo z internetom.