0

Ocenjevalnik časa razbitja gesla

Vtipkajte geslo in si oglejte pregleden izračun entropije ter poštene ocene časa razbitja za več jasno označenih scenarijev napada – vse se izračuna v vašem brskalniku, nikoli ne dobite skrivnostne ocene moči.

🔒 V celoti obdelano v vašem brskalniku – nič, kar tukaj vnesete, ni nikoli naloženo.

Nič, kar tu vtipkate, se ne prenese ali shrani nikamor. Štetje znakov, formula entropije in vsaka ocena časa razbitja spodaj delujejo kot navaden matematični izračun JavaScript neposredno v vašem brskalniku – to orodje ne ustvari nobenega omrežnega zahtevka.

Zaznani nabori znakov

    Velikost nabora: 0

    Izračun entropije (pokaže svoje delovanje)

    Učinkovita entropija: 0 bitov

    Opozorila o šibkih vzorcih

      To preverja le majhen vgrajen seznam približno 100 izjemno pogostih gesel, sestavljen iz splošno objavljenih seznamov – ni resnična zbirka podatkov o uhajanju in ni izčrpen. Če se ne ujema s seznamom, to samo po sebi ne pove veliko; pomembnejša sta zgornja entropija in preverjanje vzorcev.

      Ocenjeni čas razbitja po scenariju napada

      Scenarij napada Hitrost ugibanja Ocenjeni čas do razbitja (povprečni primer)
      Spletna prijava z omejevanjem hitrosti (zaklepanje/zamude po neuspelih poskusih) ~100 ugibanj/sekundo
      Spletna prijava brez omejevanja hitrosti ~1000 ugibanj/sekundo
      Napad brez povezave na počasno zgoščevalno funkcijo (bcrypt, scrypt, Argon2) ~10.000 ugibanj/sekundo
      Napad brez povezave na hitro, nesoljeno zgoščevalno funkcijo (npr. MD5, SHA-1, NTLM), ena potrošniška GPE ~10 milijard ugibanj/sekundo
      Napad brez povezave na hitro zgoščevalno funkcijo, velika gruča za razbijanje z več GPE ~1 bilijon ugibanj/sekundo

      Te hitrosti ugibanja so ponazoritvene številke po velikostnih razredih, ki temeljijo na pogosto objavljenih primerjalnih testih strojne opreme in zgoščevanja – ne gre za napoved o konkretnem napadalcu, napravi ali letu.

      Obdelava ... 0%

      Rezultat

      Večina merilnikov moči gesla prikaže barvno vrstico in izmišljeno oznako – »šibko«, »dobro«, »močno« – ne da bi lahko preverili, na čem temelji. To orodje počne nasprotno: prikaže vsak korak izračuna. Vtipkajte geslo in opazujte, kako zazna, katere nabore znakov ste uporabili (male črke, velike črke, števke, simbole), sešteje nastalo velikost nabora ter vstavi natančno dolžino vašega gesla in velikost nabora v standardno formulo entropije, entropija = dolžina × log2(velikost nabora), tako da lahko številko preverite sami, namesto da bi zaupali črni škatli.

      Sama entropija še ne pove vsega, zato orodje išče tudi vzorce, zaradi katerih je geslo lažje uganiti, kot nakazuje njegova surova dolžina: zaporedne nize znakov, kot so »abc« ali »456«, nize ponavljajočih se znakov, kot je »aaa«, in natančna ujemanja s kratkim vgrajenim seznamom približno 100 najpogostejših objavljenih gesel, ki so kdaj ušla. To ni povezava s kako živo zbirko podatkov o uhajanju – gre za pošteno hevristiko brez povezave –, vendar se ob najdenem ujemanju učinkovita entropija, uporabljena v tabeli časa razbitja, zmanjša (pri ujemanju s pogostim geslom pa se omeji blizu velikosti tega seznama), ker bi resnični napadalec najprej poskusil očitna ugibanja, ne glede na teoretično velikost prostora ključev.

      Tabela časa razbitja pretvori to učinkovito entropijo v realne časovne ocene v petih scenarijih, ki zajemajo realističen razpon napadov: spletni prijavni obrazec z omejevanjem hitrosti (~100 ugibanj/sekundo), spletni obrazec brez omejevanja hitrosti (~1000 ugibanj/sekundo), napad brez povezave na počasno, namenoma drago zgoščevalno funkcijo, kot so bcrypt, scrypt ali Argon2 (~10.000 ugibanj/sekundo), napad brez povezave na hitro, nesoljeno zgoščevalno funkcijo, kot so MD5, SHA-1 ali NTLM, na eni potrošniški GPE (~10 milijard ugibanj/sekundo) in razbijanje iste hitre zgoščevalne funkcije na veliki gruči z več GPE (~1 bilijon ugibanj/sekundo). Te hitrosti so ponazoritvene številke po velikostnih razredih, povzete po pogosto objavljenih primerjalnih testih strojne opreme in zgoščevanja – ne gre za napoved, vezano na določenega napadalca, napravo ali leto – in prav zaradi njih je lahko isto geslo »takoj« razbito pri hitri zgoščevalni funkciji brez povezave in »stoletja« pri počasni, hitrostno omejeni.

      Vse našteto deluje kot navadna analiza nizov JavaScript in aritmetika Math.log2 neposredno v zavihku vašega brskalnika. V tem orodju ni kriptografskega zgoščevanja, ni krožnega potovanja do strežnika in, kar je najpomembneje, sploh ni nobenega omrežnega zahtevka – geslo, ki ga vtipkate, ni nikoli poslano, zabeleženo ali shranjeno nikamor, celotna stran pa deluje naprej, tudi če se po nalaganju odklopite od interneta.