Проценитељ времена разбијања лозинке
Унесите лозинку и видећете транспарентан прорачун ентропије плус искрене процене времена разбијања за неколико јасно означених сценарија напада — све се израчунава у вашем прегледачу, никад није мистериозна оцена снаге.
🔒 У потпуности се обрађује у вашем претраживачу — ништа што овде унесете се никада не отпрема.
Резултат
Већина индикатора снаге лозинке приказује обојену траку и измишљену ознаку — „слаба”, „добра”, „јака” — без могућности провере образложења иза тога. Овај алат ради супротно: приказује сваки корак прорачуна. Унесите лозинку и посматрајте како детектује које сте скупове знакова користили (мала слова, велика слова, цифре, симболи), сабира резултујућу величину скупа и убацује тачну дужину и величину скупа ваше лозинке у стандардну формулу ентропије, ентропија = дужина × log2(величина скупа), тако да сами можете верификовати број уместо да верујете црној кутији.
Сама ентропија не говори целу причу, па алат такође тражи обрасце који чине лозинку лакшом за погађање него што њена сирова дужина сугерише: секвенцијалне низове знакова попут „abc” или „456”, низове поновљених знакова попут „aaa” и тачна поклапања са малом уграђеном листом од око 100 најчешћих лозинки које су икада објављене. Ништа од овога није веза са живом базом података о пробојима — то је искрена, офлајн хеуристика — али када се пронађе поклапање, ефективна ентропија која се користи за табелу времена разбијања се смањује (или је, код поклапања са честом лозинком, ограничена близу величине те листе) јер би стварни нападач прво испробао очигледне покушаје без обзира на теоријску величину простора кључева.
Табела времена разбијања претвара ту ефективну ентропију у реалне процене времена под пет сценарија који покривају реалистичан опсег напада: онлајн форма за пријаву са ограничавањем брзине (~100 погађања/секунди), онлајн форма без ограничења брзине (~1,000 погађања/секунди), офлајн напад на спори, намерно скуп хеш попут bcrypt, scrypt или Argon2 (~10,000 погађања/секунди), офлајн напад на брзи, неслани хеш као што су MD5, SHA-1 или NTLM на једном потрошачком GPU-у (~10 милијарди погађања/секунди) и исти брзи хеш који се разбија на великом мулти-GPU кластеру (~1 трилион погађања/секунди). Ове брзине су илустративне бројке реда величине преузете из уобичајено објављиваних хардверских и хеш бенчмаркова — нису предвиђање везано за одређеног нападача, уређај или годину — и управо су разлог зашто иста лозинка може бити „одмах” против брзог офлајн хеша и „вековима” против спорог, са ограниченом брзином.
Све наведено се извршава као обична JavaScript анализа стрингова и Math.log2 аритметика директно у картици вашег прегледача. Нема криптографског хеширања, нема повратног путовања до сервера и, што је најважније, у овом алату нема никаквих мрежних захтева — лозинка коју унесете се никад не преноси, не бележи и не складишти нигде, а цела страница наставља да ради ако се искључите са интернета након њеног учитавања.