Uppskattning av lösenords knäckningstid
Skriv ett lösenord och se en transparent entropiberäkning plus ärliga uppskattningar av knäckningstid för flera tydligt märkta attackscenarier – helt beräknat i din webbläsare, aldrig någon mystisk styrkepoäng.
🔒 Bearbetas helt i din webbläsare – ingenting du anger här laddas någonsin upp.
Resultat
De flesta lösenordsstyrkemätare visar ett färgat fält och en påhittad etikett – ”svagt”, ”bra”, ”starkt” – utan möjlighet att kontrollera resonemanget bakom. Det här verktyget gör tvärtom: det visar varje steg i beräkningen. Skriv ett lösenord och se hur det upptäcker vilka teckenuppsättningar du använt (gemener, versaler, siffror, symboler), summerar den resulterande uppsättningens storlek och sätter in ditt lösenords exakta längd och uppsättningens storlek i standardformeln för entropi, entropi = längd × log₂(uppsättningens storlek), så att du kan verifiera siffran själv istället för att lita på en svart låda.
Enbart entropi säger inte allt, så verktyget letar också efter de mönster som gör ett lösenord lättare att gissa än dess råa längd antyder: sekventiella teckenföljder som ”abc” eller ”456”, upprepade teckenföljder som ”aaa” och exakta träffar mot en liten inbyggd lista på ungefär 100 av de mest spridda läckta lösenorden som någonsin publicerats. Inget av detta är en anslutning till en levande databas över intrång – det är en ärlig, offlineheuristisk metod – men när en träff hittas minskas den effektiva entropin som används för knäckningstidstabellen (eller, vid en träff mot vanliga lösenord, kapas den nära listans storlek) eftersom en verklig angripare skulle prova de uppenbara gissningarna först, oavsett teoretisk nyckelstorlek.
Knäckningstidstabellen omvandlar den effektiva entropin till verkliga tidsuppskattningar under fem scenarier som täcker det realistiska spannet av attacker: ett online-inloggningsformulär med hastighetsbegränsning (~100 gissningar/sekund), ett online-formulär utan hastighetsbegränsning (~1 000 gissningar/sekund), en offlineattack mot en långsam, avsiktligt dyr hash som bcrypt, scrypt eller Argon2 (~10 000 gissningar/sekund), en offlineattack mot en snabb osaltad hash som MD5, SHA-1 eller NTLM på en enskild konsument-GPU (~10 miljarder gissningar/sekund), och samma snabba hash knäckt på ett stort multi-GPU-kluster (~1 biljon gissningar/sekund). Dessa hastigheter är illustrativa, i storleksordningar, hämtade från allmänt publicerade hårdvaru- och hashprestandajämförelser – inte en förutsägelse knuten till någon specifik angripare, enhet eller år – och de förklarar exakt varför samma lösenord kan vara ”ögonblickligen” mot en snabb offlinehash och ”århundraden” mot en långsam, hastighetsbegränsad hash.
Allt ovan körs som vanlig JavaScript-stränganalys och Math.log2-aritmetik direkt i din webbläsarflik. Det finns ingen kryptografisk hashning, ingen tur och retur till server och, viktigast av allt, inga nätverksförfrågningar alls i detta verktyg – lösenordet du skriver skickas, loggas eller lagras aldrig någonstans, och hela sidan fortsätter att fungera om du kopplar från internet efter att den laddats.