0

Uppskattning av lösenords knäckningstid

Skriv ett lösenord och se en transparent entropiberäkning plus ärliga uppskattningar av knäckningstid för flera tydligt märkta attackscenarier – helt beräknat i din webbläsare, aldrig någon mystisk styrkepoäng.

🔒 Bearbetas helt i din webbläsare – ingenting du anger här laddas någonsin upp.

Ingenting du skriver här skickas eller lagras någonstans. Teckenräkningen, entropiformeln och varje knäckningstidsuppskattning nedan körs som vanlig JavaScript-matematik direkt i din webbläsare – detta verktyg gör inga nätverksförfrågningar överhuvudtaget.

Upptäckta teckenuppsättningar

    Uppsättningens storlek: 0

    Entropiberäkning (visar uträkningen)

    Effektiv entropi: 0 bitar

    Varningar för svaga mönster

      Detta kontrollerar bara mot en liten inbyggd lista på cirka 100 extremt vanliga lösenord, sammanställd från vitt spridda listor – det är inte en verklig databas över intrång och är inte uttömmande. Att inte finnas på listan säger lite i sig; entropin och mönsterkontrollerna ovan väger tyngre.

      Uppskattad knäckningstid per attackscenario

      Attackscenario Gissningshastighet Uppskattad tid att knäcka (genomsnittsfall)
      Onlineinloggning, hastighetsbegränsad (utelåsningar/fördröjningar efter misslyckade försök) ~100 gissningar/sekund
      Onlineinloggning, ingen hastighetsbegränsning ~1 000 gissningar/sekund
      Offlineattack mot en långsam hash (bcrypt, scrypt, Argon2) ~10 000 gissningar/sekund
      Offlineattack mot en snabb osaltad hash (t.ex. MD5, SHA-1, NTLM), en konsument-GPU ~10 miljarder gissningar/sekund
      Offlineattack mot en snabb hash, stort multi-GPU-knäckningskluster ~1 biljon gissningar/sekund

      Dessa gissningshastigheter är illustrativa, i storleksordningar, baserade på allmänt publicerade hårdvaru- och hashprestandajämförelser – inte en förutsägelse om någon specifik angripare, enhet eller år.

      Bearbetar... 0%

      Resultat

      De flesta lösenordsstyrkemätare visar ett färgat fält och en påhittad etikett – ”svagt”, ”bra”, ”starkt” – utan möjlighet att kontrollera resonemanget bakom. Det här verktyget gör tvärtom: det visar varje steg i beräkningen. Skriv ett lösenord och se hur det upptäcker vilka teckenuppsättningar du använt (gemener, versaler, siffror, symboler), summerar den resulterande uppsättningens storlek och sätter in ditt lösenords exakta längd och uppsättningens storlek i standardformeln för entropi, entropi = längd × log₂(uppsättningens storlek), så att du kan verifiera siffran själv istället för att lita på en svart låda.

      Enbart entropi säger inte allt, så verktyget letar också efter de mönster som gör ett lösenord lättare att gissa än dess råa längd antyder: sekventiella teckenföljder som ”abc” eller ”456”, upprepade teckenföljder som ”aaa” och exakta träffar mot en liten inbyggd lista på ungefär 100 av de mest spridda läckta lösenorden som någonsin publicerats. Inget av detta är en anslutning till en levande databas över intrång – det är en ärlig, offlineheuristisk metod – men när en träff hittas minskas den effektiva entropin som används för knäckningstidstabellen (eller, vid en träff mot vanliga lösenord, kapas den nära listans storlek) eftersom en verklig angripare skulle prova de uppenbara gissningarna först, oavsett teoretisk nyckelstorlek.

      Knäckningstidstabellen omvandlar den effektiva entropin till verkliga tidsuppskattningar under fem scenarier som täcker det realistiska spannet av attacker: ett online-inloggningsformulär med hastighetsbegränsning (~100 gissningar/sekund), ett online-formulär utan hastighetsbegränsning (~1 000 gissningar/sekund), en offlineattack mot en långsam, avsiktligt dyr hash som bcrypt, scrypt eller Argon2 (~10 000 gissningar/sekund), en offlineattack mot en snabb osaltad hash som MD5, SHA-1 eller NTLM på en enskild konsument-GPU (~10 miljarder gissningar/sekund), och samma snabba hash knäckt på ett stort multi-GPU-kluster (~1 biljon gissningar/sekund). Dessa hastigheter är illustrativa, i storleksordningar, hämtade från allmänt publicerade hårdvaru- och hashprestandajämförelser – inte en förutsägelse knuten till någon specifik angripare, enhet eller år – och de förklarar exakt varför samma lösenord kan vara ”ögonblickligen” mot en snabb offlinehash och ”århundraden” mot en långsam, hastighetsbegränsad hash.

      Allt ovan körs som vanlig JavaScript-stränganalys och Math.log2-aritmetik direkt i din webbläsarflik. Det finns ingen kryptografisk hashning, ingen tur och retur till server och, viktigast av allt, inga nätverksförfrågningar alls i detta verktyg – lösenordet du skriver skickas, loggas eller lagras aldrig någonstans, och hela sidan fortsätter att fungera om du kopplar från internet efter att den laddats.