Lösenord Crack Time Estimator
Skriv ett lösenord och se en genomskinlig entropiberäkning plus ärliga uppskattningar av spricktid över flera tydligt märkta attackscenarier – helt och hållet beräknad i din webbläsare, aldrig en mystisk styrka.
Resultat
De flesta mätare för lösenordsstyrka visar en färgad stapel och en påhittad etikett - "svag", "bra", "stark" - utan något sätt att kontrollera resonemanget bakom det. Det här verktyget gör tvärtom: det visar varje steg i beräkningen. Skriv ett lösenord och se hur det upptäcker vilka teckenuppsättningar du använde (gemener, versaler, siffror, symboler), lägg ihop den resulterande poolstorleken och koppla in ditt lösenords exakta längd och poolstorlek till standardentropiformeln, entropi = längd x log2 (poolstorlek), så att du kan verifiera numret själv istället för att lita på en svart låda.
Entropi ensam berättar inte hela historien, så verktyget letar också efter de mönster som gör ett lösenord lättare att gissa än dess råa längd antyder: sekventiella körningar av tecken som "abc" eller "456", upprepade tecken körs som "aaa", och exakta matchningar mot en liten buntad lista med ungefär 100 av de vanligaste läckta lösenorden som någonsin publicerats. Inget av detta är en koppling till en databas för intrång i realtid – det är en ärlig, offlineheuristik – men när en matchning hittas reduceras den effektiva entropin som används för spricktidstabellen (eller, för en matchning med ett gemensamt lösenord, begränsas nära storleken på den listan) eftersom en riktig angripare skulle försöka de uppenbara gissningarna först oavsett teoretisk nyckelutrymmesstorlek.
Spricktidstabellen förvandlar den effektiva entropin till realtidsuppskattningar under fem scenarier som sträcker sig över det realistiska utbudet av attacker: ett onlineinloggningsformulär med hastighetsbegränsning (~100 gissningar/sekund), ett onlineformulär utan hastighetsbegränsning (~1 000 gissningar/sekund), en offlineattack mot en långsam, medvetet dyr hash eller bcrypt,02s (~00s). gissningar/sekund), en offlineattack mot en snabb osaltad hash som MD5, SHA-1 eller NTLM på en enda konsument-GPU (~10 miljarder gissningar/sekund), och samma snabba hash knäckt på ett stort multi-GPU-kluster (~1 biljon gissningar/sekund). Dessa siffror är illustrativa siffror i storleksordning hämtade från vanligen publicerade hårdvaru- och hashing-riktmärken – inte en förutsägelse kopplad till någon specifik angripare, enhet eller år – och de är exakt varför samma lösenord kan vara "omedelbart" mot en snabb offline-hash och "århundraden" mot en långsam, hastighetsbegränsad.
Allt ovan körs som vanlig JavaScript-stränganalys och Math.log2 aritmetik direkt i din webbläsarflik. Det finns ingen kryptografisk hashning, ingen server tur och retur och, viktigast av allt, ingen nätverksbegäran av något slag i det här verktyget – lösenordet du skriver överförs, loggas eller lagras aldrig någonstans, och hela sidan fortsätter att fungera om du kopplar bort från internet efter att den har laddats.