0

เครื่องมือประมาณเวลาถอดรหัสรหัสผ่าน

พิมพ์รหัสผ่านแล้วดูการคำนวณเอนโทรปีแบบโปร่งใสพร้อมค่าประมาณเวลาถอดรหัสตามจริงในหลายสถานการณ์การโจมตีที่มีคำกำกับชัดเจน — ประมวลผลทั้งหมดในเบราว์เซอร์ของคุณ ไม่เคยมีคะแนนความแข็งแกร่งลึกลับ

🔒 ประมวลผลทั้งหมดในเบราว์เซอร์ของคุณ — ไม่มีการอัปโหลดสิ่งใดที่คุณป้อนที่นี่

ไม่มีอะไรที่คุณพิมพ์ที่นี่ถูกส่งต่อหรือบันทึกที่ไหน การนับอักขระ สูตรเอนโทรปี และค่าประมาณเวลาถอดรหัสทุกอย่างด้านล่างทำงานเป็นคณิตศาสตร์ JavaScript ธรรมดาในเบราว์เซอร์ของคุณโดยตรง — เครื่องมือนี้ไม่มีคำขอเครือข่ายใดเลย

ชุดอักขระที่ตรวจพบ

    ขนาดพูล: 0

    การคำนวณเอนโทรปี (แสดงวิธีทำ)

    เอนโทรปีประสิทธิภาพ: 0 บิต

    คำเตือนรูปแบบอ่อนแอ

      นี่ตรวจสอบกับรายการรหัสผ่านที่ใช้บ่อยอย่างยิ่งประมาณ 100 รายการเล็ก ๆ ที่รวมมาให้ซึ่งรวบรวมจากรายการที่เผยแพร่อย่างกว้างขวางเท่านั้น — มันไม่ใช่ฐานข้อมูลการรั่วไหลจริงและไม่ได้ครอบคลุมทั้งหมด การไม่ตรงกับรายการบอกอะไรได้ไม่มากนัก การตรวจสอบเอนโทรปีและรูปแบบข้างต้นสำคัญกว่า

      เวลาถอดรหัสโดยประมาณตามสถานการณ์การโจมตี

      สถานการณ์การโจมตี อัตราการเดา เวลาถอดรหัสโดยประมาณ (กรณีเฉลี่ย)
      ล็อกอินออนไลน์ แบบจำกัดอัตรา (ล็อกเอาต์ / หน่วงเวลาหลังพยายามล้มเหลว) ~100 ครั้ง/วินาที
      ล็อกอินออนไลน์ ไม่จำกัดอัตรา ~1,000 ครั้ง/วินาที
      โจมตีออฟไลน์บนแฮชช้า (bcrypt, scrypt, Argon2) ~10,000 ครั้ง/วินาที
      โจมตีออฟไลน์บนแฮชเร็วแบบไม่ใส่เกลือ (เช่น MD5, SHA-1, NTLM) ต่อ GPU ผู้บริโภคหนึ่งตัว ~10 พันล้านครั้ง/วินาที
      โจมตีออฟไลน์บนแฮชเร็ว คลัสเตอร์ถอดรหัส GPU หลายตัวขนาดใหญ่ ~1 ล้านล้านครั้ง/วินาที

      อัตราการเดาเหล่านี้เป็นตัวเลขประมาณหลักหน่วยจากค่าเบนช์มาร์กฮาร์ดแวร์และแฮชที่เผยแพร่ทั่วไป — ไม่ใช่การคาดการณ์เกี่ยวกับผู้โจมตี อุปกรณ์ หรือปีใดโดยเฉพาะ

      กำลังประมวลผล... 0%

      ผลลัพธ์

      มาตรวัดความแข็งแกร่งของรหัสผ่านส่วนใหญ่จะโชว์แถบสีและป้ายสำเร็จรูป — 'อ่อนแอ' 'ดี' 'แข็งแกร่ง' — โดยไม่มีทางตรวจสอบเหตุผลเบื้องหลังได้ เครื่องมือนี้ทำตรงกันข้าม: มันแสดงทุกขั้นตอนการคำนวณ พิมพ์รหัสผ่านแล้วดูมันตรวจจับว่าคุณใช้ชุดอักขระไหน (ตัวพิมพ์เล็ก ตัวพิมพ์ใหญ่ ตัวเลข สัญลักษณ์) รวมขนาดพูลที่ได้ และแทนค่าความยาวกับขนาดพูลจริงของรหัสผ่านคุณลงในสูตรเอนโทรปีมาตรฐาน เอนโทรปี = ความยาว × log₂(ขนาดพูล) เพื่อให้คุณตรวจสอบตัวเลขได้ด้วยตัวเองแทนที่จะเชื่อกล่องดำ

      เอนโทรปีอย่างเดียวไม่บอกเรื่องทั้งหมด เครื่องมือจึงมองหารูปแบบที่ทำให้รหัสผ่านเดาง่ายกว่าที่ความยาวดิบจะชี้แนะด้วย: การเรียงลำดับต่อเนื่องเช่น "abc" หรือ "456" การซ้ำของอักขระเช่น "aaa" และการเทียบตรงกับรายการรหัสผ่านที่เคยรั่วไหลซึ่งใช้บ่อยที่สุดประมาณ 100 รายการเล็ก ๆ ที่รวมมาให้ ทั้งหมดนี้ไม่ใช่การเชื่อมต่อกับฐานข้อมูลการรั่วไหลสด — แต่เป็นฮิวริสติกแบบออฟไลน์ตรงไปตรงมา — แต่เมื่อพบว่าตรง เอนโทรปีประสิทธิภาพที่ใช้กับตารางเวลาถอดรหัสจะลดลง (หรือถ้าตรงกับรหัสผ่านที่ใช้บ่อย ก็จะถูกจำกัดไว้ใกล้ขนาดของรายการนั้น) เพราะผู้โจมตีจริงย่อมลองเดาที่เห็นได้ชัดก่อนเสมอไม่ว่าขนาดคีย์สเปซทางทฤษฎีจะเป็นเท่าใด

      ตารางเวลาถอดรหัสแปลงเอนโทรปีประสิทธิภาพนั้นเป็นค่าประมาณเวลาจริงในห้าสถานการณ์ที่ครอบคลุมช่วงการโจมตีตามจริง: ฟอร์มล็อกอินออนไลน์ที่มีจำกัดอัตรา (~100 ครั้ง/วินาที) ฟอร์มออนไลน์ไม่จำกัดอัตรา (~1,000 ครั้ง/วินาที) การโจมตีออฟไลน์ต่อแฮชช้าที่ตั้งใจให้แพงเช่น bcrypt, scrypt หรือ Argon2 (~10,000 ครั้ง/วินาที) การโจมตีออฟไลน์ต่อแฮชเร็วแบบไม่ใส่เกลือเช่น MD5, SHA-1 หรือ NTLM บน GPU ผู้บริโภคหนึ่งตัว (~10 พันล้านครั้ง/วินาที) และแฮชเร็วเดียวกันถอดรหัสบนคลัสเตอร์ GPU ขนาดใหญ่หลายตัว (~1 ล้านล้านครั้ง/วินาที) อัตราเหล่านี้เป็นตัวเลขประมาณหลักหน่วยที่มาจากค่าเบนช์มาร์กฮาร์ดแวร์และแฮชที่เผยแพร่ทั่วไป — ไม่ใช่การคาดการณ์ที่ผูกกับผู้โจมตี อุปกรณ์ หรือปีใดโดยเฉพาะ — และนี่จึงเป็นเหตุผลว่ารหัสผ่านเดียวกันอาจถูกถอดรหัสได้ 'ทันที' ต่อแฮชออฟไลน์เร็ว แต่ใช้เวลา 'หลายศตวรรษ' ต่อแฮชช้าที่จำกัดอัตรา

      ทุกอย่างข้างต้นทำงานเป็นการวิเคราะห์สตริง JavaScript ธรรมดาและคำนวณเลขคณิต Math.log2 ในแท็บเบราว์เซอร์ของคุณโดยตรง ไม่มีการแฮชเชิงการเข้ารหัส ไม่มีการเดินทางไปกลับเซิร์ฟเวอร์ และที่สำคัญคือไม่มีคำขอเครือข่ายใด ๆ เลยในเครื่องมือนี้ — รหัสผ่านที่คุณพิมพ์จะไม่ถูกส่งต่อ บันทึก หรือเก็บที่ไหน และทั้งหน้าจะทำงานต่อได้ถ้าคุณตัดการเชื่อมต่ออินเทอร์เน็ตหลังจากโหลดแล้ว