เครื่องมือประมาณเวลาถอดรหัสรหัสผ่าน
พิมพ์รหัสผ่านและดูการคำนวณเอนโทรปีที่โปร่งใสพร้อมการประมาณเวลาแคร็กที่เที่ยงตรงในสถานการณ์การโจมตีต่างๆ ที่มีป้ายกำกับชัดเจน — คำนวณทั้งหมดในเบราว์เซอร์ของคุณ โดยไม่มีคะแนนความลึกลับ
ผลลัพธ์
มาตรวัดความแรงของรหัสผ่านส่วนใหญ่จะแสดงแถบสีและป้ายกำกับที่สร้างขึ้น — "อ่อน", "ดี", "แข็งแกร่ง" — โดยไม่มีวิธีตรวจสอบเหตุผลที่อยู่เบื้องหลัง เครื่องมือนี้ทำงานตรงกันข้าม: แสดงทุกขั้นตอนของการคำนวณ พิมพ์รหัสผ่านและดูว่ามันตรวจจับชุดอักขระที่คุณใช้ (ตัวพิมพ์เล็ก ตัวพิมพ์ใหญ่ ตัวเลข สัญลักษณ์) เพิ่มขนาดพูลผลลัพธ์ และเสียบความยาวและขนาดพูลที่แน่นอนของรหัสผ่านของคุณลงในสูตรเอนโทรปีมาตรฐาน เอนโทรปี = ความยาว x log2 (ขนาดพูล) เพื่อให้คุณสามารถตรวจสอบตัวเลขได้ด้วยตัวเองแทนที่จะเชื่อถือกล่องดำ
เอนโทรปีเพียงอย่างเดียวไม่ได้บอกเล่าเรื่องราวทั้งหมด ดังนั้นเครื่องมือยังค้นหารูปแบบที่ทำให้รหัสผ่านเดาได้ง่ายกว่าความยาวที่แนะนำ: การเรียงลำดับอักขระเช่น "abc" หรือ "456" การเรียกใช้อักขระซ้ำเช่น "aaa" และการจับคู่แบบตรงทั้งหมดกับรายการรวมกลุ่มเล็กๆ ที่มีรหัสผ่านรั่วไหลที่พบบ่อยที่สุดประมาณ 100 รายการที่เคยเผยแพร่ สิ่งนี้ไม่มีการเชื่อมต่อกับฐานข้อมูลการละเมิดแบบเรียลไทม์ — มันเป็นการศึกษาพฤติกรรมแบบออฟไลน์ที่ตรงไปตรงมา — แต่เมื่อพบการจับคู่ เอนโทรปีที่มีประสิทธิภาพที่ใช้สำหรับตารางเวลาแคร็กจะลดลง (หรือสำหรับการจับคู่รหัสผ่านทั่วไป จะถูกต่อยอดใกล้กับขนาดของรายการนั้น) เนื่องจากผู้โจมตีที่แท้จริงจะพยายามคาดเดาที่ชัดเจนก่อน โดยไม่คำนึงถึงขนาดคีย์สเปซทางทฤษฎี
ตารางเวลาแคร็กเปลี่ยนเอนโทรปีที่มีประสิทธิภาพเป็นการประมาณการแบบเรียลไทม์ภายใต้ห้าสถานการณ์ที่ครอบคลุมช่วงการโจมตีที่สมจริง: แบบฟอร์มเข้าสู่ระบบออนไลน์ที่มีการจำกัดอัตรา (~ 100 เดา/วินาที) แบบฟอร์มออนไลน์ที่ไม่มีการจำกัดอัตรา (~ 1,000 เดา/วินาที) การโจมตีออฟไลน์ต่อแฮชที่ช้าและมีราคาแพงอย่างจงใจ เช่น bcrypt, scrypt หรือ Argon2 (~ 10,000 เดา/วินาที) การโจมตีออฟไลน์กับแฮชที่ไม่ใส่เกลือที่รวดเร็ว เช่น เช่น MD5, SHA-1 หรือ NTLM บน GPU สำหรับผู้ใช้ทั่วไปรายเดียว (~10 พันล้านเดา/วินาที) และแฮชเร็วแบบเดียวกันนี้ถอดรหัสบนคลัสเตอร์ multi-GPU ขนาดใหญ่ (~1 ล้านล้านเดา/วินาที) อัตราเหล่านี้เป็นตัวเลขที่แสดงให้เห็นและเรียงลำดับจากฮาร์ดแวร์ที่เผยแพร่ทั่วไปและเกณฑ์มาตรฐานแฮช - ไม่ใช่การคาดการณ์ที่เชื่อมโยงกับผู้โจมตี อุปกรณ์ หรือปีใดโดยเฉพาะ - และนี่คือเหตุผลที่ว่าทำไมรหัสผ่านเดียวกันจึงสามารถ "ใช้งานได้ทันที" สำหรับการแฮชออฟไลน์ที่รวดเร็ว และ "ศตวรรษ" เทียบกับแฮชที่ช้าและจำกัดอัตรา
ทุกอย่างข้างต้นทำงานเป็นการวิเคราะห์สตริง JavaScript ธรรมดาและเลขคณิต Math.log2 โดยตรงในแท็บเบราว์เซอร์ของคุณ ไม่มีการแฮชแบบเข้ารหัส ไม่มีเซิร์ฟเวอร์ไปกลับ และที่สำคัญที่สุด ไม่มีคำขอเครือข่ายใดๆ ในเครื่องมือนี้ รหัสผ่านที่คุณพิมพ์จะไม่ถูกส่งต่อ บันทึก หรือจัดเก็บไว้ที่ใด และทั้งหน้าจะยังคงทำงานต่อไปหากคุณตัดการเชื่อมต่อจากอินเทอร์เน็ตหลังจากโหลดแล้ว