เครื่องมือประมาณเวลาถอดรหัสรหัสผ่าน
พิมพ์รหัสผ่านแล้วดูการคำนวณเอนโทรปีแบบโปร่งใสพร้อมค่าประมาณเวลาถอดรหัสตามจริงในหลายสถานการณ์การโจมตีที่มีคำกำกับชัดเจน — ประมวลผลทั้งหมดในเบราว์เซอร์ของคุณ ไม่เคยมีคะแนนความแข็งแกร่งลึกลับ
🔒 ประมวลผลทั้งหมดในเบราว์เซอร์ของคุณ — ไม่มีการอัปโหลดสิ่งใดที่คุณป้อนที่นี่
ผลลัพธ์
มาตรวัดความแข็งแกร่งของรหัสผ่านส่วนใหญ่จะโชว์แถบสีและป้ายสำเร็จรูป — 'อ่อนแอ' 'ดี' 'แข็งแกร่ง' — โดยไม่มีทางตรวจสอบเหตุผลเบื้องหลังได้ เครื่องมือนี้ทำตรงกันข้าม: มันแสดงทุกขั้นตอนการคำนวณ พิมพ์รหัสผ่านแล้วดูมันตรวจจับว่าคุณใช้ชุดอักขระไหน (ตัวพิมพ์เล็ก ตัวพิมพ์ใหญ่ ตัวเลข สัญลักษณ์) รวมขนาดพูลที่ได้ และแทนค่าความยาวกับขนาดพูลจริงของรหัสผ่านคุณลงในสูตรเอนโทรปีมาตรฐาน เอนโทรปี = ความยาว × log₂(ขนาดพูล) เพื่อให้คุณตรวจสอบตัวเลขได้ด้วยตัวเองแทนที่จะเชื่อกล่องดำ
เอนโทรปีอย่างเดียวไม่บอกเรื่องทั้งหมด เครื่องมือจึงมองหารูปแบบที่ทำให้รหัสผ่านเดาง่ายกว่าที่ความยาวดิบจะชี้แนะด้วย: การเรียงลำดับต่อเนื่องเช่น "abc" หรือ "456" การซ้ำของอักขระเช่น "aaa" และการเทียบตรงกับรายการรหัสผ่านที่เคยรั่วไหลซึ่งใช้บ่อยที่สุดประมาณ 100 รายการเล็ก ๆ ที่รวมมาให้ ทั้งหมดนี้ไม่ใช่การเชื่อมต่อกับฐานข้อมูลการรั่วไหลสด — แต่เป็นฮิวริสติกแบบออฟไลน์ตรงไปตรงมา — แต่เมื่อพบว่าตรง เอนโทรปีประสิทธิภาพที่ใช้กับตารางเวลาถอดรหัสจะลดลง (หรือถ้าตรงกับรหัสผ่านที่ใช้บ่อย ก็จะถูกจำกัดไว้ใกล้ขนาดของรายการนั้น) เพราะผู้โจมตีจริงย่อมลองเดาที่เห็นได้ชัดก่อนเสมอไม่ว่าขนาดคีย์สเปซทางทฤษฎีจะเป็นเท่าใด
ตารางเวลาถอดรหัสแปลงเอนโทรปีประสิทธิภาพนั้นเป็นค่าประมาณเวลาจริงในห้าสถานการณ์ที่ครอบคลุมช่วงการโจมตีตามจริง: ฟอร์มล็อกอินออนไลน์ที่มีจำกัดอัตรา (~100 ครั้ง/วินาที) ฟอร์มออนไลน์ไม่จำกัดอัตรา (~1,000 ครั้ง/วินาที) การโจมตีออฟไลน์ต่อแฮชช้าที่ตั้งใจให้แพงเช่น bcrypt, scrypt หรือ Argon2 (~10,000 ครั้ง/วินาที) การโจมตีออฟไลน์ต่อแฮชเร็วแบบไม่ใส่เกลือเช่น MD5, SHA-1 หรือ NTLM บน GPU ผู้บริโภคหนึ่งตัว (~10 พันล้านครั้ง/วินาที) และแฮชเร็วเดียวกันถอดรหัสบนคลัสเตอร์ GPU ขนาดใหญ่หลายตัว (~1 ล้านล้านครั้ง/วินาที) อัตราเหล่านี้เป็นตัวเลขประมาณหลักหน่วยที่มาจากค่าเบนช์มาร์กฮาร์ดแวร์และแฮชที่เผยแพร่ทั่วไป — ไม่ใช่การคาดการณ์ที่ผูกกับผู้โจมตี อุปกรณ์ หรือปีใดโดยเฉพาะ — และนี่จึงเป็นเหตุผลว่ารหัสผ่านเดียวกันอาจถูกถอดรหัสได้ 'ทันที' ต่อแฮชออฟไลน์เร็ว แต่ใช้เวลา 'หลายศตวรรษ' ต่อแฮชช้าที่จำกัดอัตรา
ทุกอย่างข้างต้นทำงานเป็นการวิเคราะห์สตริง JavaScript ธรรมดาและคำนวณเลขคณิต Math.log2 ในแท็บเบราว์เซอร์ของคุณโดยตรง ไม่มีการแฮชเชิงการเข้ารหัส ไม่มีการเดินทางไปกลับเซิร์ฟเวอร์ และที่สำคัญคือไม่มีคำขอเครือข่ายใด ๆ เลยในเครื่องมือนี้ — รหัสผ่านที่คุณพิมพ์จะไม่ถูกส่งต่อ บันทึก หรือเก็บที่ไหน และทั้งหน้าจะทำงานต่อได้ถ้าคุณตัดการเชื่อมต่ออินเทอร์เน็ตหลังจากโหลดแล้ว