0

เครื่องมือประมาณเวลาถอดรหัสรหัสผ่าน

พิมพ์รหัสผ่านและดูการคำนวณเอนโทรปีที่โปร่งใสพร้อมการประมาณเวลาแคร็กที่เที่ยงตรงในสถานการณ์การโจมตีต่างๆ ที่มีป้ายกำกับชัดเจน — คำนวณทั้งหมดในเบราว์เซอร์ของคุณ โดยไม่มีคะแนนความลึกลับ

ไม่มีสิ่งใดที่คุณพิมพ์ที่นี่จะถูกส่งหรือเก็บไว้ที่ใดก็ได้ การนับอักขระ สูตรเอนโทรปี และค่าประมาณเวลาแคร็กด้านล่างทั้งหมดจะทำงานเสมือนเป็นคณิตศาสตร์ JavaScript ธรรมดาในเบราว์เซอร์ของคุณโดยตรง เครื่องมือนี้ไม่มีการร้องขอเครือข่ายเลย

ชุดอักขระที่ตรวจพบ

    ขนาดสระ: 0

    การคำนวณเอนโทรปี (แสดงผลงาน)

    เอนโทรปีที่มีประสิทธิภาพ: 0 บิต

    คำเตือนรูปแบบที่อ่อนแอ

      สิ่งนี้จะตรวจสอบกับรายการรหัสผ่านทั่วไปจำนวนเล็กน้อยที่รวบรวมไว้ประมาณ 100 รายการจากรายการที่เผยแพร่อย่างกว้างขวางเท่านั้น — นี่ไม่ใช่ฐานข้อมูลการละเมิดจริงและไม่ได้ครอบคลุมทั้งหมด ไม่ตรงกับรายการพูดเพียงเล็กน้อยในตัวเอง การตรวจสอบเอนโทรปีและรูปแบบข้างต้นมีความสำคัญมากกว่า

      เวลาแคร็กโดยประมาณตามสถานการณ์การโจมตี

      สถานการณ์การโจมตี เดาอัตรา ประมาณการระยะเวลาในการแคร็ก (กรณีเฉลี่ย)
      เข้าสู่ระบบออนไลน์ จำกัดอัตรา (การล็อก / ความล่าช้าหลังจากพยายามล้มเหลว) ~100 เดา/วินาที
      เข้าสู่ระบบออนไลน์ ไม่จำกัดอัตรา ~1,000 เดา/วินาที
      การโจมตีแบบออฟไลน์บนแฮชที่ช้า (bcrypt, scrypt, Argon2) ~10,000 เดา/วินาที
      การโจมตีแบบออฟไลน์บนแฮชที่ไม่ใส่เกลือที่รวดเร็ว (เช่น MD5, SHA-1, NTLM) หนึ่ง GPU สำหรับผู้บริโภค ~10 พันล้านเดา/วินาที
      การโจมตีแบบออฟไลน์บนแฮชที่รวดเร็ว คลัสเตอร์แคร็กหลาย GPU ขนาดใหญ่ ~1 ล้านล้านเดา/วินาที

      อัตราการคาดเดาเหล่านี้เป็นเพียงภาพประกอบ ตัวเลขตามลำดับขนาดโดยอ้างอิงจากฮาร์ดแวร์ที่เผยแพร่ทั่วไปและเกณฑ์มาตรฐานแฮช ไม่ใช่การคาดการณ์เกี่ยวกับผู้โจมตี อุปกรณ์ หรือปีใดโดยเฉพาะ

      กำลังประมวลผล... 0%

      ผลลัพธ์

      มาตรวัดความแรงของรหัสผ่านส่วนใหญ่จะแสดงแถบสีและป้ายกำกับที่สร้างขึ้น — "อ่อน", "ดี", "แข็งแกร่ง" — โดยไม่มีวิธีตรวจสอบเหตุผลที่อยู่เบื้องหลัง เครื่องมือนี้ทำงานตรงกันข้าม: แสดงทุกขั้นตอนของการคำนวณ พิมพ์รหัสผ่านและดูว่ามันตรวจจับชุดอักขระที่คุณใช้ (ตัวพิมพ์เล็ก ตัวพิมพ์ใหญ่ ตัวเลข สัญลักษณ์) เพิ่มขนาดพูลผลลัพธ์ และเสียบความยาวและขนาดพูลที่แน่นอนของรหัสผ่านของคุณลงในสูตรเอนโทรปีมาตรฐาน เอนโทรปี = ความยาว x log2 (ขนาดพูล) เพื่อให้คุณสามารถตรวจสอบตัวเลขได้ด้วยตัวเองแทนที่จะเชื่อถือกล่องดำ

      เอนโทรปีเพียงอย่างเดียวไม่ได้บอกเล่าเรื่องราวทั้งหมด ดังนั้นเครื่องมือยังค้นหารูปแบบที่ทำให้รหัสผ่านเดาได้ง่ายกว่าความยาวที่แนะนำ: การเรียงลำดับอักขระเช่น "abc" หรือ "456" การเรียกใช้อักขระซ้ำเช่น "aaa" และการจับคู่แบบตรงทั้งหมดกับรายการรวมกลุ่มเล็กๆ ที่มีรหัสผ่านรั่วไหลที่พบบ่อยที่สุดประมาณ 100 รายการที่เคยเผยแพร่ สิ่งนี้ไม่มีการเชื่อมต่อกับฐานข้อมูลการละเมิดแบบเรียลไทม์ — มันเป็นการศึกษาพฤติกรรมแบบออฟไลน์ที่ตรงไปตรงมา — แต่เมื่อพบการจับคู่ เอนโทรปีที่มีประสิทธิภาพที่ใช้สำหรับตารางเวลาแคร็กจะลดลง (หรือสำหรับการจับคู่รหัสผ่านทั่วไป จะถูกต่อยอดใกล้กับขนาดของรายการนั้น) เนื่องจากผู้โจมตีที่แท้จริงจะพยายามคาดเดาที่ชัดเจนก่อน โดยไม่คำนึงถึงขนาดคีย์สเปซทางทฤษฎี

      ตารางเวลาแคร็กเปลี่ยนเอนโทรปีที่มีประสิทธิภาพเป็นการประมาณการแบบเรียลไทม์ภายใต้ห้าสถานการณ์ที่ครอบคลุมช่วงการโจมตีที่สมจริง: แบบฟอร์มเข้าสู่ระบบออนไลน์ที่มีการจำกัดอัตรา (~ 100 เดา/วินาที) แบบฟอร์มออนไลน์ที่ไม่มีการจำกัดอัตรา (~ 1,000 เดา/วินาที) การโจมตีออฟไลน์ต่อแฮชที่ช้าและมีราคาแพงอย่างจงใจ เช่น bcrypt, scrypt หรือ Argon2 (~ 10,000 เดา/วินาที) การโจมตีออฟไลน์กับแฮชที่ไม่ใส่เกลือที่รวดเร็ว เช่น เช่น MD5, SHA-1 หรือ NTLM บน GPU สำหรับผู้ใช้ทั่วไปรายเดียว (~10 พันล้านเดา/วินาที) และแฮชเร็วแบบเดียวกันนี้ถอดรหัสบนคลัสเตอร์ multi-GPU ขนาดใหญ่ (~1 ล้านล้านเดา/วินาที) อัตราเหล่านี้เป็นตัวเลขที่แสดงให้เห็นและเรียงลำดับจากฮาร์ดแวร์ที่เผยแพร่ทั่วไปและเกณฑ์มาตรฐานแฮช - ไม่ใช่การคาดการณ์ที่เชื่อมโยงกับผู้โจมตี อุปกรณ์ หรือปีใดโดยเฉพาะ - และนี่คือเหตุผลที่ว่าทำไมรหัสผ่านเดียวกันจึงสามารถ "ใช้งานได้ทันที" สำหรับการแฮชออฟไลน์ที่รวดเร็ว และ "ศตวรรษ" เทียบกับแฮชที่ช้าและจำกัดอัตรา

      ทุกอย่างข้างต้นทำงานเป็นการวิเคราะห์สตริง JavaScript ธรรมดาและเลขคณิต Math.log2 โดยตรงในแท็บเบราว์เซอร์ของคุณ ไม่มีการแฮชแบบเข้ารหัส ไม่มีเซิร์ฟเวอร์ไปกลับ และที่สำคัญที่สุด ไม่มีคำขอเครือข่ายใดๆ ในเครื่องมือนี้ รหัสผ่านที่คุณพิมพ์จะไม่ถูกส่งต่อ บันทึก หรือจัดเก็บไว้ที่ใด และทั้งหน้าจะยังคงทำงานต่อไปหากคุณตัดการเชื่อมต่อจากอินเทอร์เน็ตหลังจากโหลดแล้ว