Công cụ ước tính thời gian bẻ khóa mật khẩu
Nhập mật khẩu và xem tính toán entropy minh bạch cùng ước tính thời gian bẻ khóa trung thực qua nhiều kịch bản tấn công được ghi nhãn rõ ràng — tất cả tính toán ngay trong trình duyệt, không bao giờ là điểm số sức mạnh bí ẩn.
🔒 Được xử lý hoàn toàn trong trình duyệt của bạn — không có nội dung nào bạn nhập ở đây được tải lên.
Kết quả
Hầu hết các đồng hồ đo sức mạnh mật khẩu chỉ hiển thị một thanh màu và nhãn tự đặt — "yếu", "tốt", "mạnh" — không cách nào kiểm tra lập luận phía sau. Công cụ này làm ngược lại: nó hiển thị từng bước tính toán. Nhập mật khẩu và xem nó phát hiện các bộ ký tự bạn đã dùng (chữ thường, chữ hoa, chữ số, ký hiệu), cộng tổng ký tự thu được, rồi thay độ dài và tổng ký tự chính xác của mật khẩu vào công thức entropy chuẩn, entropy = độ dài × log₂(tổng ký tự), để bạn có thể tự kiểm tra con số thay vì tin vào một hộp đen.
Chỉ riêng entropy không kể hết câu chuyện, vì vậy công cụ cũng tìm các mẫu khiến mật khẩu dễ đoán hơn so với độ dài thô gợi ý: chuỗi ký tự liên tiếp như "abc" hay "456", chuỗi ký tự lặp như "aaa", và so khớp chính xác với một danh sách nhỏ khoảng 100 mật khẩu bị rò rỉ phổ biến nhất từng được công bố. Không hề có kết nối đến cơ sở dữ liệu rò rỉ trực tiếp — đây là một heuristic ngoại tuyến trung thực — nhưng khi tìm thấy khớp, entropy hiệu quả dùng cho bảng thời gian bẻ khóa sẽ bị giảm (hoặc, với khớp mật khẩu phổ biến, bị giới hạn gần kích thước danh sách đó) vì kẻ tấn công thực sự sẽ thử các đoán hiển nhiên trước tiên, bất kể không gian khóa lý thuyết lớn thế nào.
Bảng thời gian bẻ khóa chuyển entropy hiệu quả đó thành ước tính thời gian thực trong năm kịch bản trải dài phạm vi tấn công thực tế: biểu mẫu đăng nhập trực tuyến có giới hạn tốc độ (~100 lần đoán/giây), biểu mẫu trực tuyến không giới hạn tốc độ (~1.000 lần đoán/giây), tấn công ngoại tuyến với hàm băm chậm, cố ý đắt đỏ như bcrypt, scrypt hay Argon2 (~10.000 lần đoán/giây), tấn công ngoại tuyến với hàm băm nhanh không muối như MD5, SHA-1 hoặc NTLM trên một GPU tiêu dùng (~10 tỷ lần đoán/giây), và cùng loại băm nhanh đó bị bẻ trên cụm nhiều GPU lớn (~1 nghìn tỷ lần đoán/giây). Các tốc độ này là con số minh họa, theo cấp độ lớn, lấy từ các điểm chuẩn phần cứng và băm được công bố rộng rãi — không phải dự đoán gắn với bất kỳ kẻ tấn công, thiết bị hay năm cụ thể nào — và chính chúng giải thích vì sao cùng một mật khẩu có thể bị bẻ "ngay lập tức" với hàm băm ngoại tuyến nhanh nhưng mất "hàng thế kỷ" với hàm băm chậm, bị giới hạn tốc độ.
Mọi thứ trên đây chạy dưới dạng phân tích chuỗi JavaScript và phép tính Math.log2 thuần túy ngay trong tab trình duyệt của bạn. Không có băm mật mã, không có vòng gửi máy chủ và quan trọng nhất, không có bất kỳ yêu cầu mạng nào trong công cụ này — mật khẩu bạn nhập không bao giờ được truyền, ghi nhật ký hay lưu trữ ở đâu, và toàn bộ trang vẫn hoạt động nếu bạn ngắt kết nối internet sau khi tải.