Công cụ ước tính thời gian bẻ khóa mật khẩu
Nhập mật khẩu và xem phép tính entropy minh bạch cùng với ước tính thời gian bẻ khóa trung thực trong một số tình huống tấn công được gắn nhãn rõ ràng — được tính toán hoàn toàn trong trình duyệt của bạn, không bao giờ là điểm sức mạnh bí ẩn.
kết quả
Hầu hết các máy đo độ mạnh mật khẩu đều hiển thị một thanh màu và một nhãn giả tạo — "yếu", "tốt", "mạnh" — mà không có cách nào để kiểm tra lý do đằng sau nó. Công cụ này làm ngược lại: nó hiển thị từng bước tính toán. Nhập mật khẩu và xem nó phát hiện bộ ký tự nào bạn đã sử dụng (chữ thường, chữ hoa, chữ số, ký hiệu), cộng kích thước nhóm kết quả và nhập độ dài và kích thước nhóm chính xác của mật khẩu của bạn vào công thức entropy tiêu chuẩn, entropy = length x log2 (kích thước nhóm), để bạn có thể tự xác minh số thay vì tin vào hộp đen.
Chỉ riêng Entropy không nói lên toàn bộ câu chuyện nên công cụ này cũng tìm kiếm các mẫu giúp mật khẩu dễ đoán hơn độ dài thô của nó gợi ý: các chuỗi ký tự tuần tự như "abc" hoặc "456", các ký tự lặp lại như "aaa" và các kết quả trùng khớp chính xác với một danh sách bó nhỏ gồm khoảng 100 mật khẩu bị rò rỉ phổ biến nhất từng được xuất bản. Không có điều nào trong số này là kết nối đến cơ sở dữ liệu vi phạm trực tiếp — đó là một phương pháp phỏng đoán ngoại tuyến, trung thực — nhưng khi tìm thấy kết quả khớp, entropy hiệu quả được sử dụng cho bảng thời gian bẻ khóa sẽ giảm (hoặc, đối với kết quả khớp mật khẩu chung, bị giới hạn gần bằng kích thước của danh sách đó) bởi vì kẻ tấn công thực sự sẽ thử những dự đoán rõ ràng trước tiên bất kể kích thước không gian khóa lý thuyết là bao nhiêu.
Bảng crack-time biến entropy hiệu quả đó thành ước tính thời gian thực theo năm kịch bản trải rộng trên phạm vi tấn công thực tế: hình thức đăng nhập trực tuyến với giới hạn tốc độ (~100 lần đoán/giây), một hình thức trực tuyến không giới hạn tốc độ (~1.000 lần đoán/giây), một cuộc tấn công ngoại tuyến chống lại một hàm băm chậm, có chủ ý đắt tiền như bcrypt, scrypt hoặc Argon2 (~10.000 lần đoán/giây), một cuộc tấn công ngoại tuyến chống lại một hàm băm nhanh không có muối như MD5, SHA-1 hoặc NTLM trên một GPU tiêu dùng duy nhất (~10 tỷ lần đoán/giây) và hàm băm nhanh tương tự đã bẻ khóa trên một cụm nhiều GPU lớn (~1 nghìn tỷ lần đoán/giây). Các tỷ lệ này là các số liệu minh họa, có độ lớn được rút ra từ các điểm chuẩn băm và phần cứng thường được công bố — không phải là dự đoán gắn liền với bất kỳ kẻ tấn công, thiết bị hoặc năm cụ thể nào — và chúng chính xác là lý do tại sao cùng một mật khẩu có thể "tức thời" đối với một băm ngoại tuyến nhanh và "hàng thế kỷ" đối với một mật khẩu chậm, có tốc độ giới hạn.
Mọi thứ ở trên chạy dưới dạng phân tích chuỗi JavaScript đơn giản và số học Math.log2 trực tiếp trong tab trình duyệt của bạn. Không có băm mật mã, không có chuyến đi khứ hồi của máy chủ và quan trọng nhất là không có bất kỳ loại yêu cầu mạng nào trong công cụ này — mật khẩu bạn nhập không bao giờ được truyền, ghi hoặc lưu trữ ở bất kỳ đâu và toàn bộ trang vẫn tiếp tục hoạt động nếu bạn ngắt kết nối Internet sau khi tải.