0

Công cụ ước tính thời gian bẻ khóa mật khẩu

Nhập mật khẩu và xem tính toán entropy minh bạch cùng ước tính thời gian bẻ khóa trung thực qua nhiều kịch bản tấn công được ghi nhãn rõ ràng — tất cả tính toán ngay trong trình duyệt, không bao giờ là điểm số sức mạnh bí ẩn.

🔒 Được xử lý hoàn toàn trong trình duyệt của bạn — không có nội dung nào bạn nhập ở đây được tải lên.

Mọi thứ bạn nhập ở đây không được truyền hay lưu trữ ở bất kỳ đâu. Việc đếm ký tự, công thức entropy và mọi ước tính thời gian bẻ khóa bên dưới chạy dưới dạng phép toán JavaScript thuần túy ngay trong trình duyệt của bạn — công cụ này hoàn toàn không thực hiện yêu cầu mạng nào.

Các bộ ký tự được phát hiện

    Tổng ký tự: 0

    Tính toán entropy (hiển thị phép tính)

    Entropy hiệu quả: 0 bit

    Cảnh báo mẫu yếu

      Thao tác này chỉ kiểm tra với một danh sách nhỏ khoảng 100 mật khẩu cực kỳ phổ biến được tổng hợp từ các danh sách công bố rộng rãi — đây không phải cơ sở dữ liệu rò rỉ thực và không đầy đủ. Việc không khớp với danh sách tự nó ít nói lên điều gì; các kiểm tra entropy và mẫu ở trên quan trọng hơn.

      Thời gian bẻ khóa ước tính theo kịch bản tấn công

      Kịch bản tấn công Tốc độ đoán Thời gian ước tính để bẻ khóa (trường hợp trung bình)
      Đăng nhập trực tuyến, giới hạn tốc độ (khóa/trễ sau lần thử thất bại) ~100 lần đoán/giây
      Đăng nhập trực tuyến, không giới hạn tốc độ ~1.000 lần đoán/giây
      Tấn công ngoại tuyến với hàm băm chậm (bcrypt, scrypt, Argon2) ~10.000 lần đoán/giây
      Tấn công ngoại tuyến với hàm băm nhanh không muối (ví dụ MD5, SHA-1, NTLM), một GPU tiêu dùng ~10 tỷ lần đoán/giây
      Tấn công ngoại tuyến với hàm băm nhanh, cụm bẻ khóa nhiều GPU lớn ~1 nghìn tỷ lần đoán/giây

      Những tốc độ đoán này là con số minh họa, theo cấp độ lớn, dựa trên các điểm chuẩn phần cứng và băm được công bố rộng rãi — không phải dự đoán về bất kỳ kẻ tấn công, thiết bị hay năm cụ thể nào.

      Đang xử lý... 0%

      Kết quả

      Hầu hết các đồng hồ đo sức mạnh mật khẩu chỉ hiển thị một thanh màu và nhãn tự đặt — "yếu", "tốt", "mạnh" — không cách nào kiểm tra lập luận phía sau. Công cụ này làm ngược lại: nó hiển thị từng bước tính toán. Nhập mật khẩu và xem nó phát hiện các bộ ký tự bạn đã dùng (chữ thường, chữ hoa, chữ số, ký hiệu), cộng tổng ký tự thu được, rồi thay độ dài và tổng ký tự chính xác của mật khẩu vào công thức entropy chuẩn, entropy = độ dài × log₂(tổng ký tự), để bạn có thể tự kiểm tra con số thay vì tin vào một hộp đen.

      Chỉ riêng entropy không kể hết câu chuyện, vì vậy công cụ cũng tìm các mẫu khiến mật khẩu dễ đoán hơn so với độ dài thô gợi ý: chuỗi ký tự liên tiếp như "abc" hay "456", chuỗi ký tự lặp như "aaa", và so khớp chính xác với một danh sách nhỏ khoảng 100 mật khẩu bị rò rỉ phổ biến nhất từng được công bố. Không hề có kết nối đến cơ sở dữ liệu rò rỉ trực tiếp — đây là một heuristic ngoại tuyến trung thực — nhưng khi tìm thấy khớp, entropy hiệu quả dùng cho bảng thời gian bẻ khóa sẽ bị giảm (hoặc, với khớp mật khẩu phổ biến, bị giới hạn gần kích thước danh sách đó) vì kẻ tấn công thực sự sẽ thử các đoán hiển nhiên trước tiên, bất kể không gian khóa lý thuyết lớn thế nào.

      Bảng thời gian bẻ khóa chuyển entropy hiệu quả đó thành ước tính thời gian thực trong năm kịch bản trải dài phạm vi tấn công thực tế: biểu mẫu đăng nhập trực tuyến có giới hạn tốc độ (~100 lần đoán/giây), biểu mẫu trực tuyến không giới hạn tốc độ (~1.000 lần đoán/giây), tấn công ngoại tuyến với hàm băm chậm, cố ý đắt đỏ như bcrypt, scrypt hay Argon2 (~10.000 lần đoán/giây), tấn công ngoại tuyến với hàm băm nhanh không muối như MD5, SHA-1 hoặc NTLM trên một GPU tiêu dùng (~10 tỷ lần đoán/giây), và cùng loại băm nhanh đó bị bẻ trên cụm nhiều GPU lớn (~1 nghìn tỷ lần đoán/giây). Các tốc độ này là con số minh họa, theo cấp độ lớn, lấy từ các điểm chuẩn phần cứng và băm được công bố rộng rãi — không phải dự đoán gắn với bất kỳ kẻ tấn công, thiết bị hay năm cụ thể nào — và chính chúng giải thích vì sao cùng một mật khẩu có thể bị bẻ "ngay lập tức" với hàm băm ngoại tuyến nhanh nhưng mất "hàng thế kỷ" với hàm băm chậm, bị giới hạn tốc độ.

      Mọi thứ trên đây chạy dưới dạng phân tích chuỗi JavaScript và phép tính Math.log2 thuần túy ngay trong tab trình duyệt của bạn. Không có băm mật mã, không có vòng gửi máy chủ và quan trọng nhất, không có bất kỳ yêu cầu mạng nào trong công cụ này — mật khẩu bạn nhập không bao giờ được truyền, ghi nhật ký hay lưu trữ ở đâu, và toàn bộ trang vẫn hoạt động nếu bạn ngắt kết nối internet sau khi tải.