قوة كلمة المرور

لا تطلب هذه الأداة أبدًا كلمة مرورك الحقيقية -- فقط طولها وأنواع الأحرف التي تستخدمها.

مقارنة الحسابات

التنزيلات

يشمل مدخلاتك ونتائج هذا الحساب، بالإضافة إلى أي حسابات إضافية قارنتها.

تقدير وقت الاختراق من الطول وأنواع الأحرف

تُقاس قوة كلمة المرور بإنتروبياها — أي عدد التخمينات التي سيحتاجها مهاجم القوة الغاشمة في أسوأ الحالات — وهذا يعتمد على طولها وعدد أنواع الأحرف المختلفة التي تستخدمها. أدخل تركيبة كلمة مرورك (وليس كلمة المرور نفسها أبدًا) لتقدير وقت اختراقها.

الصيغة

الإنتروبيا (بت)=الطول×log2(حجم مجموعة الأحرف)\vA{\text{الإنتروبيا (بت)}} = \text{الطول} \times \log_2(\text{حجم مجموعة الأحرف}) متوسط وقت الاختراق=2الإنتروبيا2×عدد التخمينات في الثانية\vB{\text{متوسط وقت الاختراق}} = \frac{2^{\vA{\text{الإنتروبيا}}}}{2 \times \text{عدد التخمينات في الثانية}}

أحجام مجموعات الأحرف: 26 حرفًا صغيرًا، و26 حرفًا كبيرًا، و10 أرقام، و32 رمزًا شائعًا.

مثال محلول

كلمة مرور مكونة من 8 أحرف تستخدم الأحرف الصغيرة فقط (26 حرفًا)، بمعدل 10 مليارات تخمين في الثانية:

  1. الإنتروبيا: 8×log2(26)37.6 بت\vA{8 \times \log_2(26) \approx 37.6 \text{ بت}}
  2. متوسط وقت الاختراق: 237.62×101010 ثوانٍ\vB{\frac{2^{37.6}}{2 \times 10^{10}} \approx 10 \text{ ثوانٍ}}

العوامل الرئيسية التي يجب مراعاتها

  • يفترض هذا التقدير هجوم قوة غاشمة غير متصل بالإنترنت ضد بصمة كلمة مرور مسروقة، وهو أسرع بكثير من محاولة تخمين متصلة ضد نموذج تسجيل دخول فعلي. تحدّ معظم الخدمات الحقيقية من معدل محاولات تسجيل الدخول الفاشلة المتكررة أو تحظرها، مما يبطئ المهاجم المتصل بشكل كبير مقارنة بأرقام التخمينات في الثانية المستخدمة هنا — القوة الغاشمة غير المتصلة (بعد أن يكشف اختراق بيانات بصمات كلمات المرور) هي السيناريو الذي يكون هذا النوع من التقدير أكثر صلة به فعليًا.
  • يمكن اختراق كلمة مرور شائعة أو قائمة على قاموس أو مُخترَقة سابقًا بشكل أسرع بكثير مما تشير إليه إنتروبياها الخام. تفترض هذه الحاسبة بحث قوة غاشمة عشوائيًا حقيقيًا وموحدًا عبر مجموعة الأحرف الكاملة — يجرّب المهاجم الحقيقي عادةً كلمات المرور الشائعة وكلمات القاموس وكلمات المرور المعروف اختراقها أولاً، مما يمكن أن يخترق كلمة مرور “عالية الإنتروبيا رياضيًا” على الفور تقريبًا إذا كانت فعليًا كلمة شائعة بإبدالات بسيطة.
  • تختلف سرعة التخمين اختلافًا هائلاً حسب خوارزمية التجزئة التي تحمي كلمة المرور. يمكن أن تستغرق كلمة مرور مُجزَّأة بخوارزمية بطيئة مخصصة (مثل bcrypt أو Argon2) وقتًا أطول بمراتب من حيث الحجم لاختراقها بالقوة الغاشمة مقارنة بأخرى مُجزَّأة بخوارزمية سريعة عامة الغرض — هذا عامل خارج عن قوة كلمة المرور نفسها ويعتمد كليًا على كيفية تنفيذ الخدمة التي تخزنها للأمان.
  • الأمان الواقعي لكلمة المرور يعتمد على أكثر من رياضيات وقت الاختراق وحدها. إعادة استخدام كلمة مرور عبر حسابات متعددة، أو الوقوع في محاولة تصيد احتيالي، أو التقاطها بواسطة برمجيات خبيثة، كلها تتجاوز نموذج القوة الغاشمة هذا تمامًا — راجع العوامل الرئيسية الخاصة بحاسبة مولد كلمات المرور للحصول على الصورة الأوسع بما يتجاوز الإنتروبيا الخالصة.

أخطاء شائعة

  • إدخال كلمة مرور حقيقية فعلية “لفحصها”. لا تطلب هذه الحاسبة أبدًا نص كلمة المرور الحقيقية عمدًا، بل طولها وأنواع أحرفها فقط — كتابة كلمة مرور حقيقية في أي أداة عبر الإنترنت، حتى تلك التي تدّعي عدم تخزينها، مخاطرة غير ضرورية يُفضَّل تجنبها كليًا.
  • افتراض أن تقدير وقت اختراق مرتفع يعني أن كلمة المرور آمنة فعليًا لإعادة الاستخدام. تقيس هذه الحاسبة المقاومة للتخمين بالقوة الغاشمة فقط — كلمة مرور طويلة عالية الإنتروبيا مُعاد استخدامها عبر مواقع متعددة لا تزال معرضة بالكامل بمجرد تعرّض أي من تلك المواقع لاختراق، بغض النظر عن عدد القرون التي يظهرها تقدير وقت اختراقها.
  • معاملة عبارة مرور مكوّنة من كلمات قاموس حقيقية على أنها معادلة لإنتروبيتها المحسوبة. تفترض الرياضيات هنا بحثًا عشوائيًا موحدًا عبر مجموعة الأحرف الكاملة — كلمة مرور مبنية من كلمات أو أسماء أو أنماط قابلة للتعرف عليها غالبًا ما يمكن اختراقها أسرع بكثير مما يوحي به طولها الخام وتنوع أحرفها، لأن المهاجمين الحقيقيين يجرّبون التخمينات المحتملة أولاً.
  • اختيار سرعة تخمين غير واقعية ومعاملة النتيجة على أنها دقيقة. تختلف سرعة التخمين بمراتب حجم حسب أجهزة المهاجم وخوارزمية التجزئة التي تحمي كلمة المرور — تعامل مع تقدير وقت الاختراق كترتيب حجم تقريبي، وليس عدًّا تنازليًا دقيقًا.

معلومات مفيدة

  • هل تحتاج إلى توليد كلمة مرور جديدة فعليًا بدلاً من تقييم واحدة موجودة؟ مولّد كلمات المرور يُنشئ كلمة مرور عشوائية من مزيج مختار من أنواع الأحرف باستخدام عشوائية آمنة تشفيريًا.

المصدر: NIST SP 800-63B: إرشادات الهوية الرقمية (أدوات المصادقة).

الأسئلة الشائعة

هل أحتاج إلى إدخال كلمة مروري الحقيقية؟

لا -- ولا ينبغي لك ذلك. تطلب هذه الأداة الحاسبة فقط طول كلمة مرورك وأنواع الأحرف التي تستخدمها (أحرف صغيرة، أحرف كبيرة، أرقام، رموز)، وليس كلمة المرور الفعلية أبدًا.

كيف يتم تقدير وقت اختراق كلمة المرور؟

تحسب هذه الأداة إنتروبيا كلمة مرورك (بالبت) من طولها ومجموعة أحرفها، ثم تقدر متوسط الوقت الذي يحتاجه مهاجم القوة الغاشمة بسرعة تخمين مفترضة للعثور عليها -- وهو نصف مساحة المفاتيح الكاملة في المتوسط.

ما الذي يجعل كلمة المرور أقوى؟

الطول أهم من تنوع الأحرف -- كل حرف إضافي يضاعف عدد التركيبات الممكنة، بينما إضافة نوع حرف جديد يضيف فقط مضاعِفًا ثابتًا. غالبًا ما تتفوق كلمة مرور طويلة تستخدم عددًا قليلاً من أنواع الأحرف على كلمة قصيرة تستخدم كل الأنواع.

هل تأخذ هذه الحاسبة في الاعتبار كلمات المرور الشائعة أو القائمة على القاموس؟

لا -- تحسب هذه الحاسبة الإنتروبيا بافتراض بحث عشوائي حقيقي وموحد عبر مجموعة الأحرف الكاملة. غالبًا ما يجرّب المهاجم الحقيقي كلمات المرور الشائعة وكلمات القاموس وكلمات المرور المخترَقة سابقًا أولاً، مما يمكن أن يخترق كلمة مرور ذات إنتروبيا نظرية عالية على الفور تقريبًا إذا كانت فعليًا كلمة أو نمطًا معروفًا بإبدالات بسيطة.

هل هذا تقدير لوقت اختراق متصل أم غير متصل بالإنترنت؟

يُمثل هذا هجوم قوة غاشمة غير متصل بالإنترنت، مثل هجوم ضد بصمة كلمة مرور مسروقة -- السيناريو الذي تكون فيه سرعات التخمين العالية واقعية. الهجوم المتصل ضد نموذج تسجيل دخول فعلي عادةً ما يكون أبطأ بكثير من الناحية العملية، لأن معظم الخدمات تحدّ من معدل محاولات تسجيل الدخول الفاشلة المتكررة أو تحظرها.

أكّد عمرك

لإنشاء حساب، يرجى إخبارنا بشهر وسنة ميلادك.