تقدير وقت الاختراق من الطول وأنواع الأحرف
تُقاس قوة كلمة المرور بإنتروبياها — أي عدد التخمينات التي سيحتاجها مهاجم القوة الغاشمة في أسوأ الحالات — وهذا يعتمد على طولها وعدد أنواع الأحرف المختلفة التي تستخدمها. أدخل تركيبة كلمة مرورك (وليس كلمة المرور نفسها أبدًا) لتقدير وقت اختراقها.
الصيغة
أحجام مجموعات الأحرف: 26 حرفًا صغيرًا، و26 حرفًا كبيرًا، و10 أرقام، و32 رمزًا شائعًا.
مثال محلول
كلمة مرور مكونة من 8 أحرف تستخدم الأحرف الصغيرة فقط (26 حرفًا)، بمعدل 10 مليارات تخمين في الثانية:
- الإنتروبيا:
- متوسط وقت الاختراق:
العوامل الرئيسية التي يجب مراعاتها
- يفترض هذا التقدير هجوم قوة غاشمة غير متصل بالإنترنت ضد بصمة كلمة مرور مسروقة، وهو أسرع بكثير من محاولة تخمين متصلة ضد نموذج تسجيل دخول فعلي. تحدّ معظم الخدمات الحقيقية من معدل محاولات تسجيل الدخول الفاشلة المتكررة أو تحظرها، مما يبطئ المهاجم المتصل بشكل كبير مقارنة بأرقام التخمينات في الثانية المستخدمة هنا — القوة الغاشمة غير المتصلة (بعد أن يكشف اختراق بيانات بصمات كلمات المرور) هي السيناريو الذي يكون هذا النوع من التقدير أكثر صلة به فعليًا.
- يمكن اختراق كلمة مرور شائعة أو قائمة على قاموس أو مُخترَقة سابقًا بشكل أسرع بكثير مما تشير إليه إنتروبياها الخام. تفترض هذه الحاسبة بحث قوة غاشمة عشوائيًا حقيقيًا وموحدًا عبر مجموعة الأحرف الكاملة — يجرّب المهاجم الحقيقي عادةً كلمات المرور الشائعة وكلمات القاموس وكلمات المرور المعروف اختراقها أولاً، مما يمكن أن يخترق كلمة مرور “عالية الإنتروبيا رياضيًا” على الفور تقريبًا إذا كانت فعليًا كلمة شائعة بإبدالات بسيطة.
- تختلف سرعة التخمين اختلافًا هائلاً حسب خوارزمية التجزئة التي تحمي كلمة المرور. يمكن أن تستغرق كلمة مرور مُجزَّأة بخوارزمية بطيئة مخصصة (مثل bcrypt أو Argon2) وقتًا أطول بمراتب من حيث الحجم لاختراقها بالقوة الغاشمة مقارنة بأخرى مُجزَّأة بخوارزمية سريعة عامة الغرض — هذا عامل خارج عن قوة كلمة المرور نفسها ويعتمد كليًا على كيفية تنفيذ الخدمة التي تخزنها للأمان.
- الأمان الواقعي لكلمة المرور يعتمد على أكثر من رياضيات وقت الاختراق وحدها. إعادة استخدام كلمة مرور عبر حسابات متعددة، أو الوقوع في محاولة تصيد احتيالي، أو التقاطها بواسطة برمجيات خبيثة، كلها تتجاوز نموذج القوة الغاشمة هذا تمامًا — راجع العوامل الرئيسية الخاصة بحاسبة مولد كلمات المرور للحصول على الصورة الأوسع بما يتجاوز الإنتروبيا الخالصة.
أخطاء شائعة
- إدخال كلمة مرور حقيقية فعلية “لفحصها”. لا تطلب هذه الحاسبة أبدًا نص كلمة المرور الحقيقية عمدًا، بل طولها وأنواع أحرفها فقط — كتابة كلمة مرور حقيقية في أي أداة عبر الإنترنت، حتى تلك التي تدّعي عدم تخزينها، مخاطرة غير ضرورية يُفضَّل تجنبها كليًا.
- افتراض أن تقدير وقت اختراق مرتفع يعني أن كلمة المرور آمنة فعليًا لإعادة الاستخدام. تقيس هذه الحاسبة المقاومة للتخمين بالقوة الغاشمة فقط — كلمة مرور طويلة عالية الإنتروبيا مُعاد استخدامها عبر مواقع متعددة لا تزال معرضة بالكامل بمجرد تعرّض أي من تلك المواقع لاختراق، بغض النظر عن عدد القرون التي يظهرها تقدير وقت اختراقها.
- معاملة عبارة مرور مكوّنة من كلمات قاموس حقيقية على أنها معادلة لإنتروبيتها المحسوبة. تفترض الرياضيات هنا بحثًا عشوائيًا موحدًا عبر مجموعة الأحرف الكاملة — كلمة مرور مبنية من كلمات أو أسماء أو أنماط قابلة للتعرف عليها غالبًا ما يمكن اختراقها أسرع بكثير مما يوحي به طولها الخام وتنوع أحرفها، لأن المهاجمين الحقيقيين يجرّبون التخمينات المحتملة أولاً.
- اختيار سرعة تخمين غير واقعية ومعاملة النتيجة على أنها دقيقة. تختلف سرعة التخمين بمراتب حجم حسب أجهزة المهاجم وخوارزمية التجزئة التي تحمي كلمة المرور — تعامل مع تقدير وقت الاختراق كترتيب حجم تقريبي، وليس عدًّا تنازليًا دقيقًا.
معلومات مفيدة
- هل تحتاج إلى توليد كلمة مرور جديدة فعليًا بدلاً من تقييم واحدة موجودة؟ مولّد كلمات المرور يُنشئ كلمة مرور عشوائية من مزيج مختار من أنواع الأحرف باستخدام عشوائية آمنة تشفيريًا.