Síla Hesla

Tento nástroj se nikdy neptá na vaše skutečné heslo -- jen na jeho délku a které typy znaků používá.

Porovnání Výpočtů

Stažení

Zahrnuje vaše vstupy a výsledky pro tento výpočet, plus jakékoli další výpočty, které jste porovnali.

Odhad Doby Prolomení z Délky a Typů Znaků

Síla hesla se měří jeho entropií — kolik pokusů by útočník hrubou silou v nejhorším případě potřeboval — což závisí na jeho délce a z kolika různých typů znaků čerpá. Zadejte složení svého hesla (nikdy samotné heslo) pro odhad jeho času prolomení.

Formule

Entropie (bity)=Deˊlka×log2(Velikost sady znaku˚)\vA{\text{Entropie (bity)}} = \text{Délka} \times \log_2(\text{Velikost sady znaků}) Pru˚meˇrnyˊ cˇas prolomenıˊ=2Entropie2×Pokusu˚ za sekundu\vB{\text{Průměrný čas prolomení}} = \frac{2^{\vA{\text{Entropie}}}}{2 \times \text{Pokusů za sekundu}}

Velikosti sad znaků: 26 malých písmen, 26 velkých písmen, 10 číslic, a 32 běžných symbolů.

Řešený Příklad

8znakové heslo používající jen malá písmena (26 znaků), při 10 miliardách pokusů/sekundu:

  1. Entropie: 8×log2(26)37,6 bitu˚\vA{8 \times \log_2(26) \approx 37,6 \text{ bitů}}
  2. Průměrný čas prolomení: 237,62×101010 sekund\vB{\frac{2^{37,6}}{2 \times 10^{10}} \approx 10 \text{ sekund}}

Klíčové Faktory ke Zvážení

  • Tento odhad předpokládá OFFLINE útok hrubou silou proti ukradenému hashi hesla, což je mnohem rychlejší než online pokus o uhádnutí proti živému přihlašovacímu formuláři. Většina skutečných služeb omezuje rychlost nebo blokuje opakované neúspěšné pokusy o přihlášení, což dramaticky zpomaluje online útočníka ve srovnání se zde použitými čísly pokusů za sekundu — offline hrubá síla (po úniku dat odhalujícím hashe hesel) je scénář, na který se tento typ odhadu skutečně nejvíce vztahuje.
  • Běžné, slovníkové, nebo dříve uniklé heslo lze prolomit mnohem rychleji, než naznačuje jeho hrubá entropie. Tato kalkulačka předpokládá skutečné, rovnoměrně náhodné vyhledávání hrubou silou přes celou sadu znaků — skutečný útočník obvykle zkouší nejprve běžná hesla, slovníková slova, a hesla ze známých úniků, což může prolomit heslo s „vysokou entropií podle matematiky” téměř okamžitě, pokud jde ve skutečnosti o běžné slovo se substitucemi.
  • Rychlost hádání se enormně liší v závislosti na hashovacím algoritmu chránícím heslo. Heslo hashované pomalým, účelově navrženým algoritmem (jako bcrypt nebo Argon2) může trvat řádově déle prolomit hrubou silou než heslo hashované rychlým, univerzálním algoritmem — toto je faktor mimo sílu samotného hesla, který zcela závisí na tom, jak služba uchovávající ho implementovala bezpečnost.
  • Skutečná bezpečnost hesla v reálném světě závisí na víc než jen matematice času prolomení. Opakované použití hesla napříč více účty, podlehnutí pokusu o phishing, nebo jeho zachycení malwarem — to vše obchází tento model hrubé síly úplně — viz vlastní Klíčové Faktory Kalkulačky Generátoru Hesel pro širší obraz nad rámec čisté entropie.

Časté Chyby

  • Zadání skutečného reálného hesla za účelem jeho „kontroly”. Tato kalkulačka záměrně nikdy nepožaduje skutečný text hesla, pouze jeho délku a typy znaků — psaní skutečného hesla do jakéhokoli online nástroje, i takového, který tvrdí, že ho neukládá, je zbytečné riziko, kterému je nejlépe se zcela vyhnout.
  • Předpoklad, že vysoký odhad času prolomení znamená, že heslo je skutečně bezpečné pro opakované použití. Tato kalkulačka měří pouze odolnost proti hádání hrubou silou — dlouhé heslo s vysokou entropií opakovaně použité na více stránkách je stále plně vystaveno riziku ve chvíli, kdy kterákoli z těchto stránek utrpí únik dat, bez ohledu na to, kolik století ukazuje odhad jeho doby prolomení.
  • Považování přístupové fráze složené ze skutečných slovníkových slov za rovnocennou její vypočítané entropii. Matematika zde předpokládá rovnoměrně náhodné vyhledávání přes celou sadu znaků — heslo sestavené z rozpoznatelných slov, jmen, nebo vzorů lze často prolomit mnohem rychleji, než by naznačovala jeho hrubá délka a rozmanitost znaků, protože skuteční útočníci nejprve zkoušejí pravděpodobné odhady.
  • Výběr nerealistické rychlosti hádání a považování výsledku za přesný. Rychlost hádání se liší o řády v závislosti na hardwaru útočníka a hashovacím algoritmu chránícím heslo — považujte odhad doby prolomení za hrubý řád velikosti, ne za přesný odpočet.

Užitečné Informace

  • Potřebujete skutečně vygenerovat nové heslo místo hodnocení existujícího? Generátor Hesel vytvoří náhodné heslo ze zvoleného mixu typů znaků pomocí kryptograficky bezpečné náhodnosti.

Zdroj: NIST SP 800-63B: Pokyny pro Digitální Identitu (Autentizátory).

Často Kladené Otázky

Musím zadat své skutečné heslo?

Ne -- a neměli byste. Tato kalkulačka se ptá jen na DÉLKU vašeho hesla a které typy znaků používá (malá písmena, velká písmena, číslice, symboly), nikdy na samotné skutečné heslo.

Jak se odhaduje čas prolomení hesla?

Tato kalkulačka vypočítá entropii vašeho hesla (v bitech) z jeho délky a sady znaků, pak odhadne průměrný čas, který by útočník hrubou silou při předpokládané rychlosti hádání potřeboval k jeho nalezení -- v průměru polovina celého prostoru klíčů.

Co dělá heslo silnějším?

Délka záleží více než rozmanitost znaků -- každý další znak násobí počet možných kombinací, zatímco přidání nového TYPU znaků přidá jen pevný násobitel. Dlouhé heslo používající jen pár typů znaků často předčí krátké používající každý typ.

Zohledňuje to běžná nebo slovníková hesla?

Ne — toto počítá entropii za předpokladu skutečného, rovnoměrně náhodného prohledávání celé znakové sady. Skutečný útočník často nejprve zkouší běžná hesla, slovníková slova a dříve uniklá hesla, což může prolomit heslo s vysokou teoretickou entropií téměř okamžitě, pokud jde ve skutečnosti o rozpoznatelné slovo nebo vzor s jednoduchými náhradami.

Jde o odhad času prolomení online nebo offline?

Toto modeluje útok hrubou silou offline, jako je útok proti ukradenému hashi hesla -- scénář, kde jsou vysoké rychlosti hádání reálné. Online útok proti živému přihlašovacímu formuláři je v praxi obvykle mnohem pomalejší, protože většina služeb omezuje počet pokusů nebo blokuje účet po opakovaných neúspěšných přihlášeních.

Potvrďte svůj věk

Pro vytvoření účtu nám prosím sdělte měsíc a rok narození.