Odhad Doby Prolomení z Délky a Typů Znaků
Síla hesla se měří jeho entropií — kolik pokusů by útočník hrubou silou v nejhorším případě potřeboval — což závisí na jeho délce a z kolika různých typů znaků čerpá. Zadejte složení svého hesla (nikdy samotné heslo) pro odhad jeho času prolomení.
Formule
Velikosti sad znaků: 26 malých písmen, 26 velkých písmen, 10 číslic, a 32 běžných symbolů.
Řešený Příklad
8znakové heslo používající jen malá písmena (26 znaků), při 10 miliardách pokusů/sekundu:
- Entropie:
- Průměrný čas prolomení:
Klíčové Faktory ke Zvážení
- Tento odhad předpokládá OFFLINE útok hrubou silou proti ukradenému hashi hesla, což je mnohem rychlejší než online pokus o uhádnutí proti živému přihlašovacímu formuláři. Většina skutečných služeb omezuje rychlost nebo blokuje opakované neúspěšné pokusy o přihlášení, což dramaticky zpomaluje online útočníka ve srovnání se zde použitými čísly pokusů za sekundu — offline hrubá síla (po úniku dat odhalujícím hashe hesel) je scénář, na který se tento typ odhadu skutečně nejvíce vztahuje.
- Běžné, slovníkové, nebo dříve uniklé heslo lze prolomit mnohem rychleji, než naznačuje jeho hrubá entropie. Tato kalkulačka předpokládá skutečné, rovnoměrně náhodné vyhledávání hrubou silou přes celou sadu znaků — skutečný útočník obvykle zkouší nejprve běžná hesla, slovníková slova, a hesla ze známých úniků, což může prolomit heslo s „vysokou entropií podle matematiky” téměř okamžitě, pokud jde ve skutečnosti o běžné slovo se substitucemi.
- Rychlost hádání se enormně liší v závislosti na hashovacím algoritmu chránícím heslo. Heslo hashované pomalým, účelově navrženým algoritmem (jako bcrypt nebo Argon2) může trvat řádově déle prolomit hrubou silou než heslo hashované rychlým, univerzálním algoritmem — toto je faktor mimo sílu samotného hesla, který zcela závisí na tom, jak služba uchovávající ho implementovala bezpečnost.
- Skutečná bezpečnost hesla v reálném světě závisí na víc než jen matematice času prolomení. Opakované použití hesla napříč více účty, podlehnutí pokusu o phishing, nebo jeho zachycení malwarem — to vše obchází tento model hrubé síly úplně — viz vlastní Klíčové Faktory Kalkulačky Generátoru Hesel pro širší obraz nad rámec čisté entropie.
Časté Chyby
- Zadání skutečného reálného hesla za účelem jeho „kontroly”. Tato kalkulačka záměrně nikdy nepožaduje skutečný text hesla, pouze jeho délku a typy znaků — psaní skutečného hesla do jakéhokoli online nástroje, i takového, který tvrdí, že ho neukládá, je zbytečné riziko, kterému je nejlépe se zcela vyhnout.
- Předpoklad, že vysoký odhad času prolomení znamená, že heslo je skutečně bezpečné pro opakované použití. Tato kalkulačka měří pouze odolnost proti hádání hrubou silou — dlouhé heslo s vysokou entropií opakovaně použité na více stránkách je stále plně vystaveno riziku ve chvíli, kdy kterákoli z těchto stránek utrpí únik dat, bez ohledu na to, kolik století ukazuje odhad jeho doby prolomení.
- Považování přístupové fráze složené ze skutečných slovníkových slov za rovnocennou její vypočítané entropii. Matematika zde předpokládá rovnoměrně náhodné vyhledávání přes celou sadu znaků — heslo sestavené z rozpoznatelných slov, jmen, nebo vzorů lze často prolomit mnohem rychleji, než by naznačovala jeho hrubá délka a rozmanitost znaků, protože skuteční útočníci nejprve zkoušejí pravděpodobné odhady.
- Výběr nerealistické rychlosti hádání a považování výsledku za přesný. Rychlost hádání se liší o řády v závislosti na hardwaru útočníka a hashovacím algoritmu chránícím heslo — považujte odhad doby prolomení za hrubý řád velikosti, ne za přesný odpočet.
Užitečné Informace
- Potřebujete skutečně vygenerovat nové heslo místo hodnocení existujícího? Generátor Hesel vytvoří náhodné heslo ze zvoleného mixu typů znaků pomocí kryptograficky bezpečné náhodnosti.