At Estimere Cracktid Fra Længde og Tegntyper
En adgangskodes styrke måles ved dens entropi — hvor mange gæt en brute-force-angriber ville have brug for i værste fald — hvilket afhænger af dens længde og hvor mange forskellige tegntyper den trækker på. Indtast din adgangskodes sammensætning (aldrig selve adgangskoden) for at estimere dens cracktid.
Formlen
Tegnsætstørrelser: 26 små bogstaver, 26 store bogstaver, 10 cifre, og 32 almindelige symboler.
Eksempel
En 8-tegns adgangskode, der kun bruger små bogstaver (26 tegn), ved 10 milliarder gæt/sekund:
- Entropi:
- Gennemsnitlig cracktid:
Vigtige Faktorer At Overveje
- Dette estimat antager et OFFLINE brute-force-angreb mod en stjålet adgangskodehash, hvilket er meget hurtigere end et online gætteforsøg mod en levende login-formular. De fleste reelle tjenester hastighedsbegrænser eller låser ude gentagne mislykkede loginforsøg, hvilket sænker en online angriber dramatisk sammenlignet med de gæt-per-sekund-tal, der bruges her — offline brute-forcing (efter et databrud eksponerer adgangskodehashes) er det scenarie, denne type estimat faktisk er mest relevant for.
- En almindelig, ordbogsbaseret eller tidligere lækket adgangskode kan crackes langt hurtigere, end dens rå entropi antyder. Denne beregner antager en ægte, ensartet tilfældig søgning på tværs af hele tegnsættet — en reel angriber forsøger typisk almindelige adgangskoder, ordbogsord og kendte lækkede adgangskoder først, hvilket kan crack en “høj entropi ifølge matematikken”-adgangskode næsten øjeblikkeligt, hvis det faktisk er et almindeligt ord med substitutioner.
- Gættehastighed varierer enormt afhængigt af den hashing-algoritme, der beskytter adgangskoden. En adgangskode hashet med en langsom, formålsbygget algoritme (som bcrypt eller Argon2) kan tage størrelsesordener længere at brute-force end en hashet med en hurtig, generel algoritme — dette er en faktor uden for adgangskodens egen styrke, som helt afhænger af, hvordan tjenesten, der gemmer den, implementerede sikkerhed.
- En adgangskodes reelle sikkerhed afhænger af mere end blot cracktid-matematik. At genbruge en adgangskode på tværs af flere konti, at falde for et phishing-forsøg eller at få den opfanget af malware omgår alle sammen denne brute-force-model helt — se Adgangskodegenerator-Beregnerens egne Vigtige Faktorer for det bredere billede ud over ren entropi.
Almindelige Fejl
- At indtaste en faktisk rigtig adgangskode for at “tjekke” den. Denne beregner beder bevidst aldrig om den rigtige adgangskodetekst, kun dens længde og tegntyper — at skrive en rigtig adgangskode ind i ethvert online-værktøj, selv et der hævder ikke at gemme den, er en unødvendig risiko, der bedst undgås helt.
- At antage, at et højt cracktid-estimat betyder, at en adgangskode faktisk er sikker at genbruge. Denne beregner måler kun modstandsdygtighed over for brute-force-gætning — en lang, høj-entropi-adgangskode genbrugt på tværs af flere sider er stadig fuldt eksponeret i det øjeblik en hvilken som helst af de sider udsættes for et brud, uanset hvor mange århundreder dens cracktid-estimat viser.
- At behandle en adgangssætning lavet af rigtige ordbogsord som ækvivalent med dens beregnede entropi. Matematikken her antager en ensartet tilfældig søgning på tværs af hele tegnsættet — en adgangskode bygget af genkendelige ord, navne, eller mønstre kan ofte crackes langt hurtigere, end dens rå længde og tegnvariation antyder, da rigtige angribere prøver sandsynlige gæt først.
- At vælge en urealistisk gættehastighed og behandle resultatet som præcist. Gættehastighed varierer med størrelsesordener afhængigt af angriberens hardware og den hashing-algoritme, der beskytter adgangskoden — behandl cracktid-estimatet som en grov størrelsesorden, ikke en præcis nedtælling.
Godt At Vide
- Har du brug for faktisk at generere en ny adgangskode i stedet for at evaluere en eksisterende? Adgangskodegenerator opretter en tilfældig adgangskode fra en valgt blanding af tegntyper ved hjælp af kryptografisk sikker tilfældighed.