Adgangskodestyrke

Dette værktøj beder aldrig om din rigtige adgangskode -- kun dens længde og hvilke tegntyper den bruger.

Sammenlign Beregninger

Downloads

Inkluderer dine input og resultater for denne beregning, plus eventuelle yderligere beregninger du har sammenlignet.

At Estimere Cracktid Fra Længde og Tegntyper

En adgangskodes styrke måles ved dens entropi — hvor mange gæt en brute-force-angriber ville have brug for i værste fald — hvilket afhænger af dens længde og hvor mange forskellige tegntyper den trækker på. Indtast din adgangskodes sammensætning (aldrig selve adgangskoden) for at estimere dens cracktid.

Formlen

Entropi (bits)=Længde×log2(Tegnsætstørrelse)\vA{\text{Entropi (bits)}} = \text{Længde} \times \log_2(\text{Tegnsætstørrelse}) Gennemsnitlig cracktid=2Entropi2×Gæt per sekund\vB{\text{Gennemsnitlig cracktid}} = \frac{2^{\vA{\text{Entropi}}}}{2 \times \text{Gæt per sekund}}

Tegnsætstørrelser: 26 små bogstaver, 26 store bogstaver, 10 cifre, og 32 almindelige symboler.

Eksempel

En 8-tegns adgangskode, der kun bruger små bogstaver (26 tegn), ved 10 milliarder gæt/sekund:

  1. Entropi: 8×log2(26)37,6 bits\vA{8 \times \log_2(26) \approx 37,6 \text{ bits}}
  2. Gennemsnitlig cracktid: 237,62×101010 sekunder\vB{\frac{2^{37,6}}{2 \times 10^{10}} \approx 10 \text{ sekunder}}

Vigtige Faktorer At Overveje

  • Dette estimat antager et OFFLINE brute-force-angreb mod en stjålet adgangskodehash, hvilket er meget hurtigere end et online gætteforsøg mod en levende login-formular. De fleste reelle tjenester hastighedsbegrænser eller låser ude gentagne mislykkede loginforsøg, hvilket sænker en online angriber dramatisk sammenlignet med de gæt-per-sekund-tal, der bruges her — offline brute-forcing (efter et databrud eksponerer adgangskodehashes) er det scenarie, denne type estimat faktisk er mest relevant for.
  • En almindelig, ordbogsbaseret eller tidligere lækket adgangskode kan crackes langt hurtigere, end dens rå entropi antyder. Denne beregner antager en ægte, ensartet tilfældig søgning på tværs af hele tegnsættet — en reel angriber forsøger typisk almindelige adgangskoder, ordbogsord og kendte lækkede adgangskoder først, hvilket kan crack en “høj entropi ifølge matematikken”-adgangskode næsten øjeblikkeligt, hvis det faktisk er et almindeligt ord med substitutioner.
  • Gættehastighed varierer enormt afhængigt af den hashing-algoritme, der beskytter adgangskoden. En adgangskode hashet med en langsom, formålsbygget algoritme (som bcrypt eller Argon2) kan tage størrelsesordener længere at brute-force end en hashet med en hurtig, generel algoritme — dette er en faktor uden for adgangskodens egen styrke, som helt afhænger af, hvordan tjenesten, der gemmer den, implementerede sikkerhed.
  • En adgangskodes reelle sikkerhed afhænger af mere end blot cracktid-matematik. At genbruge en adgangskode på tværs af flere konti, at falde for et phishing-forsøg eller at få den opfanget af malware omgår alle sammen denne brute-force-model helt — se Adgangskodegenerator-Beregnerens egne Vigtige Faktorer for det bredere billede ud over ren entropi.

Almindelige Fejl

  • At indtaste en faktisk rigtig adgangskode for at “tjekke” den. Denne beregner beder bevidst aldrig om den rigtige adgangskodetekst, kun dens længde og tegntyper — at skrive en rigtig adgangskode ind i ethvert online-værktøj, selv et der hævder ikke at gemme den, er en unødvendig risiko, der bedst undgås helt.
  • At antage, at et højt cracktid-estimat betyder, at en adgangskode faktisk er sikker at genbruge. Denne beregner måler kun modstandsdygtighed over for brute-force-gætning — en lang, høj-entropi-adgangskode genbrugt på tværs af flere sider er stadig fuldt eksponeret i det øjeblik en hvilken som helst af de sider udsættes for et brud, uanset hvor mange århundreder dens cracktid-estimat viser.
  • At behandle en adgangssætning lavet af rigtige ordbogsord som ækvivalent med dens beregnede entropi. Matematikken her antager en ensartet tilfældig søgning på tværs af hele tegnsættet — en adgangskode bygget af genkendelige ord, navne, eller mønstre kan ofte crackes langt hurtigere, end dens rå længde og tegnvariation antyder, da rigtige angribere prøver sandsynlige gæt først.
  • At vælge en urealistisk gættehastighed og behandle resultatet som præcist. Gættehastighed varierer med størrelsesordener afhængigt af angriberens hardware og den hashing-algoritme, der beskytter adgangskoden — behandl cracktid-estimatet som en grov størrelsesorden, ikke en præcis nedtælling.

Godt At Vide

  • Har du brug for faktisk at generere en ny adgangskode i stedet for at evaluere en eksisterende? Adgangskodegenerator opretter en tilfældig adgangskode fra en valgt blanding af tegntyper ved hjælp af kryptografisk sikker tilfældighed.

Kilde: NIST SP 800-63B: Retningslinjer for Digital Identitet (Autentifikatorer).

Ofte Stillede Spørgsmål

Skal jeg indtaste min rigtige adgangskode?

Nej -- og det bør du ikke. Denne beregner beder kun om din adgangskodes LÆNGDE og hvilke tegntyper den bruger (små bogstaver, store bogstaver, cifre, symboler), aldrig selve adgangskoden.

Hvordan estimeres adgangskode-cracktid?

Denne beregner beregner din adgangskodes entropi (i bits) ud fra dens længde og tegnsæt, og estimerer derefter den gennemsnitlige tid, en brute-force-angriber ved en antaget gættehastighed ville have brug for for at finde den -- halvdelen af det fulde nøgleområde, i gennemsnit.

Hvad gør en adgangskode stærkere?

Længde betyder mere end tegnvariation -- hvert ekstra tegn multiplicerer antallet af mulige kombinationer, mens tilføjelse af en ny tegnTYPE kun tilføjer en fast multiplikator. En lang adgangskode med kun nogle få tegntyper slår ofte en kort en med alle typer.

Tager dette højde for almindelige eller ordbogsbaserede adgangskoder?

Nej -- dette beregner entropi under antagelse af en ægte, ensartet tilfældig søgning på tværs af hele tegnsættet. En reel angriber forsøger ofte almindelige adgangskoder, ordbogsord og tidligere lækkede adgangskoder først, hvilket kan crack en adgangskode med høj teoretisk entropi næsten øjeblikkeligt, hvis det faktisk er et genkendeligt ord eller mønster med simple substitutioner.

Er dette et online- eller offline-cracktidsestimat?

Dette modellerer et offline brute-force-angreb, som et mod en stjålet adgangskodehash -- scenariet, hvor høje gættehastigheder er realistiske. Et online angreb mod en levende login-formular er som regel langt langsommere i praksis, da de fleste tjenester hastighedsbegrænser eller låser ude gentagne mislykkede loginforsøg.

Bekræft din alder

For at oprette en konto skal du angive din fødselsmåned og -år.