Salasanan

Tämä työkalu ei koskaan kysy oikeaa salasanaasi -- vain sen pituutta ja mitä merkkityyppejä se käyttää.

Vertaile Laskelmia

Lataukset

Sisältää tämän laskelman syötteet ja tulokset, sekä kaikki vertailemasi lisälaskelmat.

Murtoajan Arvioiminen Pituuden ja Merkkityyppien Perusteella

Salasanan vahvuus mitataan sen entropialla — kuinka monta arvausta raa’an voiman hyökkääjä tarvitsisi pahimmassa tapauksessa — mikä riippuu sen pituudesta ja kuinka monesta eri merkkityypistä se koostuu. Syötä salasanasi koostumus (ei koskaan itse salasanaa) arvioidaksesi sen murtoajan.

Kaava

Entropia (bittia¨)=Pituus×log2(Merkisto¨n koko)\vA{\text{Entropia (bittiä)}} = \text{Pituus} \times \log_2(\text{Merkistön koko}) Keskima¨a¨ra¨inen murtoaika=2Entropia2×Arvauksia sekunnissa\vB{\text{Keskimääräinen murtoaika}} = \frac{2^{\vA{\text{Entropia}}}}{2 \times \text{Arvauksia sekunnissa}}

Merkistöjen koot: 26 pientä kirjainta, 26 isoa kirjainta, 10 numeroa ja 32 yleistä symbolia.

Laskuesimerkki

8-merkkinen salasana käyttäen vain pieniä kirjaimia (26 merkkiä), nopeudella 10 miljardia arvausta/sekunti:

  1. Entropia: 8×log2(26)37.6 bittia¨\vA{8 \times \log_2(26) \approx 37.6 \text{ bittiä}}
  2. Keskimääräinen murtoaika: 237.62×101010 sekuntia\vB{\frac{2^{37.6}}{2 \times 10^{10}} \approx 10 \text{ sekuntia}}

Keskeiset Huomioitavat Tekijät

  • Tämä arvio olettaa OFFLINE-raa’an voiman hyökkäyksen varastettua salasanatiivistettä vastaan, mikä on paljon nopeampaa kuin online-arvausyritys elävää kirjautumislomaketta vastaan. Useimmat todelliset palvelut rajoittavat tai lukitsevat toistuvat epäonnistuneet kirjautumisyritykset, mikä hidastaa online-hyökkääjää dramaattisesti verrattuna tässä käytettyihin arvauksia-sekunnissa-lukuihin — offline-raa’an voiman murtaminen (sen jälkeen kun tietomurto paljastaa salasanatiivisteet) on skenaario, johon tämänkaltainen arvio todella soveltuu parhaiten.
  • Yleinen, sanakirjapohjainen tai aiemmin vuotanut salasana voidaan murtaa paljon nopeammin kuin sen raaka entropia antaa ymmärtää. Tämä laskuri olettaa todellisen, tasaisesti satunnaisen raa’an voiman haun koko merkistön yli — todellinen hyökkääjä yleensä kokeilee yleisiä salasanoja, sanakirjasanoja ja tunnetusti vuotaneita salasanoja ensin, mikä voi murtaa “matemaattisesti korkean entropian” salasanan lähes välittömästi, jos se on todellisuudessa yleinen sana korvauksilla.
  • Arvausnopeus vaihtelee valtavasti riippuen salasanaa suojaavasta tiivistysalgoritmista. Hitaalla, tarkoitusta varten rakennetulla algoritmilla (kuten bcrypt tai Argon2) tiivistetty salasana voi kestää monikertaisesti kauemmin murtaa raa’alla voimalla kuin nopealla, yleiskäyttöisellä algoritmilla tiivistetty — tämä on tekijä salasanan omien vahvuuksien ulkopuolella, joka riippuu täysin siitä, miten sitä tallentava palvelu on toteuttanut turvallisuuden.
  • Salasanan todellisen maailman turvallisuus riippuu enemmästä kuin pelkästä murtoaikamatematiikasta. Salasanan uudelleenkäyttö useilla tileillä, tietojenkalasteluun lankeaminen tai sen kaappaaminen haittaohjelmalla ohittavat kaikki tämän raa’an voiman mallin kokonaan — katso Salasanageneraattorilaskurin omat Keskeiset Huomioitavat Tekijät laajemmasta kuvasta pelkän entropian ulkopuolella.

Yleisiä Virheitä

  • Todellisen salasanan syöttäminen sen “tarkistamiseksi”. Tämä laskuri ei koskaan tarkoituksella pyydä oikeaa salasanatekstiä, vain sen pituutta ja merkkityyppejä — oikean salasanan kirjoittaminen mihin tahansa verkkotyökaluun, jopa sellaiseen joka väittää olevansa tallentamatta sitä, on tarpeeton riski, joka on parasta välttää kokonaan.
  • Oletetaan, että korkea murtoaika-arvio tarkoittaa salasanan olevan todella turvallinen uudelleenkäyttöön. Tämä laskuri mittaa vain vastustuskykyä raa’an voiman arvaamiselle — pitkä, korkean entropian salasana, jota käytetään uudelleen useilla sivustoilla, on silti täysin alttiina heti kun jokin niistä sivustoista kokee tietomurron, riippumatta siitä, kuinka monta vuosisataa sen murtoaika-arvio näyttää.
  • Todellisista sanakirjasanoista koostuvan salasanalauseen käsitteleminen sen lasketun entropian veroisena. Tämän matematiikka olettaa tasaisesti satunnaisen haun koko merkistön yli — tunnistettavista sanoista, nimistä tai kuvioista rakennettu salasana voidaan usein murtaa paljon nopeammin kuin sen raaka pituus ja merkkien vaihtelu antaisi ymmärtää, koska todelliset hyökkääjät kokeilevat todennäköisiä arvauksia ensin.
  • Epärealistisen arvausnopeuden valitseminen ja tuloksen käsitteleminen tarkkana. Arvausnopeus vaihtelee suuruusluokkia hyökkääjän laitteiston ja salasanaa suojaavan tiivistysalgoritmin mukaan — käsittele murtoaika-arviota karkeana suuruusluokkana, ei tarkkana lähtölaskentana.

Hyvä Tietää

  • Tarvitseeko sinun oikeasti luoda uusi salasana olemassa olevan arvioimisen sijaan? Salasanageneraattori luo satunnaisen salasanan valitusta merkkityyppien yhdistelmästä käyttäen kryptografisesti turvallista satunnaisuutta.

Lähde: NIST SP 800-63B: Digitaalisen Identiteetin Ohjeet (Todentajat).

Usein Kysytyt Kysymykset

Täytyykö minun kirjoittaa oikea salasanani?

Ei -- eikä sinun pitäisi. Tämä laskuri kysyy vain salasanasi PITUUTTA ja mitä merkkityyppejä se käyttää (pienet kirjaimet, isot kirjaimet, numerot, symbolit), ei koskaan itse salasanaa.

Miten salasanan murtoaika arvioidaan?

Tämä laskuri laskee salasanasi entropian (bitteinä) sen pituudesta ja merkistöstä, ja arvioi sitten keskimääräisen ajan, jonka raa'an voiman hyökkääjä oletetulla arvausnopeudella tarvitsisi löytääkseen sen -- keskimäärin puolet koko avainavaruudesta.

Mikä tekee salasanasta vahvemman?

Pituudella on enemmän merkitystä kuin merkkien vaihtelevuudella -- jokainen lisämerkki kertoo mahdollisten yhdistelmien määrän, kun taas uuden merkkityypin lisääminen lisää vain kiinteän kertoimen. Pitkä salasana, joka käyttää vain muutamaa merkkityyppiä, voittaa usein lyhyen, joka käyttää kaikkia tyyppejä.

Ottaako tämä huomioon yleiset tai sanakirjapohjaiset salasanat?

Ei — tämä laskee entropian olettaen todellisen, tasaisesti satunnaisen haun koko merkistön yli. Todellinen hyökkääjä kokeilee usein yleisiä salasanoja, sanakirjasanoja ja aiemmin vuotaneita salasanoja ensin, mikä voi murtaa korkean teoreettisen entropian salasanan lähes välittömästi, jos se on todellisuudessa tunnistettava sana tai kaava yksinkertaisilla korvauksilla.

Onko tämä online- vai offline-murtoaika-arvio?

Tämä mallintaa offline-raa'an voiman hyökkäystä, kuten varastettua salasanatiivistettä vastaan — skenaario, jossa korkeat arvausnopeudet ovat realistisia. Online-hyökkäys elävää kirjautumislomaketta vastaan on käytännössä yleensä paljon hitaampi, koska useimmat palvelut rajoittavat tai lukitsevat toistuvat epäonnistuneet kirjautumisyritykset.

Vahvista ikäsi

Luodaksesi tilin, kerro syntymäkuukautesi ja -vuotesi.