Murtoajan Arvioiminen Pituuden ja Merkkityyppien Perusteella
Salasanan vahvuus mitataan sen entropialla — kuinka monta arvausta raa’an voiman hyökkääjä tarvitsisi pahimmassa tapauksessa — mikä riippuu sen pituudesta ja kuinka monesta eri merkkityypistä se koostuu. Syötä salasanasi koostumus (ei koskaan itse salasanaa) arvioidaksesi sen murtoajan.
Kaava
Merkistöjen koot: 26 pientä kirjainta, 26 isoa kirjainta, 10 numeroa ja 32 yleistä symbolia.
Laskuesimerkki
8-merkkinen salasana käyttäen vain pieniä kirjaimia (26 merkkiä), nopeudella 10 miljardia arvausta/sekunti:
- Entropia:
- Keskimääräinen murtoaika:
Keskeiset Huomioitavat Tekijät
- Tämä arvio olettaa OFFLINE-raa’an voiman hyökkäyksen varastettua salasanatiivistettä vastaan, mikä on paljon nopeampaa kuin online-arvausyritys elävää kirjautumislomaketta vastaan. Useimmat todelliset palvelut rajoittavat tai lukitsevat toistuvat epäonnistuneet kirjautumisyritykset, mikä hidastaa online-hyökkääjää dramaattisesti verrattuna tässä käytettyihin arvauksia-sekunnissa-lukuihin — offline-raa’an voiman murtaminen (sen jälkeen kun tietomurto paljastaa salasanatiivisteet) on skenaario, johon tämänkaltainen arvio todella soveltuu parhaiten.
- Yleinen, sanakirjapohjainen tai aiemmin vuotanut salasana voidaan murtaa paljon nopeammin kuin sen raaka entropia antaa ymmärtää. Tämä laskuri olettaa todellisen, tasaisesti satunnaisen raa’an voiman haun koko merkistön yli — todellinen hyökkääjä yleensä kokeilee yleisiä salasanoja, sanakirjasanoja ja tunnetusti vuotaneita salasanoja ensin, mikä voi murtaa “matemaattisesti korkean entropian” salasanan lähes välittömästi, jos se on todellisuudessa yleinen sana korvauksilla.
- Arvausnopeus vaihtelee valtavasti riippuen salasanaa suojaavasta tiivistysalgoritmista. Hitaalla, tarkoitusta varten rakennetulla algoritmilla (kuten bcrypt tai Argon2) tiivistetty salasana voi kestää monikertaisesti kauemmin murtaa raa’alla voimalla kuin nopealla, yleiskäyttöisellä algoritmilla tiivistetty — tämä on tekijä salasanan omien vahvuuksien ulkopuolella, joka riippuu täysin siitä, miten sitä tallentava palvelu on toteuttanut turvallisuuden.
- Salasanan todellisen maailman turvallisuus riippuu enemmästä kuin pelkästä murtoaikamatematiikasta. Salasanan uudelleenkäyttö useilla tileillä, tietojenkalasteluun lankeaminen tai sen kaappaaminen haittaohjelmalla ohittavat kaikki tämän raa’an voiman mallin kokonaan — katso Salasanageneraattorilaskurin omat Keskeiset Huomioitavat Tekijät laajemmasta kuvasta pelkän entropian ulkopuolella.
Yleisiä Virheitä
- Todellisen salasanan syöttäminen sen “tarkistamiseksi”. Tämä laskuri ei koskaan tarkoituksella pyydä oikeaa salasanatekstiä, vain sen pituutta ja merkkityyppejä — oikean salasanan kirjoittaminen mihin tahansa verkkotyökaluun, jopa sellaiseen joka väittää olevansa tallentamatta sitä, on tarpeeton riski, joka on parasta välttää kokonaan.
- Oletetaan, että korkea murtoaika-arvio tarkoittaa salasanan olevan todella turvallinen uudelleenkäyttöön. Tämä laskuri mittaa vain vastustuskykyä raa’an voiman arvaamiselle — pitkä, korkean entropian salasana, jota käytetään uudelleen useilla sivustoilla, on silti täysin alttiina heti kun jokin niistä sivustoista kokee tietomurron, riippumatta siitä, kuinka monta vuosisataa sen murtoaika-arvio näyttää.
- Todellisista sanakirjasanoista koostuvan salasanalauseen käsitteleminen sen lasketun entropian veroisena. Tämän matematiikka olettaa tasaisesti satunnaisen haun koko merkistön yli — tunnistettavista sanoista, nimistä tai kuvioista rakennettu salasana voidaan usein murtaa paljon nopeammin kuin sen raaka pituus ja merkkien vaihtelu antaisi ymmärtää, koska todelliset hyökkääjät kokeilevat todennäköisiä arvauksia ensin.
- Epärealistisen arvausnopeuden valitseminen ja tuloksen käsitteleminen tarkkana. Arvausnopeus vaihtelee suuruusluokkia hyökkääjän laitteiston ja salasanaa suojaavan tiivistysalgoritmin mukaan — käsittele murtoaika-arviota karkeana suuruusluokkana, ei tarkkana lähtölaskentana.
Hyvä Tietää
- Tarvitseeko sinun oikeasti luoda uusi salasana olemassa olevan arvioimisen sijaan? Salasanageneraattori luo satunnaisen salasanan valitusta merkkityyppien yhdistelmästä käyttäen kryptografisesti turvallista satunnaisuutta.