लंबाई और वर्ण प्रकारों से क्रैक समय का अनुमान लगाना
एक पासवर्ड की मज़बूती उसकी एन्ट्रॉपी से मापी जाती है — यानी सबसे बुरी स्थिति में एक ब्रूट-फ़ोर्स हमलावर को इसे खोजने के लिए कितने अनुमानों की आवश्यकता होगी — यह इसकी लंबाई और यह कितने अलग-अलग वर्ण प्रकारों से लिया गया है, इस पर निर्भर करता है। अपने पासवर्ड की संरचना दर्ज करें (कभी भी पासवर्ड नहीं) ताकि इसका क्रैक समय अनुमानित किया जा सके।
सूत्र
वर्ण सेट का आकार: 26 लोअरकेस, 26 अपरकेस, 10 अंक, और 32 सामान्य प्रतीक।
हल किया गया उदाहरण
केवल लोअरकेस अक्षरों (26 वर्ण) का उपयोग करने वाला एक 8-वर्ण पासवर्ड, प्रति सेकंड 10 अरब अनुमानों पर:
- एन्ट्रॉपी:
- औसत क्रैक समय:
ध्यान रखने योग्य मुख्य बातें
- यह अनुमान एक चुराए गए पासवर्ड हैश के खिलाफ एक ऑफ़लाइन ब्रूट-फ़ोर्स हमला मानता है, जो एक लाइव लॉगिन फ़ॉर्म के खिलाफ एक ऑनलाइन अनुमान प्रयास की तुलना में कहीं तेज़ है। अधिकांश वास्तविक सेवाएं बार-बार असफल लॉगिन प्रयासों को दर-सीमित या लॉक आउट करती हैं, जो यहां उपयोग किए गए प्रति-सेकंड-अनुमान आंकड़ों की तुलना में एक ऑनलाइन हमलावर को नाटकीय रूप से धीमा कर देता है — ऑफ़लाइन ब्रूट-फ़ोर्सिंग (एक डेटा उल्लंघन पासवर्ड हैश को उजागर करने के बाद) वह परिदृश्य है जिससे इस तरह का अनुमान वास्तव में सबसे अधिक प्रासंगिक है।
- एक सामान्य, डिक्शनरी-आधारित, या पहले से उल्लंघित पासवर्ड को उसकी कच्ची एन्ट्रॉपी के सुझाव से कहीं तेज़ी से क्रैक किया जा सकता है। यह कैलकुलेटर पूरे वर्ण सेट में एक सच्चे, समान रूप से यादृच्छिक ब्रूट-फ़ोर्स खोज को मानता है — एक वास्तविक हमलावर आमतौर पर पहले सामान्य पासवर्ड, डिक्शनरी शब्द, और ज्ञात-उल्लंघित पासवर्ड आज़माता है, जो गणित के अनुसार “उच्च एन्ट्रॉपी” वाले पासवर्ड को लगभग तुरंत क्रैक कर सकता है यदि यह वास्तव में प्रतिस्थापन के साथ एक सामान्य शब्द है।
- पासवर्ड की सुरक्षा करने वाले हैशिंग एल्गोरिदम के आधार पर अनुमान लगाने की गति बहुत भिन्न होती है। एक धीमे, विशेष-निर्मित एल्गोरिदम (जैसे bcrypt या Argon2) से हैश किया गया पासवर्ड एक तेज़, सामान्य-उद्देश्य एल्गोरिदम से हैश किए गए पासवर्ड की तुलना में ब्रूट-फ़ोर्स करने में परिमाण के कई गुना अधिक समय ले सकता है — यह एक ऐसा कारक है जो पासवर्ड की अपनी ताकत से बाहर है और पूरी तरह से इस पर निर्भर करता है कि इसे संग्रहीत करने वाली सेवा ने सुरक्षा को कैसे लागू किया।
- एक पासवर्ड की वास्तविक-दुनिया सुरक्षा केवल क्रैक-टाइम गणित से अधिक पर निर्भर करती है। कई खातों में एक पासवर्ड का पुन: उपयोग करना, एक फिशिंग प्रयास का शिकार होना, या इसे मैलवेयर द्वारा कैप्चर किया जाना सभी इस ब्रूट-फ़ोर्स मॉडल को पूरी तरह से बायपास कर देते हैं — शुद्ध एन्ट्रॉपी से परे व्यापक तस्वीर के लिए पासवर्ड जनरेटर कैलकुलेटर की अपनी मुख्य बातें देखें।
सामान्य गलतियाँ
- इसे “जांचने” के लिए एक वास्तविक असली पासवर्ड दर्ज करना। यह कैलकुलेटर जानबूझकर कभी भी असली पासवर्ड टेक्स्ट नहीं मांगता, केवल इसकी लंबाई और वर्ण प्रकार मांगता है — किसी भी ऑनलाइन टूल में, यहां तक कि जो इसे संग्रहीत न करने का दावा करता है, में एक असली पासवर्ड टाइप करना एक अनावश्यक जोखिम है जिसे पूरी तरह से टालना सबसे अच्छा है।
- यह मान लेना कि उच्च क्रैक-टाइम अनुमान का मतलब है कि एक पासवर्ड वास्तव में पुन: उपयोग के लिए सुरक्षित है। यह कैलकुलेटर केवल ब्रूट-फ़ोर्स अनुमान के प्रति प्रतिरोध मापता है — कई साइटों पर पुन: उपयोग किया गया एक लंबा, उच्च-एन्ट्रॉपी पासवर्ड अभी भी पूरी तरह से उजागर है जिस क्षण उन साइटों में से कोई भी उल्लंघन का सामना करती है, चाहे इसका क्रैक-टाइम अनुमान कितनी भी शताब्दियां दिखाए।
- वास्तविक डिक्शनरी शब्दों से बने एक पासफ़्रेज़ को उसकी गणना की गई एन्ट्रॉपी के बराबर मानना। यहां का गणित पूरे वर्ण सेट में एक समान रूप से यादृच्छिक खोज मानता है — पहचानने योग्य शब्दों, नामों, या पैटर्न से बना पासवर्ड अक्सर उसकी कच्ची लंबाई और वर्ण विविधता के सुझाव से कहीं तेज़ी से क्रैक किया जा सकता है, क्योंकि वास्तविक हमलावर पहले संभावित अनुमान आज़माते हैं।
- एक अवास्तविक अनुमान गति चुनना और परिणाम को सटीक मानना। हमलावर के हार्डवेयर और पासवर्ड की सुरक्षा करने वाले हैशिंग एल्गोरिदम के आधार पर अनुमान गति परिमाण के क्रम में भिन्न होती है — क्रैक-टाइम अनुमान को एक अनुमानित परिमाण क्रम के रूप में मानें, सटीक उलटी गिनती के रूप में नहीं।
जानने योग्य उपयोगी बातें
- क्या आपको किसी मौजूदा पासवर्ड का मूल्यांकन करने के बजाय वास्तव में एक नया पासवर्ड उत्पन्न करने की आवश्यकता है? पासवर्ड जनरेटर क्रिप्टोग्राफ़िक रूप से सुरक्षित यादृच्छिकता का उपयोग करते हुए वर्ण प्रकारों के एक चुने हुए मिश्रण से एक यादृच्छिक पासवर्ड बनाता है।