Passordstyrke

Dette verktøyet spør aldri om ditt faktiske passord -- bare lengden og hvilke tegntyper det bruker.

Sammenlign Beregninger

Nedlastinger

Inkluderer dine inndata og resultater for denne beregningen, pluss eventuelle ytterligere beregninger du har sammenlignet.

Å Estimere Knekketid Fra Lengde og Tegntyper

Et passords styrke måles av dets entropi — hvor mange gjetninger en brute-force-angriper ville trenge i verste fall — som avhenger av dets lengde og hvor mange forskjellige tegntyper det trekker fra. Angi passordets sammensetning (aldri selve passordet) for å estimere knekketiden.

Formelen

Entropi (biter)=Lengde×log2(Tegnsettstørrelse)\vA{\text{Entropi (biter)}} = \text{Lengde} \times \log_2(\text{Tegnsettstørrelse}) Gjennomsnittlig knekketid=2Entropi2×Gjetninger per sekund\vB{\text{Gjennomsnittlig knekketid}} = \frac{2^{\vA{\text{Entropi}}}}{2 \times \text{Gjetninger per sekund}}

Tegnsettstørrelser: 26 små bokstaver, 26 store bokstaver, 10 sifre, og 32 vanlige symboler.

Regneeksempel

Et 8-tegns passord som bruker bare små bokstaver (26 tegn), ved 10 milliarder gjetninger/sekund:

  1. Entropi: 8×log2(26)37,6 biter\vA{8 \times \log_2(26) \approx 37,6 \text{ biter}}
  2. Gjennomsnittlig knekketid: 237,62×101010 sekunder\vB{\frac{2^{37,6}}{2 \times 10^{10}} \approx 10 \text{ sekunder}}

Viktige Faktorer å Vurdere

  • Dette estimatet forutsetter et OFFLINE brute-force-angrep mot en stjålet passord-hash, som er mye raskere enn et online gjetteforsøk mot et live innloggingsskjema. De fleste reelle tjenester hastighetsbegrenser eller sperrer ute gjentatte mislykkede innloggingsforsøk, noe som bremser en online angriper dramatisk sammenlignet med tallene for gjetninger-per-sekund brukt her — offline brute-forcing (etter at et datainnbrudd eksponerer passord-hasher) er scenarioet denne typen estimat faktisk er mest relevant for.
  • Et vanlig, ordbokbasert, eller tidligere-lekket passord kan knekkes langt raskere enn dets rå entropi antyder. Denne kalkulatoren forutsetter et ekte, uniformt tilfeldig brute-force-søk over hele tegnsettet — en reell angriper prøver vanligvis vanlige passord, ordbokord, og kjente lekkede passord først, som kan knekke et «høy entropi ifølge matematikken»-passord nesten øyeblikkelig hvis det faktisk er et vanlig ord med enkle erstatninger.
  • Gjetningshastighet varierer enormt avhengig av hashing-algoritmen som beskytter passordet. Et passord hashet med en langsom, formålsbygget algoritme (som bcrypt eller Argon2) kan ta størrelsesordener lenger tid å brute-force enn ett hashet med en rask, generell algoritme — dette er en faktor utenfor et passords egen styrke som helt og holdent avhenger av hvordan tjenesten som lagrer det implementerte sikkerheten.
  • Et passords reelle sikkerhet avhenger av mer enn bare knekketidsmatematikk. Å gjenbruke et passord på tvers av flere kontoer, å falle for et phishing-forsøk, eller å få det fanget opp av skadevare omgår alle denne brute-force-modellen helt — se Passordgenerator-kalkulatorens egne Viktige Faktorer for det bredere bildet utover ren entropi.

Vanlige Feil

  • Å angi et faktisk ekte passord for å «sjekke» det. Denne kalkulatoren spør bevisst aldri om den ekte passordteksten, bare lengden og tegntypene — å skrive et ekte passord inn i et hvilket som helst nettverktøy, selv ett som hevder å ikke lagre det, er en unødvendig risiko som best unngås helt.
  • Å anta at et høyt knekketidsestimat betyr at et passord faktisk er trygt å gjenbruke. Denne kalkulatoren måler bare motstand mot brute-force-gjetting — et langt passord med høy entropi som gjenbrukes på tvers av flere nettsteder, er fortsatt fullt eksponert i det øyeblikket ett av disse nettstedene utsettes for et innbrudd, uansett hvor mange århundrer knekketidsestimatet viser.
  • Å behandle en passordfrase laget av ekte ordbokord som ekvivalent med dens beregnede entropi. Matematikken her forutsetter et uniformt tilfeldig søk over hele tegnsettet — et passord bygget av gjenkjennelige ord, navn, eller mønstre kan ofte knekkes langt raskere enn dets rå lengde og tegnvariasjon skulle tilsi, siden ekte angripere prøver sannsynlige gjetninger først.
  • Å velge en urealistisk gjetningshastighet og behandle resultatet som presist. Gjetningshastighet varierer med størrelsesordener avhengig av angriperens maskinvare og hashing-algoritmen som beskytter passordet — behandle knekketidsestimatet som en grov størrelsesorden, ikke en eksakt nedtelling.

Godt Å Vite

  • Trenger du faktisk å generere et nytt passord i stedet for å vurdere et eksisterende? Passordgenerator lager et tilfeldig passord fra en valgt blanding av tegntyper ved hjelp av kryptografisk sikker tilfeldighet.

Kilde: NIST SP 800-63B: Retningslinjer for Digital Identitet (Autentikatorer).

Ofte Stilte Spørsmål

Trenger jeg å skrive inn mitt faktiske passord?

Nei -- og du bør ikke det. Denne kalkulatoren spør bare om passordets LENGDE og hvilke tegntyper det bruker (små bokstaver, store bokstaver, sifre, symboler), aldri selve passordet.

Hvordan estimeres passordknekketid?

Denne kalkulatoren beregner passordets entropi (i biter) fra lengden og tegnsettet, og estimerer deretter den gjennomsnittlige tiden en brute-force-angriper ved en antatt gjetningshastighet ville trenge for å finne det -- halvparten av det fulle nøkkelrommet, i gjennomsnitt.

Hva gjør et passord sterkere?

Lengde betyr mer enn tegnvariasjon -- hvert ekstra tegn multipliserer antallet mulige kombinasjoner, mens å legge til en ny tegn-TYPE bare legger til en fast multiplikator. Et langt passord som bruker bare noen få tegntyper slår ofte et kort som bruker hver type.

Tar dette hensyn til vanlige eller ordbokbaserte passord?

Nei — dette beregner entropi under forutsetning av et ekte, uniformt tilfeldig søk over hele tegnsettet. En reell angriper prøver ofte vanlige passord, ordbokord, og tidligere lekkede passord først, som kan knekke et passord med høy teoretisk entropi nesten øyeblikkelig hvis det faktisk er et gjenkjennelig ord eller mønster med enkle erstatninger.

Er dette et online eller offline knekketidsestimat?

Dette modellerer et offline brute-force-angrep, som ett mot en stjålet passord-hash — scenarioet hvor høye gjetningshastigheter er realistiske. Et online angrep mot et live innloggingsskjema er vanligvis langt saktere i praksis, siden de fleste tjenester hastighetsbegrenser eller sperrer ute gjentatte mislykkede innloggingsforsøk.

Bekreft alderen din

For å opprette en konto, oppgi fødselsmåned og -år.