Å Estimere Knekketid Fra Lengde og Tegntyper
Et passords styrke måles av dets entropi — hvor mange gjetninger en brute-force-angriper ville trenge i verste fall — som avhenger av dets lengde og hvor mange forskjellige tegntyper det trekker fra. Angi passordets sammensetning (aldri selve passordet) for å estimere knekketiden.
Formelen
Tegnsettstørrelser: 26 små bokstaver, 26 store bokstaver, 10 sifre, og 32 vanlige symboler.
Regneeksempel
Et 8-tegns passord som bruker bare små bokstaver (26 tegn), ved 10 milliarder gjetninger/sekund:
- Entropi:
- Gjennomsnittlig knekketid:
Viktige Faktorer å Vurdere
- Dette estimatet forutsetter et OFFLINE brute-force-angrep mot en stjålet passord-hash, som er mye raskere enn et online gjetteforsøk mot et live innloggingsskjema. De fleste reelle tjenester hastighetsbegrenser eller sperrer ute gjentatte mislykkede innloggingsforsøk, noe som bremser en online angriper dramatisk sammenlignet med tallene for gjetninger-per-sekund brukt her — offline brute-forcing (etter at et datainnbrudd eksponerer passord-hasher) er scenarioet denne typen estimat faktisk er mest relevant for.
- Et vanlig, ordbokbasert, eller tidligere-lekket passord kan knekkes langt raskere enn dets rå entropi antyder. Denne kalkulatoren forutsetter et ekte, uniformt tilfeldig brute-force-søk over hele tegnsettet — en reell angriper prøver vanligvis vanlige passord, ordbokord, og kjente lekkede passord først, som kan knekke et «høy entropi ifølge matematikken»-passord nesten øyeblikkelig hvis det faktisk er et vanlig ord med enkle erstatninger.
- Gjetningshastighet varierer enormt avhengig av hashing-algoritmen som beskytter passordet. Et passord hashet med en langsom, formålsbygget algoritme (som bcrypt eller Argon2) kan ta størrelsesordener lenger tid å brute-force enn ett hashet med en rask, generell algoritme — dette er en faktor utenfor et passords egen styrke som helt og holdent avhenger av hvordan tjenesten som lagrer det implementerte sikkerheten.
- Et passords reelle sikkerhet avhenger av mer enn bare knekketidsmatematikk. Å gjenbruke et passord på tvers av flere kontoer, å falle for et phishing-forsøk, eller å få det fanget opp av skadevare omgår alle denne brute-force-modellen helt — se Passordgenerator-kalkulatorens egne Viktige Faktorer for det bredere bildet utover ren entropi.
Vanlige Feil
- Å angi et faktisk ekte passord for å «sjekke» det. Denne kalkulatoren spør bevisst aldri om den ekte passordteksten, bare lengden og tegntypene — å skrive et ekte passord inn i et hvilket som helst nettverktøy, selv ett som hevder å ikke lagre det, er en unødvendig risiko som best unngås helt.
- Å anta at et høyt knekketidsestimat betyr at et passord faktisk er trygt å gjenbruke. Denne kalkulatoren måler bare motstand mot brute-force-gjetting — et langt passord med høy entropi som gjenbrukes på tvers av flere nettsteder, er fortsatt fullt eksponert i det øyeblikket ett av disse nettstedene utsettes for et innbrudd, uansett hvor mange århundrer knekketidsestimatet viser.
- Å behandle en passordfrase laget av ekte ordbokord som ekvivalent med dens beregnede entropi. Matematikken her forutsetter et uniformt tilfeldig søk over hele tegnsettet — et passord bygget av gjenkjennelige ord, navn, eller mønstre kan ofte knekkes langt raskere enn dets rå lengde og tegnvariasjon skulle tilsi, siden ekte angripere prøver sannsynlige gjetninger først.
- Å velge en urealistisk gjetningshastighet og behandle resultatet som presist. Gjetningshastighet varierer med størrelsesordener avhengig av angriperens maskinvare og hashing-algoritmen som beskytter passordet — behandle knekketidsestimatet som en grov størrelsesorden, ikke en eksakt nedtelling.
Godt Å Vite
- Trenger du faktisk å generere et nytt passord i stedet for å vurdere et eksisterende? Passordgenerator lager et tilfeldig passord fra en valgt blanding av tegntyper ved hjelp av kryptografisk sikker tilfeldighet.