Szacowanie Czasu Złamania na Podstawie Długości i Typów Znaków
Siła hasła jest mierzona jego entropią — ile prób potrzebowałby atakujący metodą brute force w najgorszym przypadku — co zależy od jego długości i liczby różnych typów znaków, których używa. Podaj skład swojego hasła (nigdy samo hasło), aby oszacować czas jego złamania.
Wzór
Rozmiary zestawów znaków: 26 małych liter, 26 wielkich liter, 10 cyfr i 32 popularne symbole.
Przykład Obliczeniowy
Hasło o długości 8 znaków, używające tylko małych liter (26 znaków), przy 10 miliardach prób/sekundę:
- Entropia:
- Średni czas złamania:
Kluczowe czynniki do rozważenia
- To oszacowanie zakłada OFFLINE’OWY atak brute force na wykradziony hash hasła, co jest znacznie szybsze niż próba zgadywania online przeciwko żywemu formularzowi logowania. Większość prawdziwych usług ogranicza liczbę prób lub blokuje po powtarzających się nieudanych próbach logowania, co drastycznie spowalnia atakującego online w porównaniu z liczbą prób na sekundę używaną tutaj — brute-forcing offline (po wycieku danych ujawniającym hashe haseł) to scenariusz, do którego tego typu oszacowanie faktycznie najbardziej pasuje.
- Popularne, oparte na słowniku lub wcześniej wyciekłe hasło może zostać złamane znacznie szybciej, niż sugeruje jego surowa entropia. Ten kalkulator zakłada prawdziwe, jednostajnie losowe przeszukiwanie brute force w całym zestawie znaków — rzeczywisty atakujący zwykle próbuje najpierw popularnych haseł, słów słownikowych i znanych wyciekłych haseł, co może złamać hasło „wysokiej entropii według matematyki” niemal natychmiast, jeśli w rzeczywistości jest to popularne słowo z podstawieniami.
- Szybkość zgadywania różni się znacznie w zależności od algorytmu haszującego chroniącego hasło. Hasło zahaszowane wolnym, celowo zaprojektowanym algorytmem (jak bcrypt lub Argon2) może wymagać rzędów wielkości więcej czasu na złamanie metodą brute force niż hasło zahaszowane szybkim, ogólnego przeznaczenia algorytmem — to czynnik niezależny od samej siły hasła, zależny wyłącznie od tego, jak usługa przechowująca je zaimplementowała bezpieczeństwo.
- Rzeczywiste bezpieczeństwo hasła zależy od czegoś więcej niż tylko matematyki czasu złamania. Ponowne użycie hasła na wielu kontach, uleganie próbie phishingu lub przechwycenie go przez złośliwe oprogramowanie całkowicie omijają ten model brute force — zobacz Kluczowe czynniki do rozważenia w Kalkulatorze Generatora Haseł po szerszy obraz wykraczający poza samą entropię.
Częste Błędy
- Wpisywanie prawdziwego, rzeczywistego hasła, aby je „sprawdzić”. Ten kalkulator celowo nigdy nie prosi o rzeczywisty tekst hasła, tylko o jego długość i typy znaków — wpisywanie prawdziwego hasła w jakiekolwiek narzędzie online, nawet takie, które twierdzi, że go nie przechowuje, to niepotrzebne ryzyko, którego najlepiej całkowicie unikać.
- Zakładanie, że wysokie oszacowanie czasu złamania oznacza, że hasło jest naprawdę bezpieczne do ponownego użycia. Ten kalkulator mierzy jedynie odporność na zgadywanie metodą brute force — długie hasło o wysokiej entropii ponownie używane na wielu stronach nadal pozostaje w pełni narażone w chwili, gdy którakolwiek z tych stron dozna wycieku, niezależnie od tego, ile wieków pokazuje jego oszacowanie czasu złamania.
- Traktowanie hasła złożonego z prawdziwych słów słownikowych jako równoważnego jego obliczonej entropii. Matematyka tutaj zakłada jednostajnie losowe przeszukiwanie całego zestawu znaków — hasło zbudowane z rozpoznawalnych słów, imion lub wzorców często można złamać znacznie szybciej, niż sugerowałyby jego surowa długość i różnorodność znaków, ponieważ prawdziwi atakujący najpierw próbują prawdopodobnych przypuszczeń.
- Wybieranie nierealistycznej szybkości zgadywania i traktowanie wyniku jako dokładnego. Szybkość zgadywania różni się o rzędy wielkości w zależności od sprzętu atakującego i algorytmu haszującego chroniącego hasło — traktuj oszacowanie czasu złamania jako przybliżony rząd wielkości, a nie dokładny odliczany czas.
Warto Wiedzieć
- Musisz faktycznie wygenerować nowe hasło zamiast oceniać istniejące? Generator haseł tworzy losowe hasło z wybranej mieszanki typów znaków, korzystając z kryptograficznie bezpiecznej losowości.