Siła hasła

To narzędzie nigdy nie pyta o twoje prawdziwe hasło -- tylko o jego długość i jakie typy znaków zawiera.

Porównaj obliczenia

Pobierz

Zawiera Twoje dane wejściowe i wyniki tego obliczenia, a także wszelkie dodatkowe obliczenia, które porównałeś.

Szacowanie Czasu Złamania na Podstawie Długości i Typów Znaków

Siła hasła jest mierzona jego entropią — ile prób potrzebowałby atakujący metodą brute force w najgorszym przypadku — co zależy od jego długości i liczby różnych typów znaków, których używa. Podaj skład swojego hasła (nigdy samo hasło), aby oszacować czas jego złamania.

Wzór

Entropia (bity)=Długosˊcˊ×log2(Rozmiar zestawu znakoˊw)\vA{\text{Entropia (bity)}} = \text{Długość} \times \log_2(\text{Rozmiar zestawu znaków}) Sˊredni czas złamania=2Entropia2×Proˊb na sekundę\vB{\text{Średni czas złamania}} = \frac{2^{\vA{\text{Entropia}}}}{2 \times \text{Prób na sekundę}}

Rozmiary zestawów znaków: 26 małych liter, 26 wielkich liter, 10 cyfr i 32 popularne symbole.

Przykład Obliczeniowy

Hasło o długości 8 znaków, używające tylko małych liter (26 znaków), przy 10 miliardach prób/sekundę:

  1. Entropia: 8×log2(26)37.6 bitoˊw\vA{8 \times \log_2(26) \approx 37.6 \text{ bitów}}
  2. Średni czas złamania: 237.62×101010 sekund\vB{\frac{2^{37.6}}{2 \times 10^{10}} \approx 10 \text{ sekund}}

Kluczowe czynniki do rozważenia

  • To oszacowanie zakłada OFFLINE’OWY atak brute force na wykradziony hash hasła, co jest znacznie szybsze niż próba zgadywania online przeciwko żywemu formularzowi logowania. Większość prawdziwych usług ogranicza liczbę prób lub blokuje po powtarzających się nieudanych próbach logowania, co drastycznie spowalnia atakującego online w porównaniu z liczbą prób na sekundę używaną tutaj — brute-forcing offline (po wycieku danych ujawniającym hashe haseł) to scenariusz, do którego tego typu oszacowanie faktycznie najbardziej pasuje.
  • Popularne, oparte na słowniku lub wcześniej wyciekłe hasło może zostać złamane znacznie szybciej, niż sugeruje jego surowa entropia. Ten kalkulator zakłada prawdziwe, jednostajnie losowe przeszukiwanie brute force w całym zestawie znaków — rzeczywisty atakujący zwykle próbuje najpierw popularnych haseł, słów słownikowych i znanych wyciekłych haseł, co może złamać hasło „wysokiej entropii według matematyki” niemal natychmiast, jeśli w rzeczywistości jest to popularne słowo z podstawieniami.
  • Szybkość zgadywania różni się znacznie w zależności od algorytmu haszującego chroniącego hasło. Hasło zahaszowane wolnym, celowo zaprojektowanym algorytmem (jak bcrypt lub Argon2) może wymagać rzędów wielkości więcej czasu na złamanie metodą brute force niż hasło zahaszowane szybkim, ogólnego przeznaczenia algorytmem — to czynnik niezależny od samej siły hasła, zależny wyłącznie od tego, jak usługa przechowująca je zaimplementowała bezpieczeństwo.
  • Rzeczywiste bezpieczeństwo hasła zależy od czegoś więcej niż tylko matematyki czasu złamania. Ponowne użycie hasła na wielu kontach, uleganie próbie phishingu lub przechwycenie go przez złośliwe oprogramowanie całkowicie omijają ten model brute force — zobacz Kluczowe czynniki do rozważenia w Kalkulatorze Generatora Haseł po szerszy obraz wykraczający poza samą entropię.

Częste Błędy

  • Wpisywanie prawdziwego, rzeczywistego hasła, aby je „sprawdzić”. Ten kalkulator celowo nigdy nie prosi o rzeczywisty tekst hasła, tylko o jego długość i typy znaków — wpisywanie prawdziwego hasła w jakiekolwiek narzędzie online, nawet takie, które twierdzi, że go nie przechowuje, to niepotrzebne ryzyko, którego najlepiej całkowicie unikać.
  • Zakładanie, że wysokie oszacowanie czasu złamania oznacza, że hasło jest naprawdę bezpieczne do ponownego użycia. Ten kalkulator mierzy jedynie odporność na zgadywanie metodą brute force — długie hasło o wysokiej entropii ponownie używane na wielu stronach nadal pozostaje w pełni narażone w chwili, gdy którakolwiek z tych stron dozna wycieku, niezależnie od tego, ile wieków pokazuje jego oszacowanie czasu złamania.
  • Traktowanie hasła złożonego z prawdziwych słów słownikowych jako równoważnego jego obliczonej entropii. Matematyka tutaj zakłada jednostajnie losowe przeszukiwanie całego zestawu znaków — hasło zbudowane z rozpoznawalnych słów, imion lub wzorców często można złamać znacznie szybciej, niż sugerowałyby jego surowa długość i różnorodność znaków, ponieważ prawdziwi atakujący najpierw próbują prawdopodobnych przypuszczeń.
  • Wybieranie nierealistycznej szybkości zgadywania i traktowanie wyniku jako dokładnego. Szybkość zgadywania różni się o rzędy wielkości w zależności od sprzętu atakującego i algorytmu haszującego chroniącego hasło — traktuj oszacowanie czasu złamania jako przybliżony rząd wielkości, a nie dokładny odliczany czas.

Warto Wiedzieć

  • Musisz faktycznie wygenerować nowe hasło zamiast oceniać istniejące? Generator haseł tworzy losowe hasło z wybranej mieszanki typów znaków, korzystając z kryptograficznie bezpiecznej losowości.

Źródło: NIST SP 800-63B: Wytyczne dotyczące Tożsamości Cyfrowej (Uwierzytelniacze).

Najczęściej zadawane pytania

Czy muszę wpisać swoje prawdziwe hasło?

Nie -- i nie powinieneś. Ten kalkulator pyta tylko o DŁUGOŚĆ twojego hasła i jakie typy znaków zawiera (małe litery, wielkie litery, cyfry, symbole), nigdy o samo hasło.

Jak szacowany jest czas złamania hasła?

Ten kalkulator oblicza entropię twojego hasła (w bitach) na podstawie jego długości i zestawu znaków, a następnie szacuje średni czas, jakiego potrzebowałby atakujący metodą brute force przy założonej szybkości zgadywania, aby je znaleźć -- średnio połowę pełnej przestrzeni kluczy.

Co sprawia, że hasło jest silniejsze?

Długość liczy się bardziej niż różnorodność znaków -- każdy dodatkowy znak mnoży liczbę możliwych kombinacji, podczas gdy dodanie nowego TYPU znaku dodaje tylko stały mnożnik. Długie hasło używające tylko kilku typów znaków często pokonuje krótkie hasło używające wszystkich typów.

Czy to uwzględnia popularne lub oparte na słowniku hasła?

Nie — to obliczenie zakłada prawdziwe, jednostajnie losowe przeszukiwanie w całym zestawie znaków. Rzeczywisty atakujący często próbuje najpierw popularnych haseł, słów słownikowych i wcześniej wyciekłych haseł, co może złamać hasło o wysokiej teoretycznej entropii niemal natychmiast, jeśli w rzeczywistości jest to rozpoznawalne słowo lub wzorzec z prostymi podstawieniami.

Czy to oszacowanie czasu złamania jest online, czy offline?

Ten model przedstawia atak brute force offline, jak atak na wykradziony hash hasła — scenariusz, w którym wysokie szybkości zgadywania są realistyczne. Atak online na żywy formularz logowania jest w praktyce zwykle znacznie wolniejszy, ponieważ większość usług ogranicza liczbę prób lub blokuje po powtarzających się nieudanych próbach logowania.

Potwierdź swój wiek

Aby założyć konto, podaj miesiąc i rok urodzenia.