Надёжность Пароля

Этот инструмент никогда не запрашивает ваш настоящий пароль -- только его длину и используемые типы символов.

Сравнение Расчётов

Скачивания

Включает ваши данные и результаты этого расчёта, а также все дополнительные расчёты, которые вы сравнивали.

Оценка Времени Взлома По Длине и Типам Символов

Надёжность пароля измеряется его энтропией — сколько попыток потребовалось бы атакующему методом перебора в худшем случае — что зависит от его длины и того, сколько разных типов символов он использует. Введите состав вашего пароля (никогда не сам пароль), чтобы оценить время его взлома.

Формула

Энтропия (бит)=Длина×log2(Размер набора символов)\vA{\text{Энтропия (бит)}} = \text{Длина} \times \log_2(\text{Размер набора символов}) Среднее время взлома=2Энтропия2×Попыток в секунду\vB{\text{Среднее время взлома}} = \frac{2^{\vA{\text{Энтропия}}}}{2 \times \text{Попыток в секунду}}

Размеры наборов символов: 26 строчных, 26 заглавных, 10 цифр и 32 распространённых символа.

Пример Расчёта

Пароль из 8 символов, использующий только строчные буквы (26 символов), при 10 миллиардах попыток/секунду:

  1. Энтропия: 8×log2(26)37,6 бит\vA{8 \times \log_2(26) \approx 37,6 \text{ бит}}
  2. Среднее время взлома: 237.62×101010 секунд\vB{\frac{2^{37.6}}{2 \times 10^{10}} \approx 10 \text{ секунд}}

Ключевые Факторы, Которые Следует Учитывать

  • Эта оценка предполагает ОФЛАЙН-атаку методом перебора против украденного хеша пароля, что намного быстрее, чем онлайн-попытка угадывания против живой формы входа. Большинство реальных сервисов ограничивают скорость или блокируют повторные неудачные попытки входа, что резко замедляет онлайн-атакующего по сравнению с показателями попыток в секунду, используемыми здесь — офлайн-перебор (после того как утечка данных раскрывает хеши паролей) — это сценарий, для которого такая оценка на самом деле наиболее актуальна.
  • Распространённый, словарный или ранее скомпрометированный пароль может быть взломан гораздо быстрее, чем предполагает его чистая энтропия. Этот калькулятор предполагает истинный, равномерно случайный перебор по всему набору символов — реальный атакующий обычно сначала пробует распространённые пароли, словарные слова и известные скомпрометированные пароли, что может взломать пароль с “высокой энтропией по математике” почти мгновенно, если это на самом деле обычное слово с заменами символов.
  • Скорость угадывания сильно варьируется в зависимости от алгоритма хеширования, защищающего пароль. Пароль, хешированный медленным, специально разработанным алгоритмом (например, bcrypt или Argon2), может потребовать на порядки больше времени для перебора, чем хешированный быстрым алгоритмом общего назначения — это фактор, не зависящий от собственной надёжности пароля и полностью определяемый тем, как сервис, хранящий его, реализовал безопасность.
  • Реальная безопасность пароля зависит не только от математики времени взлома. Повторное использование пароля в нескольких учётных записях, попадание на фишинг или его перехват вредоносным ПО — всё это полностью обходит эту модель перебора — см. собственные Ключевые Факторы Калькулятора Генератора Паролей для более широкой картины помимо чистой энтропии.

Частые Ошибки

  • Ввод настоящего реального пароля, чтобы его «проверить». Этот калькулятор намеренно никогда не запрашивает текст реального пароля, только его длину и типы символов — вводить реальный пароль в любой онлайн-инструмент, даже утверждающий, что он его не сохраняет, — ненужный риск, которого лучше полностью избегать.
  • Предположение, что высокая оценка времени взлома означает, что пароль действительно безопасно использовать повторно. Этот калькулятор измеряет только устойчивость к угадыванию методом перебора — длинный пароль с высокой энтропией, повторно используемый на нескольких сайтах, остаётся полностью уязвимым в момент, когда любой из этих сайтов подвергнется утечке, независимо от того, сколько веков показывает оценка времени взлома.
  • Восприятие парольной фразы из настоящих словарных слов как эквивалентной её вычисленной энтропии. Математика здесь предполагает равномерно случайный поиск по всему набору символов — пароль, построенный из узнаваемых слов, имён или шаблонов, часто можно взломать гораздо быстрее, чем предполагали бы его чистая длина и разнообразие символов, поскольку реальные атакующие сначала пробуют вероятные варианты.
  • Выбор нереалистичной скорости угадывания и восприятие результата как точного. Скорость угадывания различается на порядки в зависимости от оборудования атакующего и алгоритма хеширования, защищающего пароль — воспринимайте оценку времени взлома как приблизительный порядок величины, а не точный обратный отсчёт.

Полезно Знать

  • Нужно действительно сгенерировать новый пароль, а не оценить существующий? Генератор Паролей создаёт случайный пароль из выбранного набора типов символов, используя криптографически безопасную случайность.

Источник: NIST SP 800-63B: руководство по цифровой идентификации (аутентификаторы).

Часто Задаваемые Вопросы

Нужно ли вводить мой настоящий пароль?

Нет -- и не следует. Этот калькулятор запрашивает только ДЛИНУ вашего пароля и используемые типы символов (строчные, заглавные, цифры, символы), никогда не сам фактический пароль.

Как оценивается время взлома пароля?

Этот калькулятор вычисляет энтропию вашего пароля (в битах) по его длине и набору символов, затем оценивает среднее время, которое потребовалось бы атакующему методом перебора при предполагаемой скорости угадывания, чтобы найти его -- в среднем половина полного пространства ключей.

Что делает пароль более надёжным?

Длина важнее разнообразия символов -- каждый дополнительный символ умножает число возможных комбинаций, в то время как добавление нового ТИПА символов добавляет лишь фиксированный множитель. Длинный пароль, использующий всего несколько типов символов, часто превосходит короткий, использующий все типы.

Учитывает ли это распространённые или словарные пароли?

Нет — этот расчёт вычисляет энтропию, предполагая истинный, равномерно случайный перебор по всему набору символов. Реальный атакующий часто сначала пробует распространённые пароли, словарные слова и ранее скомпрометированные пароли, что может взломать пароль с высокой теоретической энтропией почти мгновенно, если это на самом деле узнаваемое слово или шаблон с простыми заменами.

Это оценка времени взлома для онлайн- или офлайн-атаки?

Это моделирует офлайн-атаку методом перебора, например против украденного хеша пароля — сценарий, где высокая скорость угадывания реалистична. Онлайн-атака против живой формы входа обычно намного медленнее на практике, поскольку большинство сервисов ограничивают скорость или блокируют повторные неудачные попытки входа.

Подтвердите свой возраст

Чтобы создать учётную запись, укажите месяц и год рождения.