Оценка Времени Взлома По Длине и Типам Символов
Надёжность пароля измеряется его энтропией — сколько попыток потребовалось бы атакующему методом перебора в худшем случае — что зависит от его длины и того, сколько разных типов символов он использует. Введите состав вашего пароля (никогда не сам пароль), чтобы оценить время его взлома.
Формула
Размеры наборов символов: 26 строчных, 26 заглавных, 10 цифр и 32 распространённых символа.
Пример Расчёта
Пароль из 8 символов, использующий только строчные буквы (26 символов), при 10 миллиардах попыток/секунду:
- Энтропия:
- Среднее время взлома:
Ключевые Факторы, Которые Следует Учитывать
- Эта оценка предполагает ОФЛАЙН-атаку методом перебора против украденного хеша пароля, что намного быстрее, чем онлайн-попытка угадывания против живой формы входа. Большинство реальных сервисов ограничивают скорость или блокируют повторные неудачные попытки входа, что резко замедляет онлайн-атакующего по сравнению с показателями попыток в секунду, используемыми здесь — офлайн-перебор (после того как утечка данных раскрывает хеши паролей) — это сценарий, для которого такая оценка на самом деле наиболее актуальна.
- Распространённый, словарный или ранее скомпрометированный пароль может быть взломан гораздо быстрее, чем предполагает его чистая энтропия. Этот калькулятор предполагает истинный, равномерно случайный перебор по всему набору символов — реальный атакующий обычно сначала пробует распространённые пароли, словарные слова и известные скомпрометированные пароли, что может взломать пароль с “высокой энтропией по математике” почти мгновенно, если это на самом деле обычное слово с заменами символов.
- Скорость угадывания сильно варьируется в зависимости от алгоритма хеширования, защищающего пароль. Пароль, хешированный медленным, специально разработанным алгоритмом (например, bcrypt или Argon2), может потребовать на порядки больше времени для перебора, чем хешированный быстрым алгоритмом общего назначения — это фактор, не зависящий от собственной надёжности пароля и полностью определяемый тем, как сервис, хранящий его, реализовал безопасность.
- Реальная безопасность пароля зависит не только от математики времени взлома. Повторное использование пароля в нескольких учётных записях, попадание на фишинг или его перехват вредоносным ПО — всё это полностью обходит эту модель перебора — см. собственные Ключевые Факторы Калькулятора Генератора Паролей для более широкой картины помимо чистой энтропии.
Частые Ошибки
- Ввод настоящего реального пароля, чтобы его «проверить». Этот калькулятор намеренно никогда не запрашивает текст реального пароля, только его длину и типы символов — вводить реальный пароль в любой онлайн-инструмент, даже утверждающий, что он его не сохраняет, — ненужный риск, которого лучше полностью избегать.
- Предположение, что высокая оценка времени взлома означает, что пароль действительно безопасно использовать повторно. Этот калькулятор измеряет только устойчивость к угадыванию методом перебора — длинный пароль с высокой энтропией, повторно используемый на нескольких сайтах, остаётся полностью уязвимым в момент, когда любой из этих сайтов подвергнется утечке, независимо от того, сколько веков показывает оценка времени взлома.
- Восприятие парольной фразы из настоящих словарных слов как эквивалентной её вычисленной энтропии. Математика здесь предполагает равномерно случайный поиск по всему набору символов — пароль, построенный из узнаваемых слов, имён или шаблонов, часто можно взломать гораздо быстрее, чем предполагали бы его чистая длина и разнообразие символов, поскольку реальные атакующие сначала пробуют вероятные варианты.
- Выбор нереалистичной скорости угадывания и восприятие результата как точного. Скорость угадывания различается на порядки в зависимости от оборудования атакующего и алгоритма хеширования, защищающего пароль — воспринимайте оценку времени взлома как приблизительный порядок величины, а не точный обратный отсчёт.
Полезно Знать
- Нужно действительно сгенерировать новый пароль, а не оценить существующий? Генератор Паролей создаёт случайный пароль из выбранного набора типов символов, используя криптографически безопасную случайность.