Att Uppskatta Knäcktid Från Längd och Teckentyper
Ett lösenords styrka mäts av dess entropi — hur många gissningar en brute-force-angripare skulle behöva i värsta fall — vilket beror på dess längd och hur många olika teckentyper det använder. Ange ditt lösenords sammansättning (aldrig lösenordet självt) för att uppskatta dess knäcktid.
Formeln
Teckenuppsättningens storlekar: 26 gemener, 26 versaler, 10 siffror och 32 vanliga symboler.
Räkneexempel
Ett lösenord på 8 tecken som bara använder gemener (26 tecken), vid 10 miljarder gissningar/sekund:
- Entropi:
- Genomsnittlig knäcktid:
Viktiga faktorer att tänka på
- Denna uppskattning förutsätter en OFFLINE brute-force-attack mot en stulen lösenordshash, vilket är mycket snabbare än ett online-gissningsförsök mot ett live-inloggningsformulär. De flesta verkliga tjänster begränsar hastigheten på eller låser ute upprepade misslyckade inloggningsförsök, vilket saktar ner en online-angripare dramatiskt jämfört med gissningar-per- sekund-siffrorna som används här — offline-brute-forcing (efter ett dataintrång exponerar lösenordshashar) är det scenario den här sortens uppskattning faktiskt är mest relevant för.
- Ett vanligt, ordboksbaserat eller tidigare läckt lösenord kan knäckas mycket snabbare än vad dess rena entropi antyder. Denna kalkylator förutsätter en sann, jämnt slumpmässig brute-force-sökning över hela teckenuppsättningen — en verklig angripare provar vanligtvis vanliga lösenord, ordboksord och kända läckta lösenord först, vilket kan knäcka ett lösenord med “hög entropi enligt matematiken” nästan omedelbart om det faktiskt är ett vanligt ord med bokstavsersättningar.
- Gissningshastigheten varierar enormt beroende på vilken hashalgoritm som skyddar lösenordet. Ett lösenord hashat med en långsam, ändamålsbyggd algoritm (som bcrypt eller Argon2) kan ta storleksordningar längre tid att brute-forcea än ett hashat med en snabb, allmän algoritm — detta är en faktor utanför lösenordets egen styrka som helt beror på hur tjänsten som lagrar det implementerade säkerheten.
- Ett lösenords verkliga säkerhet beror på mer än bara knäcktidsmatematik. Att återanvända ett lösenord över flera konton, falla för ett nätfiskeförsök, eller få det fångat av skadlig kod kringgår alla denna brute-force-modell helt — se Lösenordsgeneratorns egna Viktiga faktorer för den bredare bilden bortom ren entropi.
Vanliga Misstag
- Att ange ett riktigt, faktiskt lösenord för att “kontrollera” det. Denna kalkylator frågar medvetet aldrig efter den riktiga lösenordstexten, bara dess längd och teckentyper — att skriva in ett riktigt lösenord i vilket onlineverktyg som helst, även ett som hävdar att det inte lagrar det, är en onödig risk som bäst undviks helt och hållet.
- Att anta att en hög knäcktidsuppskattning betyder att ett lösenord faktiskt är säkert att återanvända. Denna kalkylator mäter bara motstånd mot brute-force-gissning — ett långt lösenord med hög entropi som återanvänds på flera sajter är fortfarande fullt exponerat i det ögonblick någon av de sajterna drabbas av ett intrång, oavsett hur många århundraden dess knäcktidsuppskattning visar.
- Att behandla en lösenordsfras gjord av riktiga ordboksord som likvärdig med dess beräknade entropi. Matematiken här förutsätter en jämnt slumpmässig sökning över hela teckenuppsättningen — ett lösenord uppbyggt av igenkännbara ord, namn, eller mönster kan ofta knäckas betydligt snabbare än vad dess råa längd och teckenvariation skulle antyda, eftersom verkliga angripare provar sannolika gissningar först.
- Att välja en orealistisk gissningshastighet och behandla resultatet som exakt. Gissningshastigheten varierar med storleksordningar beroende på angriparens hårdvara och den hashalgoritm som skyddar lösenordet — behandla knäcktidsuppskattningen som en grov storleksordning, inte en exakt nedräkning.
Bra att Veta
- Behöver du faktiskt generera ett nytt lösenord istället för att utvärdera ett befintligt? Lösenord Generator skapar ett slumpmässigt lösenord från en vald blandning av teckentyper med hjälp av kryptografiskt säker slumpmässighet.