Lösenordsstyrka

Detta verktyg frågar aldrig efter ditt riktiga lösenord -- bara dess längd och vilka teckentyper det använder.

Jämför Beräkningar

Nedladdningar

Inkluderar dina indata och resultat för denna beräkning, plus eventuella ytterligare beräkningar du har jämfört.

Att Uppskatta Knäcktid Från Längd och Teckentyper

Ett lösenords styrka mäts av dess entropi — hur många gissningar en brute-force-angripare skulle behöva i värsta fall — vilket beror på dess längd och hur många olika teckentyper det använder. Ange ditt lösenords sammansättning (aldrig lösenordet självt) för att uppskatta dess knäcktid.

Formeln

Entropi (bitar)=La¨ngd×log2(Teckenuppsa¨ttningens storlek)\vA{\text{Entropi (bitar)}} = \text{Längd} \times \log_2(\text{Teckenuppsättningens storlek}) Genomsnittlig kna¨cktid=2Entropi2×Gissningar per sekund\vB{\text{Genomsnittlig knäcktid}} = \frac{2^{\vA{\text{Entropi}}}}{2 \times \text{Gissningar per sekund}}

Teckenuppsättningens storlekar: 26 gemener, 26 versaler, 10 siffror och 32 vanliga symboler.

Räkneexempel

Ett lösenord på 8 tecken som bara använder gemener (26 tecken), vid 10 miljarder gissningar/sekund:

  1. Entropi: 8×log2(26)37.6 bitar\vA{8 \times \log_2(26) \approx 37.6 \text{ bitar}}
  2. Genomsnittlig knäcktid: 237.62×101010 sekunder\vB{\frac{2^{37.6}}{2 \times 10^{10}} \approx 10 \text{ sekunder}}

Viktiga faktorer att tänka på

  • Denna uppskattning förutsätter en OFFLINE brute-force-attack mot en stulen lösenordshash, vilket är mycket snabbare än ett online-gissningsförsök mot ett live-inloggningsformulär. De flesta verkliga tjänster begränsar hastigheten på eller låser ute upprepade misslyckade inloggningsförsök, vilket saktar ner en online-angripare dramatiskt jämfört med gissningar-per- sekund-siffrorna som används här — offline-brute-forcing (efter ett dataintrång exponerar lösenordshashar) är det scenario den här sortens uppskattning faktiskt är mest relevant för.
  • Ett vanligt, ordboksbaserat eller tidigare läckt lösenord kan knäckas mycket snabbare än vad dess rena entropi antyder. Denna kalkylator förutsätter en sann, jämnt slumpmässig brute-force-sökning över hela teckenuppsättningen — en verklig angripare provar vanligtvis vanliga lösenord, ordboksord och kända läckta lösenord först, vilket kan knäcka ett lösenord med “hög entropi enligt matematiken” nästan omedelbart om det faktiskt är ett vanligt ord med bokstavsersättningar.
  • Gissningshastigheten varierar enormt beroende på vilken hashalgoritm som skyddar lösenordet. Ett lösenord hashat med en långsam, ändamålsbyggd algoritm (som bcrypt eller Argon2) kan ta storleksordningar längre tid att brute-forcea än ett hashat med en snabb, allmän algoritm — detta är en faktor utanför lösenordets egen styrka som helt beror på hur tjänsten som lagrar det implementerade säkerheten.
  • Ett lösenords verkliga säkerhet beror på mer än bara knäcktidsmatematik. Att återanvända ett lösenord över flera konton, falla för ett nätfiskeförsök, eller få det fångat av skadlig kod kringgår alla denna brute-force-modell helt — se Lösenordsgeneratorns egna Viktiga faktorer för den bredare bilden bortom ren entropi.

Vanliga Misstag

  • Att ange ett riktigt, faktiskt lösenord för att “kontrollera” det. Denna kalkylator frågar medvetet aldrig efter den riktiga lösenordstexten, bara dess längd och teckentyper — att skriva in ett riktigt lösenord i vilket onlineverktyg som helst, även ett som hävdar att det inte lagrar det, är en onödig risk som bäst undviks helt och hållet.
  • Att anta att en hög knäcktidsuppskattning betyder att ett lösenord faktiskt är säkert att återanvända. Denna kalkylator mäter bara motstånd mot brute-force-gissning — ett långt lösenord med hög entropi som återanvänds på flera sajter är fortfarande fullt exponerat i det ögonblick någon av de sajterna drabbas av ett intrång, oavsett hur många århundraden dess knäcktidsuppskattning visar.
  • Att behandla en lösenordsfras gjord av riktiga ordboksord som likvärdig med dess beräknade entropi. Matematiken här förutsätter en jämnt slumpmässig sökning över hela teckenuppsättningen — ett lösenord uppbyggt av igenkännbara ord, namn, eller mönster kan ofta knäckas betydligt snabbare än vad dess råa längd och teckenvariation skulle antyda, eftersom verkliga angripare provar sannolika gissningar först.
  • Att välja en orealistisk gissningshastighet och behandla resultatet som exakt. Gissningshastigheten varierar med storleksordningar beroende på angriparens hårdvara och den hashalgoritm som skyddar lösenordet — behandla knäcktidsuppskattningen som en grov storleksordning, inte en exakt nedräkning.

Bra att Veta

  • Behöver du faktiskt generera ett nytt lösenord istället för att utvärdera ett befintligt? Lösenord Generator skapar ett slumpmässigt lösenord från en vald blandning av teckentyper med hjälp av kryptografiskt säker slumpmässighet.

Källa: NIST SP 800-63B: Riktlinjer för Digital Identitet (Autentiserare).

Vanliga Frågor

Måste jag skriva in mitt riktiga lösenord?

Nej -- och det bör du inte göra. Denna kalkylator frågar bara efter LÄNGDEN på ditt lösenord och vilka teckentyper det använder (gemener, versaler, siffror, symboler), aldrig det faktiska lösenordet.

Hur uppskattas ett lösenords knäcktid?

Denna kalkylator beräknar ditt lösenords entropi (i bitar) utifrån dess längd och teckenuppsättning, och uppskattar sedan den genomsnittliga tid en brute-force-angripare med en antagen gissningshastighet skulle behöva för att hitta det -- i genomsnitt hälften av det fullständiga nyckelutrymmet.

Vad gör ett lösenord starkare?

Längd betyder mer än teckenvariation -- varje extra tecken multiplicerar antalet möjliga kombinationer, medan att lägga till en ny teckenTYP bara lägger till en fast multiplikator. Ett långt lösenord som bara använder några få teckentyper slår ofta ett kort som använder alla typer.

Tar detta hänsyn till vanliga eller ordboksbaserade lösenord?

Nej — detta beräknar entropi förutsatt en sann, jämnt slumpmässig sökning över hela teckenuppsättningen. En verklig angripare provar ofta vanliga lösenord, ordboksord och tidigare läckta lösenord först, vilket kan knäcka ett lösenord med hög teoretisk entropi nästan omedelbart om det faktiskt är ett igenkännbart ord eller mönster med enkla bokstavsersättningar.

Är detta en online- eller offline-uppskattning av knäcktid?

Detta modellerar en offline brute-force-attack, som en mot en stulen lösenordshash — scenariot där höga gissningshastigheter är realistiska. En online-attack mot ett live-inloggningsformulär är vanligtvis mycket långsammare i praktiken, eftersom de flesta tjänster begränsar hastigheten på eller låser ute upprepade misslyckade inloggningsförsök.

Bekräfta din ålder

För att skapa ett konto, ange din födelsemånad och ditt födelseår.