Uzunluk ve Karakter Türlerinden Kırılma Süresini Tahmin Etme
Bir şifrenin gücü, en kötü durumda bir kaba kuvvet saldırganının kaç tahmine ihtiyaç duyacağı olan entropisi ile ölçülür — bu, uzunluğuna ve kaç farklı karakter türünden yararlandığına bağlıdır. Kırılma süresini tahmin etmek için şifrenizin kompozisyonunu (asla şifrenin kendisini değil) girin.
Formül
Karakter kümesi boyutları: 26 küçük harf, 26 büyük harf, 10 rakam ve 32 yaygın sembol.
Örnek Hesaplama
Saniyede 10 milyar tahmin ile yalnızca küçük harfler (26 karakter) kullanan 8 karakterlik bir şifre:
- Entropi:
- Ortalama kırılma süresi:
Dikkate Alınması Gereken Önemli Faktörler
- Bu tahmin, çalınmış bir şifre karması hash’ine karşı ÇEVRİMDIŞI bir kaba kuvvet saldırısı varsayar; bu, canlı bir giriş formuna karşı çevrimiçi bir tahmin girişiminden çok daha hızlıdır. Çoğu gerçek hizmet, tekrarlanan başarısız giriş denemelerini hız sınırlar veya kilitler, bu da burada kullanılan saniyede tahmin rakamlarına kıyasla çevrimiçi bir saldırganı önemli ölçüde yavaşlatır — çevrimdışı kaba kuvvet (bir veri ihlali şifre karmalarını açığa çıkardıktan sonra), bu tür bir tahminin gerçekten en çok ilgili olduğu senaryodur.
- Yaygın, sözlük tabanlı veya daha önce ihlal edilmiş bir şifre, ham entropisinin önerdiğinden çok daha hızlı kırılabilir. Bu hesaplayıcı, tüm karakter kümesinde gerçek, tek biçimli rastgele bir kaba kuvvet araması varsayar — gerçek bir saldırgan tipik olarak önce yaygın şifreleri, sözlük kelimelerini ve bilinen ihlal edilmiş şifreleri dener; bu da “matematiğe göre yüksek entropili” bir şifreyi, aslında ikame harflerle yazılmış yaygın bir kelimeyse neredeyse anında kırabilir.
- Tahmin hızı, şifreyi koruyan hashleme algoritmasına bağlı olarak son derece büyük ölçüde değişir. Yavaş, özel amaçlı bir algoritmayla (bcrypt veya Argon2 gibi) hashlenen bir şifre, hızlı, genel amaçlı bir algoritmayla hashlenene göre kaba kuvvetle kırmanın büyüklük mertebeleri kadar daha uzun sürebilir — bu, bir şifrenin kendi gücünün dışında, onu saklayan hizmetin güvenliği nasıl uyguladığına tamamen bağlı bir faktördür.
- Bir şifrenin gerçek dünya güvenliği, yalnızca kırılma süresi matematiğinden fazlasına bağlıdır. Bir şifreyi birden fazla hesapta tekrar kullanmak, bir kimlik avı girişimine kanmak veya kötü amaçlı yazılım tarafından yakalanması, bunların hepsi bu kaba kuvvet modelini tamamen atlar — saf entropinin ötesindeki daha geniş resim için Şifre Üreteci Hesaplayıcısı’nın kendi Dikkate Alınması Gereken Önemli Faktörler bölümüne bakın.
Yaygın Hatalar
- “Kontrol etmek” için gerçek bir şifreyi girmek. Bu hesaplayıcı, kasıtlı olarak asla gerçek şifre metnini istemez, yalnızca uzunluğunu ve karakter türlerini ister — saklamadığını iddia eden bir araç olsa bile, herhangi bir çevrimiçi araca gerçek bir şifre yazmak, tamamen kaçınılması gereken gereksiz bir risktir.
- Yüksek bir kırılma süresi tahmininin, bir şifrenin gerçekten yeniden kullanım için güvenli olduğu anlamına geldiğini varsaymak. Bu hesaplayıcı yalnızca kaba kuvvet tahminine karşı direnci ölçer — birden fazla sitede yeniden kullanılan uzun, yüksek entropili bir şifre, kırılma süresi tahmini kaç yüzyıl gösterirse göstersin, o sitelerden herhangi biri bir ihlale uğradığı anda hâlâ tamamen açığa çıkmıştır.
- Gerçek sözlük kelimelerinden oluşan bir parolayı hesaplanan entropisiyle eşdeğer saymak. Buradaki matematik, tüm karakter kümesinde tek biçimli rastgele bir arama varsayar — tanınabilir kelimelerden, isimlerden veya kalıplardan oluşturulmuş bir şifre, gerçek saldırganlar önce olası tahminleri denediğinden, ham uzunluğunun ve karakter çeşitliliğinin önerdiğinden çok daha hızlı kırılabilir.
- Gerçekçi olmayan bir tahmin hızı seçmek ve sonucu kesin olarak değerlendirmek. Tahmin hızı, saldırganın donanımına ve şifreyi koruyan hashleme algoritmasına bağlı olarak büyüklük mertebelerinde değişir — kırılma süresi tahminini kesin bir geri sayım değil, kaba bir büyüklük mertebesi olarak değerlendirin.
Bilmekte Fayda Var
- Mevcut bir şifreyi değerlendirmek yerine gerçekten yeni bir şifre üretmeniz mi gerekiyor? Şifre Oluşturucu, kriptografik olarak güvenli rastgelelik kullanarak seçilen bir karakter türü karışımından rastgele bir şifre oluşturur.