Miernik siły hasła
Wpisz lub wklej hasło, a ten miernik oceni je w całości w Twojej przeglądarce. Mierzy długość, klasy znaków, których użyłeś (małe litery, wielkie litery, cyfry, symbole), wynikającą z tego entropię w bitach i przekłada to na przybliżony szacunek czasu złamania dla atakującego działającego offline. Werdykt sięga od bardzo słabego do bardzo silnego, więc od razu widzisz, czy hasło warto zachować.
Jak obliczany jest wynik
-
1
Wpisz hasło
Jest analizowane wyłącznie w Twojej przeglądarce i nigdy nie jest zapisywane ani wysyłane na serwer.
-
2
Wykryte klasy znaków
Miernik szuka małych liter (a-z), wielkich liter (A-Z), cyfr (0-9) i symboli, a następnie sumuje rozmiar użytego alfabetu.
-
3
Entropia w bitach
Entropia = długość razy log2 z rozmiaru alfabetu. Większa długość i większa różnorodność znaków oznaczają więcej bitów.
-
4
Szacowany czas złamania
Bity są przeliczane na średnią liczbę prób i dzielone przez około 10 miliardów prób na sekundę, co odpowiada szybkiemu atakowi offline z użyciem GPU.
-
5
Odczytaj werdykt
Wynik z listy kontrolnej od 0 do 6 daje etykietę od bardzo słabego do bardzo silnego, obok wartości długości, entropii i czasu złamania.
Za co nagradza wynik z listy kontrolnej
Werdykt pochodzi z prostego wyniku od 0 do 6. Każdy z tych warunków dodaje jeden punkt:
| Punkt | Warunek |
|---|---|
| +1 | Co najmniej 8 znaków długości |
| +1 | Co najmniej 12 znaków długości |
| +1 | Co najmniej 16 znaków długości |
| +1 | Zawiera zarówno małe, jak i wielkie litery |
| +1 | Zawiera co najmniej jedną cyfrę |
| +1 | Zawiera co najmniej jeden symbol |
| Wynik | Etykieta |
|---|---|
| 0 - 1 | Bardzo słabe |
| 2 | Słabe |
| 3 - 4 | Umiarkowane |
| 5 | Silne |
| 6 | Bardzo silne |
Sama długość odpowiada za trzy z sześciu punktów, ponieważ długość jest największym pojedynczym czynnikiem realnej siły hasła.
Jak szacowane są entropia i czas złamania
Entropia to liczba bitów potrzebnych do opisania hasła, gdyby każdy znak był losowy: length × log2(alphabet size). Rozmiar alfabetu sumuje użyte klasy: 26 dla małych liter, 26 dla wielkich liter, 10 dla cyfr i 33 dla popularnych symboli, więc hasło używające wszystkich czterech czerpie z 95 możliwych znaków.
Szacunek czasu złamania zakłada atakującego działającego offline, który ma już wykradziony skrót (hash) i może wykonać około 10 miliardów (10^10) prób na sekundę na szybkich konsumenckich kartach GPU. Ta wartość odpowiada słabym, szybkim skrótom, takim jak MD5 czy SHA-1. Celowo wolne skróty, takie jak bcrypt lub Argon2, obniżają to tempo milionokrotnie, więc to samo hasło jest znacznie bezpieczniejsze tam, gdzie są one używane.
Co ten miernik sprawdza, a czego nie sprawdza
- Sprawdza długość, obecne klasy znaków, surową entropię w bitach oraz szacowany na jej podstawie czas złamania.
- Nie sprawdza hasła względem słowników, list wyciekłych haseł, sekwencji klawiaturowych (qwerty, 1qaz2wsx) ani popularnych podstawień (p@ssw0rd). Hasło może przejść każdy test klas znaków, a i tak być trywialne do odgadnięcia, jeśli jest znanym słowem lub hasłem z wycieku.
Traktuj wynik jak dolną granicę, a nie gwarancję: mówi ci, że hasło jest za krótkie lub za proste, ale wysoki wynik nie dowodzi, że hasło jest nieprzewidywalne.
Co naprawdę czyni hasło silnym
- Najpierw długość. Każdy dodatkowy znak jest wart więcej niż jakakolwiek inna pojedyncza zmiana. Losowe hasło o długości 14 znaków za każdym razem bije złożone hasło 8-znakowe.
- Losowość. Ludzie tworzą w głowie kiepską entropię. Pozwól, by znaki wybrał generator.
- Rozłóż różnorodność. Umieszczaj cyfry i symbole w dowolnym miejscu, a nie tylko doklejone na końcu, gdzie łamacze haseł się ich spodziewają.
- Jedno hasło na jedną stronę. Silne hasło użyte ponownie w 50 kontach jest tylko tak bezpieczne, jak najsłabsza strona, która je przechowuje.
Bezpieczne zalecenie
- Używaj menedżera haseł, aby tworzyć i przechowywać unikalne, losowe hasło o długości ponad 16 znaków dla każdej strony.
- Używaj frazy hasłowej złożonej z 5 do 8 losowych słów dla tych nielicznych haseł, które musisz wpisywać ręcznie, na przykład hasła głównego do menedżera.
- Włącz uwierzytelnianie dwuskładnikowe wszędzie tam, gdzie jest dostępne.
- Sprawdź pwnedpasswords.com, zanim dalej będziesz ponownie używać jakiegokolwiek hasła, ponieważ ten miernik nie widzi, czy Twoje hasło już wyciekło.
Najczęściej zadawane pytania
Nie. Cała analiza działa w Twojej przeglądarce za pomocą JavaScriptu. Hasło nigdy nie jest zapisywane ani wysyłane na nasz serwer, więc możesz bezpiecznie przetestować prawdziwe hasło.
Nie. To narzędzie mierzy tylko długość, różnorodność znaków, entropię i szacowany czas złamania. Nie porównuje hasła z bazami wycieków. Aby sprawdzić, czy hasło wyciekło, skorzystaj z dedykowanego serwisu, takiego jak pwnedpasswords.com.
Ponieważ długość odpowiada za trzy z sześciu punktów. Krótkie hasło może zdobyć jedynie punkty za klasy znaków, więc zatrzymuje się na poziomie umiarkowanym. Dodanie długości to najszybszy sposób na podniesienie zarówno wyniku, jak i entropii.
Oznacza, że hasło jest wystarczająco długie i wystarczająco zróżnicowane. Nie wie, czy hasło jest słowem ze słownika, znanym wzorcem, czy już wyciekło. Aby zapewnić prawdziwe bezpieczeństwo, używaj losowego, unikalnego hasła dla każdej strony i włącz uwierzytelnianie dwuskładnikowe.
Powiązane narzędzia
Weryfikator sum kontrolnych
Oblicz sumę kontrolną MD5, SHA-1, SHA-256, SHA-384, SHA-512 lub CRC32 dowolnego tekstu i porównaj ją z oczekiwaną wartością, aby uzyskać jednoznaczny werdykt zgodności lub niezgodności.
Generator CSR
Wygeneruj zakodowane w PEM żądanie podpisania certyfikatu i pasujący prywatny klucz RSA. Podaj common name, pola organizacji i rozmiar klucza (2048, 3072 lub 4096 bitów).
Identyfikator szyfrów
Wklej ciphertext, a identyfikator zasugeruje prawdopodobne kodowania/szyfry: Base64, hex, binarny, Morse, Caesar lub podstawieniowy, JWT i popularne hashe.
Generator skrótów
Generuj skróty MD5, SHA-1, SHA-256, SHA-384, SHA-512 i CRC32 z tekstu, ze skrótem gotowym do skopiowania dla sum kontrolnych i porównań.
Identyfikator szyfrowania
Wklej tekst szyfrowany lub jego hasz; identyfikator sugeruje najbardziej prawdopodobne algorytmy lub formy kodowania: MD5, SHA, bcrypt, AES, RSA, Base64 oraz inne.
Koder szyfru A1Z26
Koduj tekst szyfrem A1Z26 (A=1, B=2, ... Z=26) albo dekoduj sekwencję liczb z powrotem na litery, z własnym separatorem.
Narzędzie jest dostępne w innych językach
- Pemeriksa Kekuatan Kata Sandi [ID]
- Verificador de Força de Senha [PT]
- Passwortstärke prüfen [DE]
- パスワード強度チェッカー [JA]
- 비밀번호 강도 검사기 [KO]
- เครื่องตรวจสอบความแข็งแรงของรหัสผ่าน [TH]
- مدقق قوة كلمة المرور [AR]
- Lösenordsstyrkekontroll [SV]
- Công cụ kiểm tra độ mạnh mật khẩu [VI]
- Comprobador de seguridad de contraseñas [ES]
- Vérificateur de force de mot de passe [FR]
- Wachtwoordsterkte controleren [NL]
- Password Strength Checker [EN]
- Controllo della sicurezza delle password [IT]
- Проверка надёжности пароля [RU]
- Parola Gücü Denetleyici [TR]
- 密码强度检查器 [ZH]