Miernik siły hasła

/ 6 · Czas złamania:
Długość
Entropia
a-z / A-Z
0-9 / !@#

Wpisz lub wklej hasło, a ten miernik oceni je w całości w Twojej przeglądarce. Mierzy długość, klasy znaków, których użyłeś (małe litery, wielkie litery, cyfry, symbole), wynikającą z tego entropię w bitach i przekłada to na przybliżony szacunek czasu złamania dla atakującego działającego offline. Werdykt sięga od bardzo słabego do bardzo silnego, więc od razu widzisz, czy hasło warto zachować.

Jak obliczany jest wynik

  1. 1

    Wpisz hasło

    Jest analizowane wyłącznie w Twojej przeglądarce i nigdy nie jest zapisywane ani wysyłane na serwer.

  2. 2

    Wykryte klasy znaków

    Miernik szuka małych liter (a-z), wielkich liter (A-Z), cyfr (0-9) i symboli, a następnie sumuje rozmiar użytego alfabetu.

  3. 3

    Entropia w bitach

    Entropia = długość razy log2 z rozmiaru alfabetu. Większa długość i większa różnorodność znaków oznaczają więcej bitów.

  4. 4

    Szacowany czas złamania

    Bity są przeliczane na średnią liczbę prób i dzielone przez około 10 miliardów prób na sekundę, co odpowiada szybkiemu atakowi offline z użyciem GPU.

  5. 5

    Odczytaj werdykt

    Wynik z listy kontrolnej od 0 do 6 daje etykietę od bardzo słabego do bardzo silnego, obok wartości długości, entropii i czasu złamania.

Za co nagradza wynik z listy kontrolnej

Werdykt pochodzi z prostego wyniku od 0 do 6. Każdy z tych warunków dodaje jeden punkt:

Punkt Warunek
+1 Co najmniej 8 znaków długości
+1 Co najmniej 12 znaków długości
+1 Co najmniej 16 znaków długości
+1 Zawiera zarówno małe, jak i wielkie litery
+1 Zawiera co najmniej jedną cyfrę
+1 Zawiera co najmniej jeden symbol
Wynik Etykieta
0 - 1 Bardzo słabe
2 Słabe
3 - 4 Umiarkowane
5 Silne
6 Bardzo silne

Sama długość odpowiada za trzy z sześciu punktów, ponieważ długość jest największym pojedynczym czynnikiem realnej siły hasła.

Jak szacowane są entropia i czas złamania

Entropia to liczba bitów potrzebnych do opisania hasła, gdyby każdy znak był losowy: length × log2(alphabet size). Rozmiar alfabetu sumuje użyte klasy: 26 dla małych liter, 26 dla wielkich liter, 10 dla cyfr i 33 dla popularnych symboli, więc hasło używające wszystkich czterech czerpie z 95 możliwych znaków.

Szacunek czasu złamania zakłada atakującego działającego offline, który ma już wykradziony skrót (hash) i może wykonać około 10 miliardów (10^10) prób na sekundę na szybkich konsumenckich kartach GPU. Ta wartość odpowiada słabym, szybkim skrótom, takim jak MD5 czy SHA-1. Celowo wolne skróty, takie jak bcrypt lub Argon2, obniżają to tempo milionokrotnie, więc to samo hasło jest znacznie bezpieczniejsze tam, gdzie są one używane.

Co ten miernik sprawdza, a czego nie sprawdza

  • Sprawdza długość, obecne klasy znaków, surową entropię w bitach oraz szacowany na jej podstawie czas złamania.
  • Nie sprawdza hasła względem słowników, list wyciekłych haseł, sekwencji klawiaturowych (qwerty, 1qaz2wsx) ani popularnych podstawień (p@ssw0rd). Hasło może przejść każdy test klas znaków, a i tak być trywialne do odgadnięcia, jeśli jest znanym słowem lub hasłem z wycieku.

Traktuj wynik jak dolną granicę, a nie gwarancję: mówi ci, że hasło jest za krótkie lub za proste, ale wysoki wynik nie dowodzi, że hasło jest nieprzewidywalne.

Co naprawdę czyni hasło silnym

  1. Najpierw długość. Każdy dodatkowy znak jest wart więcej niż jakakolwiek inna pojedyncza zmiana. Losowe hasło o długości 14 znaków za każdym razem bije złożone hasło 8-znakowe.
  2. Losowość. Ludzie tworzą w głowie kiepską entropię. Pozwól, by znaki wybrał generator.
  3. Rozłóż różnorodność. Umieszczaj cyfry i symbole w dowolnym miejscu, a nie tylko doklejone na końcu, gdzie łamacze haseł się ich spodziewają.
  4. Jedno hasło na jedną stronę. Silne hasło użyte ponownie w 50 kontach jest tylko tak bezpieczne, jak najsłabsza strona, która je przechowuje.

Bezpieczne zalecenie

  • Używaj menedżera haseł, aby tworzyć i przechowywać unikalne, losowe hasło o długości ponad 16 znaków dla każdej strony.
  • Używaj frazy hasłowej złożonej z 5 do 8 losowych słów dla tych nielicznych haseł, które musisz wpisywać ręcznie, na przykład hasła głównego do menedżera.
  • Włącz uwierzytelnianie dwuskładnikowe wszędzie tam, gdzie jest dostępne.
  • Sprawdź pwnedpasswords.com, zanim dalej będziesz ponownie używać jakiegokolwiek hasła, ponieważ ten miernik nie widzi, czy Twoje hasło już wyciekło.

Najczęściej zadawane pytania

Nie. Cała analiza działa w Twojej przeglądarce za pomocą JavaScriptu. Hasło nigdy nie jest zapisywane ani wysyłane na nasz serwer, więc możesz bezpiecznie przetestować prawdziwe hasło.

Nie. To narzędzie mierzy tylko długość, różnorodność znaków, entropię i szacowany czas złamania. Nie porównuje hasła z bazami wycieków. Aby sprawdzić, czy hasło wyciekło, skorzystaj z dedykowanego serwisu, takiego jak pwnedpasswords.com.

Ponieważ długość odpowiada za trzy z sześciu punktów. Krótkie hasło może zdobyć jedynie punkty za klasy znaków, więc zatrzymuje się na poziomie umiarkowanym. Dodanie długości to najszybszy sposób na podniesienie zarówno wyniku, jak i entropii.

Oznacza, że hasło jest wystarczająco długie i wystarczająco zróżnicowane. Nie wie, czy hasło jest słowem ze słownika, znanym wzorcem, czy już wyciekło. Aby zapewnić prawdziwe bezpieczeństwo, używaj losowego, unikalnego hasła dla każdej strony i włącz uwierzytelnianie dwuskładnikowe.

Powiązane narzędzia

Narzędzie jest dostępne w innych językach