Informatyka
Jak silne jest twoje hasło: entropia i czas ataku
Wpisz hasło i zobacz, ile naprawdę ma bitów entropii, ile trwałoby jego odgadnięcie i jakie wzorce je osłabiają. Albo wygeneruj losowe. Nic nie jest wysyłane ani zapisywane.
Hasło zostaje w tej karcie: nie trafia do sieci, do adresu strony ani do zapisanych wyników.
Wpisz hasło, aby je ocenić.
Wygeneruj losowe hasło
Co sprawia, że hasło jest silne
Siłę hasła mierzy się w bitach entropii: ile prób trzeba najwyżej wykonać, by je znaleźć. Każdy znak wylosowany z 26 małych liter dodaje około 4,7 bitu, z 94 drukowalnych symboli 6,6. Dwanaście losowych znaków wszystkich rodzajów daje prawie 79 bitów, setki trylionów kombinacji.
Ludzie jednak nie wybierają losowo, a atakujący o tym wiedzą: najpierw próbują haseł z wycieków, słów ze słownika z wielką literą i cyfrą na końcu, dat i sekwencji z klawiatury. Dlatego oszacowanie odejmuje bity za każdy rozpoznany wzorzec, zamiast tylko liczyć znaki.
Czas zależy też od sposobu przechowywania. Serwis ograniczający próby logowania pozwala na kilka prób na sekundę; jeśli baza zostanie wykradziona, atak odbywa się offline, a przy szybkim skrócie karta graficzna sprawdza miliardy haseł na sekundę. Najlepszą obroną pozostaje długie, losowe hasło, inne dla każdego serwisu, trzymane w menedżerze haseł.
Częste błędy
- Zamiana liter na podobne cyfry, jak w P4ssw0rd: to pierwsza odmiana, którą sprawdzają ataki.
- Używanie tego samego hasła w wielu serwisach: jeden włamany serwis odsłania wszystkie pozostałe.
- Wybieranie krótkiego, skomplikowanego hasła zamiast długiego i prostego: długość liczy się bardziej niż różnorodność znaków.
Najczęstsze pytania
Ile bitów potrzebuje bezpieczne hasło?
Dla konta online chronionego limitem prób wystarcza około 40–50 bitów; by oprzeć się wykradzionej bazie, potrzeba co najmniej 70–80. Osiągnie to fraza z pięciu lub sześciu losowych słów albo 14 losowych znaków.
Czy wpisane tu hasło jest gdzieś wysyłane?
Nie. Obliczenia odbywają się w przeglądarce; strona nie umieszcza hasła w adresie ani w zapisanych wynikach i go nie przesyła. Można to sprawdzić, odłączając sieć: nadal działa.
Czy generowane hasła są naprawdę losowe?
Tak: korzystają z kryptograficznego generatora przeglądarki, tego samego co przy bezpiecznych połączeniach, z losowaniem, które nie faworyzuje żadnego znaku.
Jak działa to obliczenie
Entropia idealna = długość × log₂(możliwe znaki), przy 26 małych literach, 26 wielkich, 10 cyfrach, 33 symbolach i 100 dla innych znaków. Każdy znak powtarzający poprzedni lub kontynuujący sekwencję jest wart 1 bit zamiast log₂(znaków); popularne słowo około 14 bitów, rok około 7. Średni czas = 2^entropia ÷ 2 ÷ prób na sekundę.
Powiązane kalkulatory
Generator hash
MD5, SHA-1, SHA-256, SHA-384 i SHA-512 tekstu lub bajtów, z weryfikacją skrótu.
Konwerter Base64
Z tekstu, liczby całkowitej, szesnastkowego lub binarnego na Base64 i z powrotem, z grupami 6 bitów.
Konwerter Unix timestamp
Z Unix timestamp na datę i godzinę i z powrotem: sekundy, milisekundy, UTC i czas lokalny.