Sprawdzanie siły hasła

Sprawdzanie siły hasła odbywa się w całości w Twojej przeglądarce. Wpisz hasło, a od razu zobaczysz, ile ma losowości, jakie wzorce je osłabiają i ile czasu w najgorszym razie potrzebowałby atakujący.

Wskazówka: zamiast prawdziwego hasła sprawdź hasło o podobnej budowie.

Twój tekst zostaje w przeglądarce – nie jest wysyłany, zapisywany ani dodawany do paska adresu.

Wynik

Ocena
Nie wpisano jeszcze hasła

Jak to obliczamy

Twoje hasło nigdy nie jest nigdzie wysyłane. Sprawdzanie działa w całości w JavaScripcie na Twoim urządzeniu. Wpisane hasło nie trafia do paska adresu ani historii przeglądarki i nic nie jest zapisywane. Jednorazowo wczytywana jest tylko publiczna lista popularnych haseł, z którą hasło porównuje się lokalnie.

Jak powstaje szacunek

1. Zbiór znaków × długość: użyte rodzaje znaków wyznaczają zbiór (a–z 26, A–Z 26, 0–9 10, znaki specjalne 33, polskie litery i inne znaki ryczałtowo 100). Entropia naiwna to długość × log₂(zbiór) – dla 12 znaków ze wszystkich czterech rodzajów 12 × log₂(95) ≈ 78,8 bitu.

2. Kary za wzorce: ludzie nie wybierają znaków losowo. Atakujący sprawdzają więc najpierw listy wyciekłych haseł, słowa z zamianami (P@ssw0rd), ciągi (abc, 123), rzędy klawiatury (qwerty, asdf, zaq1@WSX) oraz powtórzenia i lata. Narzędzie rozkłada hasło na takie elementy i dla każdego liczy tylko tych kilka bitów, których atakujący potrzebuje, by go odgadnąć – to uproszczona wersja metody zxcvbn (Wheeler, USENIX Security 2016). Pokazywana jest mniejsza z obu wartości.

3. Czas złamania: 2bity podzielone przez liczbę prób na sekundę, czyli czas potrzebny na sprawdzenie wszystkich możliwości. Założenia jak w zxcvbn: atak offline na wykradzioną bazę haseł z szybkim hashem (10 mld prób/s, np. MD5 bez soli na kartach graficznych) albo z wolnym hashem (10 000 prób/s, np. bcrypt). Logowanie online z blokadą po błędnych próbach jest atakowane dużo wolniej.

Poziomy oceny

Szacunek to górna granica: jeśli atakujący zna dane osobowe (imiona, daty urodzenia, imię psa) albo hasło pojawiło się w wycieku danych, da się je złamać znacznie szybciej. Lista popularnych haseł jest międzynarodowa – typowo polskie słowa rozpoznaje tylko częściowo. Zalecenia BSI (niemiecki Federalny Urząd Bezpieczeństwa Informacji): 8–12 znaków z czterema rodzajami znaków albo 20–25 znaków z dwoma, bez układów klawiatury jak „asdfgh” czy „1234abcd”. NIST SP 800-63B wymaga co najmniej 15 znaków, jeśli nie ma drugiego składnika logowania, i nie wymusza mieszania rodzajów znaków – zamiast tego zaleca sprawdzanie hasła z listą znanych haseł.

Najczęściej zadawane pytania

Czy wpisanie tu hasła jest bezpieczne?

Hasło nie jest ani wysyłane, ani zapisywane – wszystko liczy się tylko w Twojej przeglądarce. Ogólna zasada brzmi jednak: nie wpisuj prawdziwego hasła tam, gdzie nie jest potrzebne. Sprawdź raczej hasło o tej samej budowie.

Jak sprawdzić, czy moje hasło jest silne?

Wpisz je w pole powyżej: narzędzie pokaże ocenę w pięciu poziomach, entropię w bitach, wykryte wzorce i szacowany czas złamania. Za silne uznaje się hasło od 80 bitów wzwyż.

Czy narzędzie sprawdza, czy moje hasło wyciekło?

Nie. Porównuje hasło tylko z lokalną listą 10 000 najpopularniejszych haseł. To, czy hasło pojawiło się w wycieku, można sprawdzić jedynie w dużej bazie wycieków – wymagałoby to wysłania przynajmniej części hasha, czego to narzędzie celowo nie robi.

Dlaczego „Lato2024!” jest słabe, choć ma wszystkie rodzaje znaków?

Bo składa się ze słowa, roku i dopisanego znaku specjalnego – dokładnie tych wzorców, które atakujący sprawdzają najpierw. Same rodzaje znaków niewiele mówią; liczy się to, jak losowe jest hasło.

Jak stworzyć silne hasło?

Najlepiej losowo: np. 14 przypadkowych znaków ze wszystkich rodzajów albo 7 losowych słów z listy 7776 słów (ok. 90 bitów). Menedżer haseł albo generator haseł zrobi to za Ciebie.

Jak dokładny jest czas złamania?

To przybliżony rząd wielkości przy podanych założeniach (10 mld albo 10 000 prób na sekundę, sprawdzenie wszystkich możliwości). Prawdziwe ataki zależą od metody hashowania w danym serwisie, sprzętu i tego, co atakujący już wie.

Źródła i podstawa prawna

Stan na:

Podobne narzędzia