Sprawdzanie siły hasła
Sprawdzanie siły hasła odbywa się w całości w Twojej przeglądarce. Wpisz hasło, a od razu zobaczysz, ile ma losowości, jakie wzorce je osłabiają i ile czasu w najgorszym razie potrzebowałby atakujący.
Jak to obliczamy
Twoje hasło nigdy nie jest nigdzie wysyłane. Sprawdzanie działa w całości w JavaScripcie na Twoim urządzeniu. Wpisane hasło nie trafia do paska adresu ani historii przeglądarki i nic nie jest zapisywane. Jednorazowo wczytywana jest tylko publiczna lista popularnych haseł, z którą hasło porównuje się lokalnie.
Jak powstaje szacunek
1. Zbiór znaków × długość: użyte rodzaje znaków wyznaczają zbiór (a–z 26, A–Z 26, 0–9 10, znaki specjalne 33, polskie litery i inne znaki ryczałtowo 100). Entropia naiwna to długość × log₂(zbiór) – dla 12 znaków ze wszystkich czterech rodzajów 12 × log₂(95) ≈ 78,8 bitu.
2. Kary za wzorce: ludzie nie wybierają znaków losowo. Atakujący sprawdzają więc najpierw listy wyciekłych haseł, słowa z zamianami (P@ssw0rd), ciągi (abc, 123), rzędy klawiatury (qwerty, asdf, zaq1@WSX) oraz powtórzenia i lata. Narzędzie rozkłada hasło na takie elementy i dla każdego liczy tylko tych kilka bitów, których atakujący potrzebuje, by go odgadnąć – to uproszczona wersja metody zxcvbn (Wheeler, USENIX Security 2016). Pokazywana jest mniejsza z obu wartości.
3. Czas złamania: 2bity podzielone przez liczbę prób na sekundę, czyli czas potrzebny na sprawdzenie wszystkich możliwości. Założenia jak w zxcvbn: atak offline na wykradzioną bazę haseł z szybkim hashem (10 mld prób/s, np. MD5 bez soli na kartach graficznych) albo z wolnym hashem (10 000 prób/s, np. bcrypt). Logowanie online z blokadą po błędnych próbach jest atakowane dużo wolniej.
Poziomy oceny
- Bardzo słabe poniżej 40 bitów (offline w mniej niż 2 minuty) albo hasło z listy popularnych haseł
- Słabe 40–59 bitów (offline od kilku minut do ponad 3,5 roku)
- Średnie 60–79 bitów
- Silne 80–99 bitów (offline miliony lat)
- Bardzo silne 100 bitów i więcej
Szacunek to górna granica: jeśli atakujący zna dane osobowe (imiona, daty urodzenia, imię psa) albo hasło pojawiło się w wycieku danych, da się je złamać znacznie szybciej. Lista popularnych haseł jest międzynarodowa – typowo polskie słowa rozpoznaje tylko częściowo. Zalecenia BSI (niemiecki Federalny Urząd Bezpieczeństwa Informacji): 8–12 znaków z czterema rodzajami znaków albo 20–25 znaków z dwoma, bez układów klawiatury jak „asdfgh” czy „1234abcd”. NIST SP 800-63B wymaga co najmniej 15 znaków, jeśli nie ma drugiego składnika logowania, i nie wymusza mieszania rodzajów znaków – zamiast tego zaleca sprawdzanie hasła z listą znanych haseł.
Najczęściej zadawane pytania
Czy wpisanie tu hasła jest bezpieczne?
Hasło nie jest ani wysyłane, ani zapisywane – wszystko liczy się tylko w Twojej przeglądarce. Ogólna zasada brzmi jednak: nie wpisuj prawdziwego hasła tam, gdzie nie jest potrzebne. Sprawdź raczej hasło o tej samej budowie.
Jak sprawdzić, czy moje hasło jest silne?
Wpisz je w pole powyżej: narzędzie pokaże ocenę w pięciu poziomach, entropię w bitach, wykryte wzorce i szacowany czas złamania. Za silne uznaje się hasło od 80 bitów wzwyż.
Czy narzędzie sprawdza, czy moje hasło wyciekło?
Nie. Porównuje hasło tylko z lokalną listą 10 000 najpopularniejszych haseł. To, czy hasło pojawiło się w wycieku, można sprawdzić jedynie w dużej bazie wycieków – wymagałoby to wysłania przynajmniej części hasha, czego to narzędzie celowo nie robi.
Dlaczego „Lato2024!” jest słabe, choć ma wszystkie rodzaje znaków?
Bo składa się ze słowa, roku i dopisanego znaku specjalnego – dokładnie tych wzorców, które atakujący sprawdzają najpierw. Same rodzaje znaków niewiele mówią; liczy się to, jak losowe jest hasło.
Jak stworzyć silne hasło?
Najlepiej losowo: np. 14 przypadkowych znaków ze wszystkich rodzajów albo 7 losowych słów z listy 7776 słów (ok. 90 bitów). Menedżer haseł albo generator haseł zrobi to za Ciebie.
Jak dokładny jest czas złamania?
To przybliżony rząd wielkości przy podanych założeniach (10 mld albo 10 000 prób na sekundę, sprawdzenie wszystkich możliwości). Prawdziwe ataki zależą od metody hashowania w danym serwisie, sprzętu i tego, co atakujący już wie.
Źródła i podstawa prawna
- NIST SP 800-63B: NIST SP 800-63B-4 – 3.1.1.2 Password Verifiers (length, blocklist)
- BSI – Creating secure passwords
- Wheeler (2016): zxcvbn – Low-Budget Password Strength Estimation, USENIX Security
- zxcvbn (Dropbox, MIT) – attack scenarios offline_fast_hashing_1e10_per_second / offline_slow_hashing_1e4_per_second
- SecLists – 10k-most-common.txt (common passwords, MIT)
Stan na:
Podobne narzędzia
- Generator hasełGenerator haseł online: twórz silne, losowe hasła i łatwe do zapamiętania frazy z wyrazów, z entropią w bitach – wszystko w przeglądarce, nic nie jest wysyłane.
- Licznik tokenów dla promptów AIIle tokenów ma mój prompt? Licznik tokenów dla ChatGPT, Claude i Gemini: szacunek z zakresem dla języka tekstu, znaki i słowa – lokalnie, bez wysyłania.
- Licznik znaków i licznik słówLicznik znaków online: policz znaki ze spacjami i bez, słowa, zdania, akapity i czas czytania – na żywo, z limitami X, Instagrama, TikToka i SMS.
- Czcionki do skopiowaniaZamień tekst na pogrubiony, kursywę, pismo odręczne, gotyk i ponad 20 innych czcionek do skopiowania na Instagram, TikTok lub Discord – z uwagą o dostępności.
- Czytanie tekstu na głos: tekst na mowęCzytanie tekstu na głos online za darmo: wybierz głos, ustaw tempo i wysokość, śledź czytane słowa, wstrzymaj i zatrzymaj. Bez rejestracji, głosy lokalne.
- Generator Lorem IpsumDarmowy generator lorem ipsum: akapity, zdania lub dokładna liczba słów, początek „Lorem ipsum dolor sit amet”, opcjonalnie znaczniki HTML i kopiowanie.