Entropiyi bit cinsinden ölçün, kırılma süresini tahmin edin ve parolanın tam olarak nerede zayıf olduğunu görün.
Parola bu sekmeden çıkmaz. Ne istek gönderilir, ne saklanır, ne de kaydedilir.
Hiçbir şey hiçbir yere gitmediği için gerçekten kullandığınız bir parolayı deneyebilirsiniz. Göz düğmesi, yapıştırdığınızı okumanız gerekirse parolayı görünür yapar.
Asıl ölçü bit cinsinden entropidir. 40 bitin altı hızlı düşer, 60 makuldür, 80'in üstü çevrimdışı bir saldırının çok uzun süre ulaşamayacağı yerdedir.
Bir parola karmaşık görünüp yine de berbat olabilir, çünkü bilinen bir paroladır. Liste size sembol ekle demek yerine sorunun tam olarak ne olduğunu söyler.
Parola bu sekmede kalır. Ne ağ isteği var, ne saklama, ne de alan üzerinde analitik. Kod tamamen tarayıcınızda çalışır ve bunu geliştirici araçlarının ağ sekmesinden doğrulayabilirsiniz.
Her bit gereken deneme sayısını ikiye katlar. 40 bitlik bir parola yaklaşık bir trilyon deneme ister; bu, saniyede milyarlarca deneme yapan donanımı hesaba katana kadar çok görünür. Her ek bit saldırganın maliyetini iki katına çıkarır.
Uzunluk, arama uzayını karakter çeşitliliğinden daha hızlı büyütür. Rastgele beş kelime, sekiz karakterlik karışık bir dizeden hem daha güçlü hem daha akılda kalıcıdır. Güncel tavsiyelerde parola cümlesinin sürekli öne çıkmasının sebebi bu.
MD5 veya SHA-1 gibi hızlı bir özete karşı güncel GPU'larla yapılan çevrimdışı saldırı için gerçekçi bir rakam. bcrypt veya Argon2'ye karşı saldırgan çok daha azını, iyi kurgulanmış ve hız sınırlı bir giriş formuna karşı daha da azını yapabilir. Tahmin bilerek en kötü durumu varsayar.
Zayıflığa. Entropi hesabı parolanın rastgele olduğunu varsayar, gerçek parolalar genelde değildir. Parolanız bir sızıntı listesindeyse entropisinin bir önemi yoktur, çünkü saldırgan onu ilk sırada dener.
Sanıldığı kadar değil. Havuzu genişletirler ama dört karakter daha eklemek, a yerine @ yazmaktan çok daha fazla işe yarar. Herkesin yaptığı bu değiştirmeler zaten her kırma sözlüğünde var.
Hayır ve güncel NIST rehberi de aynı şeyi söylüyor. Zorunlu değişim insanları Parola1'den Parola2'ye iter. Parolayı bir sebep varsa değiştirin, her yerde farklısını kullanın ve bir parola yöneticisi edinin.
Rastgele bir parola için parola oluşturucumuzu, bir makineye token gerektiğinde API anahtarı oluşturucumuzu kullanın. İkisi de Math.random yerine tarayıcının kriptografik rastgele kaynağını kullanır.
Kayıt gerektirmeyen çevrimiçi şifre oluşturucu. Özelleştirilebilir uzunluk ve karakter setleriyle güçlü, rastgele şifreler oluşturun. Yerel olarak üretilir ve saklanmaz.
Aracı AçApache ve Nginx basic auth için APR1 MD5 veya SHA-1 satırı üretin, .htpasswd dosyanıza yapıştırın.
Aracı AçKriptografik rastgele API anahtarları üretin: hex, Base64URL, Base62 veya UUID v4, istediğiniz ön ekle.
Aracı Aç