Калькулятор паролей
Онлайн калькулятор паролей считает энтропию случайного пароля в битах по его длине и набору символов и среднее время перебора при заданной скорости атаки. Для администраторов, разработчиков и всех, кто выбирает длину и состав пароля.
Результат
Введите данные и нажмите "Рассчитать".
-
Заполните поля выше
- Среднее время перебора
- -
- Оценка
- -
Часть значений появится, когда заполните остальные поля.
Описание
Калькулятор помогает решить, какой длины и из каких символов делать пароль: для генератора паролей, политики паролей в компании, мастер-пароля менеджера паролей или ключа Wi-Fi. Он показывает, сколько бит энтропии даёт выбранная комбинация и сколько в среднем займёт полный перебор.
Что ввести:
- "Длина пароля" - количество символов;
- "Набор символов" - из каких символов генератор выбирает каждый знак: только цифры (10), строчные латинские (26), строчные + цифры (36), строчные + заглавные (52), строчные + заглавные + цифры (62) или все печатные символы латинской раскладки (95);
- "Скорость перебора" - сколько паролей в секунду проверяет атакующий. По умолчанию 10^10 паролей/с - порядок скорости офлайн-перебора быстрых хешей на видеокартах.
Главная ошибка - оценивать так пароль, придуманный человеком. Расчёт верен только для случайно сгенерированных паролей: слова, даты, имена и шаблоны вроде "пароль123" перебираются по словарю гораздо быстрее, и реальная стойкость окажется намного ниже показанной. Набор символов выбирайте по тому, из чего генератор реально выбирает знаки, а не по тому, какие символы случайно попали в пароль.
Как применять результат: сравнивайте варианты по энтропии - каждый лишний бит вдвое увеличивает число вариантов. Добавление символов к длине обычно даёт больше, чем расширение набора: например, 12 символов из 62 дают 71,5 бита, а 16 символов из того же набора - около 95 бит. Скорость перебора подставьте ту, что соответствует вашей модели угрозы.
Как считается
Энтропия случайного пароля, время перебора и оценка считаются так:
Энтропия = Длина * log2(Размер набора)
Время перебора = 2 в степени (Энтропия - 1) / Скорость перебора / 31 557 600
Оценка: 80 и больше - очень стойкий; от 60 до 80 - стойкий; от 40 до 60 - средний; меньше 40 - слабый- Энтропия - в битах;
- длина пароля - в символах;
- размер набора - число символов в наборе (10, 26, 36, 52, 62 или 95);
- скорость перебора - паролей в секунду;
- время перебора - среднее, в годах.
Формула энтропии "длина * двоичный логарифм размера набора" - по руководству NIST о цифровой идентификации (специальная публикация 800-63, приложение А). Всего вариантов - 2 в степени энтропии; в среднем пароль находится, когда перебрана половина из них, поэтому число попыток - 2 в степени (энтропия - 1). Год принят равным 31 557 600 секунд (365,25 суток).
Шкала оценки:
- 80 бит и больше - очень стойкий;
- от 60 до 80 бит - стойкий;
- от 40 до 60 бит - средний;
- меньше 40 бит - слабый.
Граница относится к более высокой категории: ровно 60 бит - "стойкий".
Округление: энтропия - до 0,1 бита, время - до 0,01 года; оценка определяется по неокруглённой энтропии. Нулевую скорость перебора поле не примет.
Ограничение: расчёт верен только для случайно сгенерированных паролей, где каждый символ выбирается независимо и равновероятно.
Пример: 12 символов из набора "строчные + заглавные + цифры (62)", скорость 10^10 паролей/с.
Энтропия = 12 * log262 = 12 * 5,954 примерно 71,5 бит
Время = 2 в степени 70,45 / 10^10 / 31 557 600 примерно 5111,71 года
Оценка: стойкий (60-80 бит)Пример расчёта
- Длина пароля
- 12 симв.
- Набор символов
- строчные + заглавные + цифры (62)
- Скорость перебора
- 10 000 000 000 паролей/с
- Энтропия
- 71,5 бит
- Время
- 5 111,71 лет
- Оценка
- стойкий (60-80 бит)
Числа взяты из контрольного примера калькулятора - на них он проверяется тестами.
Частые вопросы
Сколько бит энтропии у пин-кода из 4 цифр?
4 * log210 примерно 13,3 бита - это всего 10 000 вариантов. По шкале калькулятора это "слабый" пароль.
Подходит ли калькулятор для пароля, который я придумал сам?
Нет. Расчёт верен только для случайно сгенерированных паролей. Слова, даты и шаблоны перебираются по словарю гораздо быстрее, поэтому реальная стойкость такого пароля ниже показанной.
Почему время перебора считается от половины всех вариантов?
2 в степени энтропии - это все возможные варианты. В среднем пароль находится после перебора половины из них, то есть за 2 в степени (энтропия - 1) попыток. Показанное время - среднее, а не максимальное.
Что даёт больше: длина или набор символов?
Энтропия растёт линейно с длиной и лишь логарифмически с размером набора. Например, переход с 62 на 95 символов добавляет около 0,6 бита на символ, а каждый дополнительный символ из набора 62 - около 6 бит.
Какую скорость перебора указать?
По умолчанию стоит 10^10 паролей в секунду - порядок скорости офлайн-перебора быстрых хешей на видеокартах. Если у вас другая модель атаки, введите свою скорость: время перебора обратно пропорционально ей.
Сколько бит нужно для стойкого пароля?
По шкале калькулятора: от 60 до 80 бит - "стойкий", 80 бит и больше - "очень стойкий", меньше 40 бит - "слабый".
Источники
- Национальный институт стандартов и технологий США, публикация SP 800-63, приложение A
Комментарии (0)
Комментариев пока нет.