قدّر قوة كلمة المرور من إنتروبيها، وشاهد المدة التي قد يستغرقها اختراقها، واحصل على قائمة تحقق مما يجعلها ضعيفة.
قِس قوة كلمة المرور الحقيقية. تُقدَّر القوة من الإنتروبيا (كم عدد بتات عدم اليقين التي تحملها كلمة المرور)، وليس فقط من الطول. يفترض رقم وقت الاختراق مليار تخمين في الثانية. كل شيء يعمل في متصفحك؛ كلمة مرورك لا تُخزن أو تُرسل أبدًا.
القوة
الإنتروبيا
–
وقت الاختراق
–
قائمة التحقق
○12 حرفًا على الأقل
○تحتوي على أحرف كبيرة
○تحتوي على أحرف صغيرة
○تحتوي على أرقام
○تحتوي على رموز
○ليست كلمة مرور شائعة
الاقتراحات
الإنتروبيا، وليس الطول وحده
ماذا يعني رقم الإنتروبيا
تقيس الإنتروبيا عدد التخمينات التي يحتاجها المهاجم، معبرًا عنها بالبتات. كل بت يضاعف العمل. التقدير هنا هو log2(charset_size) * length: كلمة مرور من 10 أحرف مأخوذة من الأحرف الصغيرة والأرقام لديها مجموعة من 36 حرفًا وحوالي 51.7 بت، مما يعني حوالي 2^51.7 مرشحًا إذا كان المهاجم يعرف المجموعة والطول.
تصف تلك الصيغة كلمة مرور مختارة عشوائيًا من تلك المجموعة. إنها حد أعلى، وكلمات المرور المختارة بشريًا نادرًا ما تصل إليه. Password1! تحصل على علامات جيدة على الورق — أحرف مختلطة، رقم، رمز، 10 أحرف — لكنها موجودة في كل قاموس اختراق، لذا قوتها الحقيقية بضع تخمينات. لهذا السبب قائمة التحقق هنا ليست مجرد بطاقة علامات؛ فالفشل في فحص كلمة المرور الشائعة أهم من النجاح في فحص الرمز.
لماذا تختلف تقديرات وقت الاختراق كثيرًا
شيئان يغيران الإجابة بمقادير هائلة. أولاً، أجهزة المهاجم: وحدة معالجة رسومية حديثة واحدة تدير مليارات التخمينات في الثانية ضد تجزئة سريعة مثل MD5 أو SHA-1، والمجموعة المستأجرة تضاعف ذلك. ثانيًا، كيفية تخزين الهدف لكلمة المرور. تجزئة bcrypt أو scrypt أو Argon2 مضبوطة بشكل صحيح بطيئة عمدًا وتستهلك الذاكرة، مما يخفض الإنتاجية من مليارات في الثانية إلى آلاف.
لذا يمكن أن تكون نفس كلمة المرور قابلة للاختراق بسهولة في موقع واحد وآمنة بشكل مريح في موقع آخر. الرقم المعروض هنا يفترض هجومًا دون اتصال ضد تجزئة سريعة، وهو الحالة المتشائمة والصحيحة للتخطيط حولها، لأنك لا تعرف كيف يخزن أي موقع معين كلمة مرورك.
ما الذي يساعد فعليًا
الطول يتفوق على التعقيد. إضافة حرف واحد إلى كلمة مرور صغيرة يضاعف مساحة البحث في 26؛ إضافة فئة رموز إلى كلمة مرور قصيرة يضاعفها أقل بكثير. عبارة سرية من أربع أو خمس كلمات مختارة عشوائيًا من قائمة كلمات كبيرة تصل إلى 50-70 بتًا مع بقائها قابلة للكتابة والتذكر، وهذا هو المنطق وراء نهج diceware.
النقطة الأكبر هي أن قوة كل كلمة مرور تهم أقل من إعادة الاستخدام. كلمة مرور قوية مستخدمة في عشرة مواقع آمنة بقدر أضعفها، لأن اختراقًا واحدًا يكشف كل العشرة. مدير كلمات المرور الذي يولد سلسلة عشوائية مميزة لكل موقع يحل المشكلتين معًا وهو فوز عملي أكبر من أي قدر من ضبط كلمة مرور تكتبها يدويًا.
لاحظ أن كل شيء في هذه الصفحة يعمل محليًا في المتصفح. لا يُنقل أي شيء تكتبه إلى أي مكان.
الأسئلة الشائعة
هل تُرسل كلمة مروري إلى أي مكان؟
لا. التحليل يعمل بالكامل في متصفحك؛ لا يُرفع شيء أو يُسجل أو يُخزن، لذا يمكنك بأمان اختبار كلمة مرور تستخدمها فعلًا.
ماذا يعني رقم الإنتروبيا؟
هو اللوغاريتم للأساس 2 لعدد كلمات المرور التي تشارك نفس الطول ومجموعة الأحرف. كل بت إضافي يضاعف مساحة البحث التي يجب أن يغطيها المهاجم.
لماذا تختلف تقديرات وقت الاختراق كثيرًا؟
تعتمد على أجهزة المهاجم وعلى كيفية تجزئة كلمة المرور. نفس كلمة المرور يمكن أن تسقط في ساعات ضد MD5 بدون ملح وتصمد لسنوات ضد bcrypt.
هل الطول أو التعقيد أكثر أهمية؟
الطول. إضافة حرف واحد يضاعف مساحة البحث بحجم الأبجدية، وهو ما يتفوق على استبدال حرف برمز في كل مرة تقريبًا.
هل يكتشف هذا كلمات المرور التي تظهر في الاختراقات؟
لا. النتيجة هيكلية بحتة، لذا يمكن لكلمة مرور مسربة بمجموعة أحرف غنية أن تبدو قوية هنا. تحقق من التعرض للاختراق بخدمة مخصصة.
ما هو الهدف العملي؟
حوالي 80 بتًا للحسابات العادية و100 أو أكثر لأي شيء يحمي المال أو البريد الإلكتروني أو البنية التحتية. عبارة سرية من أربع أو خمس كلمات من قائمة كلمات كبيرة تصل إلى ذلك بشكل مريح.