एक पासवर्ड की स्ट्रेंथ का उसकी एन्ट्रॉपी से अनुमान लगाएँ, देखें कि इसे क्रैक करने में कितना समय लगेगा, और यह जानें कि क्या इसे कमज़ोर बनाता है।
वास्तविक पासवर्ड स्ट्रेंथ मापें। स्ट्रेंथ का अनुमान एन्ट्रॉपी (पासवर्ड में कितने बिट अनिश्चितता है) से लगाया जाता है, न कि केवल लंबाई से। क्रैक-समय का आँकड़ा प्रति सेकंड एक अरब अनुमान मानता है। सब कुछ आपके ब्राउज़र में चलता है; आपका पासवर्ड कभी संग्रहीत या भेजा नहीं जाता।
स्ट्रेंथ
एन्ट्रॉपी
–
क्रैक करने का समय
–
चेकलिस्ट
○कम से कम 12 वर्ण
○बड़े अक्षर शामिल हैं
○छोटे अक्षर शामिल हैं
○अंक शामिल हैं
○प्रतीक शामिल हैं
○सामान्य पासवर्ड नहीं है
सुझाव
एन्ट्रॉपी, न कि केवल लंबाई
एन्ट्रॉपी संख्या का क्या अर्थ है
एन्ट्रॉपी मापती है कि हमलावर को कितने अनुमान चाहिए, जिसे बिट्स में व्यक्त किया जाता है। प्रत्येक बिट काम को दोगुना करता है। यहाँ अनुमान log2(charset_size) * length है: लघु अक्षरों और अंकों से लिए गए 10-वर्णीय पासवर्ड का 36-वर्णों का पूल होता है और लगभग 51.7 बिट्स, जिसका अर्थ है लगभग 2^51.7 उम्मीदवार यदि हमलावर पूल और लंबाई जानता है।
वह सूत्र उस पूल से यादृच्छिक रूप से चुने गए पासवर्ड का वर्णन करता है। यह एक ऊपरी सीमा है, और मनुष्य द्वारा चुने गए पासवर्ड शायद ही इस तक पहुँचते हैं। Password1! कागज पर अच्छा स्कोर करता है — मिश्रित केस, अंक, प्रतीक, 10 वर्ण — लेकिन यह हर क्रैकिंग शब्दकोश में है, इसलिए इसकी वास्तविक स्ट्रेंथ कुछ ही अनुमानों की है। यही कारण है कि यहाँ की चेकलिस्ट केवल एक स्कोरकार्ड नहीं है; सामान्य-पासवर्ड जाँच में विफल होना प्रतीक जाँच पास करने से अधिक मायने रखता है।
क्रैक-समय के अनुमान इतने भिन्न क्यों होते हैं
दो चीजें उत्तर को कई गुना बदल देती हैं। पहला, हमलावर का हार्डवेयर: एक आधुनिक GPU MD5 या SHA-1 जैसे तेज़ हैश के विरुद्ध प्रति सेकंड अरबों अनुमान प्रबंधित करता है, और एक किराए पर लिया गया क्लस्टर उसे गुणा करता है। दूसरा, लक्ष्य ने पासवर्ड कैसे संग्रहीत किया। एक ठीक से कॉन्फ़िगर किया गया bcrypt, scrypt या Argon2 हैश जानबूझकर धीमा और मेमोरी-हार्ड होता है, जो थ्रूपुट को प्रति सेकंड अरबों से हजारों तक काट देता है।
इसलिए वही पासवर्ड एक साइट पर तुच्छ रूप से टूट सकता है और दूसरी पर आराम से सुरक्षित रह सकता है। यहाँ दिखाया गया आँकड़ा एक तेज़ हैश के विरुद्ध ऑफ़लाइन हमले को मानता है, जो निराशावादी स्थिति है और योजना बनाने के लिए सही है, क्योंकि आप नहीं जान सकते कि कोई दी गई साइट आपका पासवर्ड कैसे संग्रहीत करती है।
वास्तव में क्या मदद करता है
लंबाई जटिलता पर भारी पड़ती है। एक लघु-अक्षर पासवर्ड में एक वर्ण जोड़ने से खोज स्थान 26 गुना बढ़ जाता है; छोटे पासवर्ड में एक प्रतीक वर्ग जोड़ने से यह कहीं कम बढ़ता है। एक बड़ी शब्द सूची से यादृच्छिक रूप से चुना गया चार या पाँच-शब्द का पासफ्रेज़ 50-70 बिट्स तक पहुँचता है जबकि टाइप करने योग्य और याद रखने योग्य बना रहता है, जो diceware दृष्टिकोण के पीछे तर्क है।
बड़ी बात यह है कि प्रति-पासवर्ड स्ट्रेंथ पुन: उपयोग (reuse) से कम मायने रखती है। दस साइटों पर उपयोग किया गया एक मज़बूत पासवर्ड केवल उनमें सबसे कमज़ोर जितना ही सुरक्षित है, क्योंकि एक उल्लंघन सभी दस को उजागर कर देता है। प्रति साइट एक अलग रैंडम स्ट्रिंग उत्पन्न करने वाला पासवर्ड मैनेजर दोनों समस्याओं को एक साथ हल करता है और हाथ से टाइप किए गए पासवर्ड को ट्यून करने की किसी भी मात्रा से बड़ी व्यावहारिक जीत है।
ध्यान दें कि इस पृष्ठ पर सब कुछ स्थानीय रूप से ब्राउज़र में चलता है। आपके द्वारा टाइप किया गया कुछ भी कहीं प्रसारित नहीं होता।
अक्सर पूछे जाने वाले प्रश्न
क्या मेरा पासवर्ड कहीं भेजा जाता है?
नहीं। विश्लेषण पूरी तरह आपके ब्राउज़र में चलता है; कुछ भी अपलोड, लॉग या संग्रहीत नहीं किया जाता, इसलिए आप वास्तव में उपयोग किए जाने वाले पासवर्ड का सुरक्षित रूप से परीक्षण कर सकते हैं।
एन्ट्रॉपी आँकड़े का क्या अर्थ है?
यह उस बात का आधार-2 लघुगणक है कि कितने पासवर्ड समान लंबाई और वर्ण सेट साझा करते हैं। प्रत्येक अतिरिक्त बिट खोज स्थान को दोगुना कर देता है जिसे हमलावर को कवर करना होता है।
क्रैक-समय के अनुमान इतने भिन्न क्यों होते हैं?
वे हमलावर के हार्डवेयर और इस बात पर निर्भर करते हैं कि पासवर्ड को कैसे हैश किया गया था। वही पासवर्ड अनसाल्टेड MD5 के विरुद्ध घंटों में गिर सकता है और bcrypt के विरुद्ध वर्षों तक टिक सकता है।
लंबाई महत्वपूर्ण है या जटिलता?
लंबाई। एक वर्ण जोड़ने से खोज स्थान वर्णमाला के आकार से गुणा हो जाता है, जो लगभग हर बार एक अक्षर को प्रतीक से बदलने पर भारी पड़ता है।
क्या यह उल्लंघनों में प्रकट होने वाले पासवर्ड का पता लगाता है?
नहीं। स्कोर पूरी तरह संरचनात्मक है, इसलिए समृद्ध वर्ण सेट वाला एक लीक हुआ पासवर्ड यहाँ अभी भी मज़बूत दिख सकता है। किसी समर्पित सेवा के साथ उल्लंघन एक्सपोज़र जाँचें।
व्यावहारिक लक्ष्य क्या है?
सामान्य खातों के लिए लगभग 80 बिट्स और धन, ईमेल या बुनियादी ढाँचे की रक्षा करने वाली किसी भी चीज़ के लिए 100 या अधिक। एक बड़ी शब्द सूची से चार या पाँच-शब्द का पासफ्रेज़ वहाँ आराम से पहुँच जाता है।