Оцените надёжность пароля по его энтропии, узнайте, сколько времени займёт взлом, и получите чек-лист того, что делает его слабым.
Измеряйте реальную надёжность пароля. Надёжность оценивается по энтропии (сколько бит неопределённости несёт пароль), а не только по длине. Оценка времени взлома предполагает один миллиард попыток в секунду. Всё работает в вашем браузере; ваш пароль никогда не сохраняется и не отправляется.
Надёжность
Энтропия
–
Время взлома
–
Чек-лист
○Не менее 12 символов
○Содержит заглавные буквы
○Содержит строчные буквы
○Содержит цифры
○Содержит символы
○Не является распространённым паролем
Рекомендации
Энтропия, а не только длина
Что означает число энтропии
Энтропия измеряет, сколько попыток нужно злоумышленнику, в битах. Каждый бит удваивает работу. Оценка здесь: log2(charset_size) * length: пароль из 10 символов, взятый из строчных букв и цифр, имеет пул из 36 символов и примерно 51,7 бит, то есть около 2^51,7 кандидатов, если злоумышленник знает пул и длину.
Эта формула описывает пароль, выбранный случайно из этого пула. Это верхняя граница, и выбранные человеком пароли редко её достигают. Password1! на бумаге набирает хорошо — смешанный регистр, цифра, символ, 10 символов — но он в каждом словаре взлома, поэтому его реальная стойкость — горсть попыток. Поэтому чек-лист здесь — не просто табло очков; провал проверки на распространённый пароль важнее, чем прохождение проверки на символ.
Почему оценки времени взлома так сильно различаются
Две вещи меняют ответ на порядки величины. Во-первых, оборудование злоумышленника: одна современная GPU выдаёт миллиарды попыток в секунду против быстрого хеша вроде MD5 или SHA-1, а арендованный кластер умножает это. Во-вторых, как целевая система хранила пароль. Правильно настроенный хеш bcrypt, scrypt или Argon2 намеренно медленный и требует много памяти, снижая пропускную способность с миллиардов в секунду до тысяч.
Поэтому один и тот же пароль может быть тривиально взломан на одном сайте и комфортно безопасен на другом. Показанная здесь величина предполагает офлайн-атаку против быстрого хеша — это пессимистичный случай и правильный для планирования, поскольку вы не знаете, как конкретный сайт хранит ваш пароль.
Что реально помогает
Длина важнее сложности. Добавление одного символа к паролю из строчных букв умножает пространство поиска на 26; добавление класса символов к короткому паролю умножает его куда меньше. Пароль-фраза из четырёх-пяти слов, выбранных случайно из большого списка слов, достигает 50–70 бит, оставаясь набираемым и запоминаемым, — в этом логика подхода diceware.
Более важный момент: надёжность отдельного пароля имеет меньше значения, чем повторное использование. Сильный пароль, использованный на десяти сайтах, столь же безопасен, как самый слабый из них, поскольку одна утечка раскрывает все десять. Менеджер паролей, генерирующий уникальную случайную строку для каждого сайта, решает обе проблемы сразу и даёт бо́льшую практическую выгоду, чем любая настройка пароля, вводимого вручную.
Обратите внимание, что всё на этой странице работает локально в браузере. Ничего из введённого не передаётся куда-либо.
FAQ
Куда-либо передаётся мой пароль?
Нет. Анализ выполняется полностью в вашем браузере; ничего не загружается, не логируется и не сохраняется, поэтому вы можете безопасно проверить пароль, который реально используете.
Что означает число энтропии?
Это двоичный логарифм от того, сколько паролей имеют ту же длину и набор символов. Каждый лишний бит удваивает пространство поиска, которое нужно перебрать злоумышленнику.
Почему оценки времени взлома так сильно различаются?
Они зависят от оборудования злоумышленника и от того, как был хеширован пароль. Один и тот же пароль может пасть за часы против несолёного MD5 и продержаться годы против bcrypt.
Что важнее — длина или сложность?
Длина. Добавление одного символа умножает пространство поиска на размер алфавита, что почти всегда лучше, чем замена буквы на символ.
Определяет ли это пароли из утечек?
Нет. Оценка чисто структурная, поэтому слитый пароль с богатым набором символов всё равно может выглядеть здесь сильным. Проверьте утечки через специализированный сервис.
Какова практичная цель?
Около 80 бит для обычных аккаунтов и 100 и более для всего, что защищает деньги, почту или инфраструктуру. Пароль-фраза из четырёх-пяти слов из большого списка слов комфортно до неё добирается.