๐Ÿ”งToolify

Penguji Kekuatan Password (entropi + waktu crack)

Ketik password (hanya browser, tidak pernah ditransmisikan). Penguji menghitung entropi, cakupan charset, risiko pencocokan kamus, dan menampilkan estimasi waktu crack untuk serangan GPU offline, batas API online, dan serangan online lambat.

Cara kerjanya

Apa yang dimaksud 'entropi' untuk password

Entropi mengukur ketidakprediktan dalam bit. Password dengan 30 bit entropi membutuhkan ~2ยณโฐ โ‰ˆ 1 miliar tebakan rata-rata untuk di-crack. 70+ bit umumnya dianggap kuat; 80+ sangat baik.

Formula: entropi = panjang ร— logโ‚‚(ukuran_charset). 'abcdefgh' (8 karakter, hanya huruf kecil) = 8 ร— logโ‚‚(26) โ‰ˆ 37,6 bit. 'aA1!aaaa' (8 karakter, semua charset) = 8 ร— logโ‚‚(95) โ‰ˆ 52,6 bit โ€” tetapi waktu crack jauh lebih buruk dari yang disarankan 52 bit karena 'aaaa' adalah pola umum.

Mengapa waktu crack sangat bervariasi

GPU offline: hash password yang bocor sedang diserang secara offline. GPU modern dapat menebak 10โน+ hash MD5 per detik; hash bcrypt hanya 10โด-10โต/dtk. Estimasi ini menggunakan asumsi hash GPU-cepat.

Online cepat: penyerang yang menghantam API login secara langsung. Sebagian besar API memiliki batas suku bunga; 1000 percobaan/dtk adalah estimasi ujung atas untuk endpoint yang kurang terlindungi.

Online lambat: endpoint yang terlindungi dengan baik dengan batas suku bunga yang ketat, kunci akun, dan CAPTCHA. 100 percobaan/dtk adalah perkiraan yang murah hati; banyak sistem hanya mengizinkan 5-10/menit.

Estimasi ini mengabaikan faktor dunia nyata seperti serangan kamus (yang menemukan password umum jauh lebih cepat dari brute force) dan penggunaan ulang password (meng-crack kebocoran satu situs membantu meng-crack situs lain).

Apa yang membuat password kuat

Panjang mengalahkan kompleksitas: passphrase 16 karakter seperti 'kuda benar baterai staple' lebih kuat dari password tersiksa 8 karakter seperti 'P@ssw0rd!'. Wawasan ini masih berlaku: 4 kata acak memberikan ~44 bit entropi.

Hindari pola: tanggal, nama, '123', 'qwer', karakter berulang semuanya mengurangi entropi nyata di bawah nilai formula. Alat serangan mencakup transformasi 'berbasis aturan' yang ekstensif (misalnya 'password' โ†’ 'P@ssw0rd!').

Gunakan manajer password: manusia memilih pola; manajer tidak. Bitwarden, 1Password, KeePass menghasilkan password yang benar-benar acak per situs, dengan 16+ karakter di semua charset. Satu-satunya password yang perlu Anda ingat adalah password master โ€” dan itu harus passphrase yang panjang dan dapat diingat.

Pertanyaan umum

โ€บApakah password saya dikirim ke mana saja?

Tidak. Semuanya berjalan secara lokal di browser Anda. Kami tidak melihat, menyimpan, atau mentransmisikan password Anda.

โ€บMengapa password panjang saya menampilkan entropi rendah?

Panjang bukan segalanya โ€” mengulang 'a' 50 kali memiliki entropi nyata yang sangat rendah. Kalkulator menggunakan formula sederhana tetapi menandai pola berulang/sekuensial. Untuk hasil terbaik: panjang, bervariasi, tanpa pola.

โ€บApakah waktu crack ini akurat?

Ini adalah estimasi berdasarkan brute force naif. Peretas nyata menggunakan kamus, pola umum, dan basis data password yang bocor terlebih dahulu โ€” sehingga password 'umum' mungkin di-crack dalam detik meskipun memiliki entropi formula tinggi.

โ€บHaruskah saya khawatir tentang komputer kuantum?

Pada akhirnya ya โ€” algoritma Grover mengurangi setengah bit efektif enkripsi simetris. Untuk saat ini, 80+ bit entropi sudah nyaman; 128+ untuk rahasia jangka sangat panjang.

โ€บMengapa alat ini menandai 'P@ssw0rd1' meskipun memiliki semua charset?

Karena 'password' ada dalam kamus dan substitusi sepele (a โ†’ @) adalah bagian dari setiap alat cracking. Gunakan password yang benar-benar acak atau bergaya passphrase, bukan substitusi kata umum.

โ€บApakah passphrase empat kata benar-benar aman?

Cukup ya. 4 kata acak dari daftar 7000 kata = ~52 bit entropi. Lebih kuat dari kebanyakan password 8 karakter kompleks. Tetapi pilih kata acak Anda sendiri โ€” frasa yang terkenal sudah ada dalam kamus.

โ€บBerapa panjang password minimum yang harus saya gunakan?

8 adalah minimum mutlak (dan hanya dengan semua charset). 12+ direkomendasikan untuk sebagian besar akun. 16+ untuk yang penting (email, perbankan, master manajer password).

โ€บApakah sensitivitas huruf besar/kecil penting?

Ya โ€” menambahkan huruf besar menggandakan ukuran charset dari 26 menjadi 52. Kira-kira +1 bit per karakter. Mencampur kasus secara bermakna (bukan hanya huruf pertama) sepadan untuk dilakukan.

Alat terkait

Terakhir diperbarui:

Coba prompt AI kami โ†’