Проверка надёжности пароля

/ 6 · Время взлома:
Длина
Энтропия
a-z / A-Z
0-9 / !@#

Введите или вставьте пароль, и этот инструмент оценит его целиком в вашем браузере. Он измеряет длину, определяет, какие классы символов вы использовали (строчные, прописные, цифры, символы), вычисляет получившуюся энтропию в битах и превращает её в приблизительную оценку времени взлома для офлайн-атакующего. Итоговый вердикт варьируется от очень слабого до очень надёжного, так что вы сразу видите, стоит ли оставлять такой пароль.

Как рассчитывается оценка

  1. 1

    Введите пароль

    Он анализируется только в вашем браузере и никогда не сохраняется и не отправляется на сервер.

  2. 2

    Определяются классы символов

    Инструмент ищет строчные (a-z), прописные (A-Z), цифры (0-9) и символы и складывает размер использованного вами алфавита.

  3. 3

    Энтропия в битах

    Энтропия = длина, умноженная на log2 от размера алфавита. Чем больше длина и разнообразие символов, тем больше битов.

  4. 4

    Оценивается время взлома

    Биты переводятся в среднее число попыток и делятся примерно на 10 миллиардов попыток в секунду, что соответствует быстрой офлайн-атаке на GPU.

  5. 5

    Прочитайте вердикт

    Контрольная оценка от 0 до 6 даёт метку от очень слабого до очень надёжного, рядом с показателями длины, энтропии и времени взлома.

За что начисляются баллы контрольной оценки

Вердикт складывается из простой оценки от 0 до 6. Каждый из этих пунктов добавляет один балл:

Балл Условие
+1 Длина не менее 8 символов
+1 Длина не менее 12 символов
+1 Длина не менее 16 символов
+1 Используются и строчные, и прописные буквы
+1 Содержит хотя бы одну цифру
+1 Содержит хотя бы один символ
Оценка Метка
0 - 1 Очень слабый
2 Слабый
3 - 4 Средний
5 Надёжный
6 Очень надёжный

Длина сама по себе даёт три из шести баллов, потому что длина, важнейший фактор реальной надёжности.

Как оцениваются энтропия и время взлома

Энтропия, это число битов, необходимое, чтобы описать пароль, если бы каждый символ был случайным: length × log2(alphabet size). Размер алфавита складывается из использованных классов: 26 для строчных, 26 для прописных, 10 для цифр и 33 для распространённых символов, так что пароль, использующий все четыре, черпает из 95 возможных символов.

Оценка времени взлома предполагает офлайн-атакующего, у которого уже есть украденный хеш и который может перебирать около 10 миллиардов (10^10) попыток в секунду на быстрых потребительских GPU. Эта цифра соответствует слабым, быстрым хешам вроде MD5 или SHA-1. Медленные по замыслу хеши, такие как bcrypt или Argon2, снижают эту скорость в миллионы раз, поэтому тот же пароль гораздо безопаснее там, где они применяются.

Что этот инструмент проверяет и что не проверяет

  • Он проверяет длину, наличие тех или иных классов символов, чистую энтропию в битах и оценку времени взлома на основе этой энтропии.
  • Он не сравнивает ваш пароль со словарями, списками утёкших паролей, клавиатурными последовательностями (qwerty, 1qaz2wsx) или распространёнными заменами (p@ssw0rd). Пароль может пройти все проверки классов символов и всё равно легко угадываться, если это известное слово или скомпрометированный пароль.

Считайте оценку нижней границей, а не гарантией: она подскажет, что пароль слишком короткий или слишком простой, но высокая оценка не доказывает, что пароль непредсказуем.

Что на самом деле делает пароль надёжным

  1. Сначала длина. Каждый дополнительный символ важнее любого другого отдельного изменения. Случайный пароль из 14 символов всегда лучше сложного из 8.
  2. Случайность. Люди придумывают плохую энтропию в голове. Пусть символы выбирает генератор.
  3. Распределяйте разнообразие. Ставьте цифры и символы где угодно, а не только в конце, где их ждут взломщики.
  4. Один пароль на один сайт. Надёжный пароль, повторно использованный на 50 аккаунтах, безопасен ровно настолько, насколько безопасен самый слабый сайт, где он хранится.

Безопасная рекомендация

  • Используйте менеджер паролей, чтобы создавать и хранить уникальный случайный пароль из 16 и более символов для каждого сайта.
  • Используйте парольную фразу из 5–8 случайных слов для тех немногих паролей, которые приходится вводить вручную, например для мастер-пароля менеджера.
  • Включайте двухфакторную аутентификацию (2FA) везде, где она предлагается.
  • Проверяйте pwnedpasswords.com, прежде чем продолжать использовать любой пароль, ведь этот инструмент не видит, утёк ли ваш пароль ранее.

Часто задаваемые вопросы

Нет. Весь анализ выполняется в вашем браузере с помощью JavaScript. Пароль никогда не сохраняется и не отправляется на наш сервер, так что вы можете безопасно проверить настоящий пароль.

Нет. Этот инструмент только измеряет длину, разнообразие символов, энтропию и оценку времени взлома. Он не сравнивает ваш пароль с базами утечек. Чтобы проверить, не утёк ли пароль, используйте специализированный сервис, например pwnedpasswords.com.

Потому что длина даёт три из шести баллов. Короткий пароль может набрать только баллы за классы символов, поэтому он не поднимается выше уровня «средний». Добавление длины, самый быстрый способ поднять и оценку, и энтропию.

Она означает, что пароль достаточно длинный и разнообразный. Она не знает, является ли пароль словарным словом, известным шаблоном или уже утёкшим. Для настоящей безопасности используйте случайный, уникальный пароль для каждого сайта и включайте двухфакторную аутентификацию.

Сопутствующие инструменты

Генератор CSR

Создайте запрос на подпись сертификата в формате PEM и соответствующий закрытый ключ RSA. Укажите общее имя, поля организации и размер ключа (2048, 3072 или 4096 бит).

Генератор SSL-сертификатов

Создайте самоподписанный сертификат SSL/TLS и закрытый ключ RSA полностью в браузере. Свои Common Name, SAN и срок действия, экспорт в PEM.

Кодировщик и декодировщик Base85

Кодируйте и декодируйте Base85 в варианте Adobe Ascii85, который используется в файлах PostScript и PDF. Компактнее Base64 для двоичных данных.

Кодировщик файлов Base64

Кодируйте любой файл (PDF, ZIP, изображение, исполняемый файл) в текст Base64 для встраивания в JSON, письма, YAML или data URI. Работает локально в браузере, без загрузки на сервер.

Идентификатор шифрования

Вставьте зашифрованный текст, и идентификатор предложит вероятные схемы кодирования/шифрования: Base64, hex, двоичный, Морзе, Цезарь или подстановочный, JWT и распространенные хеши.

Проверка контрольной суммы

Вычислите контрольную сумму (MD5, SHA-1, SHA-256, SHA-384, SHA-512 или CRC32) любого текста и сверьте её с ожидаемым значением, чтобы получить однозначный ответ о совпадении или расхождении.

Инструмент доступен на других языках