Salasanan vahvuuden tarkistus: kuinka kauan murtaa + rikkomuksen tarkistus
Password strength and breach checker
Your password is never sent anywhere. The strength estimate runs in your browser; the breach check sends only the first 5 characters of its SHA-1 hash to Have I Been Pwned (k-anonymity) and compares the results on this page. Estimates are indicative, not a guarantee.
Kirjoita salasana yllä olevaan tarkistuskenttään. Mitään kirjoittamaasi ei lähetetä tälle sivustolle tai tallenneta minnekään: vahvuusarvio suoritetaan selaimessasi, ja rikkomustarkistus käyttää alla selitettyä yksityisyyttä säilyttävää hakua.
Mitä tarkistaja mittaa
- Pituus ja merkkivalikoima. Jokainen ylimääräinen merkki moninkertaistaa mahdollisten salasanojen määrän; pituus auttaa paljon enemmän kuin kirjaimen vaihtaminen symboliin.
- Ennustettavat mallit. Yleiset salasanat, näppäimistön sarjat (
qwerty,123), toistuvat merkit ja vuosien leikkaukset todellinen hakuavaruus, joten arvio vähentää ne. - Rikkomukset. Hyökkääjät voivat kokeilla ensin salasanaa, joka on jo ilmestynyt tietomurron yhteydessä, vaikka se olisi kuinka monimutkainen tahansa näyttää, joten tietomurto ohittaa hyvän vahvuuspisteen.
Arvausajat olettavat offline-hyökkäyksen nopeudella 10 miljardia arvausta sekunnissa (varastettu tietokanta nopealla hashilla) ja online-hyökkäys 100 arvauksella sekunnissa (kirjautumissivu ilman lukitusta). Todellisissa hyökkäyksissä käytetään sanalistoja ja sääntöjä, joten pidä numeroita ylärajana satunnaisen näköisille salasanoille ja anteliaana kaikille muille.
Kuinka tietoturvaloukkauksen tarkistus pitää salasanasi yksityisenä
Tarkistaja laskee salasanasi SHA-1-hajautusarvon selaimessa ja lähettää vain sen ensimmäiset viisi heksadesimaalimerkkiä Have I Been Pwnedin Pwned Passwords -palveluun. Palvelu palauttaa kaikki ne vuotaneet hajautusarvot, jotka alkavat noilla viidellä merkillä (yleensä noin 2 000) ja tarkistaja etsii sinun paikallisesti. Tätä kutsutaan k-anonymity: palvelu ei koskaan opi, minkä salasanan tai edes minkä täyden hajautusarvon olet tarkistanut.
Mitä tehdä, jos salasana on heikko tai rikottu
- Vaihda se kaikkialla, missä käytit sitä sähköpostista ja pankista alkaen.
- Käytä eri salasanaa jokaiselle tilille. Salasananhallintaohjelma tekee siitä käytännöllisen.
- Suosi useiden toisiinsa liittymättömien sanojen pitkiä tunnuslauseita lyhyiden monimutkaisten merkkijonojen sijaan.
- Ota monivaiheinen todennus käyttöön siellä, missä sitä tarjotaan.
Lähteet
- National Institute of Standards and Technology, Digital Identity Guidelines, SP 800-63B (pituus on tärkeämpää kuin pakotettu monimutkaisuus; tarkista uudet salasanat rikottujen salasanojen luetteloita vastaan): pages.nist.gov/800-63-4.
- Have I Been Pwned, Pwned Passwords ja k-anonymity range API: haveibeenpwned.com/Passwords.
Lopeta ylimaksaminen kassalla
Ilmainen selainlaajennus, joka käyttää kuponkikoodeja automaattisesti kassalla.