パスワード強度チェッカー: クラックまでの期間 + 侵害チェック
Password strength and breach checker
Your password is never sent anywhere. The strength estimate runs in your browser; the breach check sends only the first 5 characters of its SHA-1 hash to Have I Been Pwned (k-anonymity) and compares the results on this page. Estimates are indicative, not a guarantee.
上のチェッカーにパスワードを入力します。入力した内容はこのサイトに送信されたり、どこにも保存されたりすることはありません。 推定はブラウザで実行され、侵害チェックでは以下で説明するプライバシー保護のルックアップが使用されます。
チェッカーが測定する内容
- 長さと文字の種類 余分な文字ごとに、可能なパスワードの数が増加します。文字を記号に置き換えるよりも、長さを出す方がはるかに効果的です。
- 予測可能なパターン。 一般的なパスワード、キーボードの連続入力 (
qwerty、123)、繰り返される文字、および年などは、実際の探索空間を狭めるため、、推定値からそれらが差し引かれます。 - 侵害。 すでに侵害されているパスワードは、どんなに複雑であっても、攻撃者によって最初に試行される可能性があります。 したがって、侵害履歴の検出は良好な強度スコアを上書きします。
推測時間は、1 秒あたり 100 億推測のオフライン攻撃 (高速ハッシュによる盗まれたデータベース) を想定しています。 また、1 秒あたり 100 回の推測によるオンライン攻撃(ロックアウト機能のないログインページ)を想定しています。実際の攻撃では単語リストやルールが使用されるため、これらの数値はランダムに見えるパスワードの上限として、その他のパスワードについては寛大な値として扱います。
侵害チェックによってパスワードがどのように秘密に保たれるか
チェッカーはブラウザでパスワードの SHA-1 ハッシュを計算し、**最初の 5 つの 16 進数文字のみを Have I Been Pwned の Pwned Passwords サービスに送信します。サービスは、それら 5 文字で始まるすべての侵害ハッシュ(通常は約 2,000 件)を返し、、チェッカーがローカルでその文字を探します。これは k-匿名性(k-anonymity)と呼ばれます: サービスは、ユーザーがチェックしたパスワード、さらには完全なハッシュを決して知りません。
パスワードが弱いか侵害された場合の対処方法
- 電子メールや銀行業務など、使用しているすべての場所で変更します。
- アカウントごとに異なるパスワードを使用します。パスワードマネージャーを使えばそれが現実的になります。
- 短く複雑な文字列よりも、いくつかの無関係な単語からなる長いパスフレーズを優先します。
- 多要素認証が提供されている場合は、それを有効にします。
ソース
- 米国国立標準技術研究所、デジタル ID ガイドライン、SP 800-63B (強制的な複雑さよりも長さを優先し、新しいパスワードを侵害されたパスワード リストと照合して選別します): pages.nist.gov/800-63-4。
- Have I Been Pwned、Pwned パスワード、および k-匿名性範囲 API: haveibeenpwned.com/Passwords。
Bowling.com で自分のサイズを見つけてください
リーグボウラーにもカジュアルプレーヤーにも適した、特別なボウリングシューズとギア。