Sprawdzanie siły hasła: czas złamania + sprawdzenie naruszenia
Password strength and breach checker
Your password is never sent anywhere. The strength estimate runs in your browser; the breach check sends only the first 5 characters of its SHA-1 hash to Have I Been Pwned (k-anonymity) and compares the results on this page. Estimates are indicative, not a guarantee.
Wpisz hasło w okienku powyżej. Nic, co wpiszesz, nie zostanie przesłane do tej witryny ani nigdzie zapisane: szacowana siła jest uruchamiana w Twojej przeglądarce, a kontrola naruszeń korzysta z wyszukiwania chroniącego prywatność, opisanego poniżej.
Co mierzy sprawdzający
- Długość i różnorodność znaków. Każdy dodatkowy znak mnoży liczbę możliwych haseł; długość pomaga znacznie więcej niż zamiana litery na symbol.
- Przewidywalne wzorce. Typowe hasła, sekwencje klawiszy („qwerty”, „123”), powtarzające się znaki i lata ograniczają rzeczywistą przestrzeń poszukiwań, więc szacunek uwzględnia to poprzez obniżenie wyniku.
- Naruszenia. Hasło, które już pojawiło się w przypadku naruszenia, może zostać najpierw wypróbowane przez atakujących, niezależnie od tego, jak skomplikowane wygląda, więc trafienie w naruszenie zastępuje dobry wynik siły.
Czasy zgadywania zakładają atak offline z szybkością 10 miliardów prób na sekundę (skradziona baza danych z szybkim skrótem) oraz atak online z szybkością 100 prób na sekundę (strona logowania bez blokady). Prawdziwe ataki wykorzystują listy słów i zasad, więc traktuj liczby jako górną granicę dla losowo wyglądających haseł i hojną dla czegokolwiek innego.
Jak kontrola naruszeń zapewnia prywatność Twojego hasła
Moduł sprawdzający oblicza skrót SHA-1 Twojego hasła w przeglądarce i wysyła tylko jego pierwsze pięć znaków szesnastkowych do usługi Pwned Passwords firmy Have I Been Pwned. Usługa zwraca wszystkie naruszone skróty zaczynające się od tych pięciu znaków (zwykle jest ich około 2000), a moduł sprawdzający szuka Twoich lokalnie. To się nazywa k-anonymity: usługa nigdy nie dowiaduje się, które hasło ani nawet jaki pełny skrót sprawdziłeś.
Co zrobić, jeśli hasło jest słabe lub złamane
- Zmień je wszędzie tam, gdzie z niego korzystałeś, zaczynając od poczty elektronicznej i bankowości.
- Do każdego konta użyj innego hasła. Dzięki menedżerowi haseł jest to praktyczne.
- Preferuj długie hasła składające się z kilku niepowiązanych ze sobą słów zamiast krótkich, skomplikowanych ciągów.
- Włącz uwierzytelnianie wieloskładnikowe tam, gdzie jest ono oferowane.
Źródła
- Narodowy Instytut Standardów i Technologii, Wytyczne dotyczące tożsamości cyfrowej, SP 800-63B (priorytet długości nad wymuszoną złożonością; sprawdzaj nowe hasła pod kątem list naruszonych haseł): pages.nist.gov/800-63-4.
- Have I Been Pwned, Pwned Passwords i API zakresu k-anonimowości: haveibeenpwned.com/Passwords.
Zobacz plany w swoim kodzie pocztowym
Plany dotyczące energii elektrycznej i gazu ziemnego dla czytelników rozglądających się za rachunkami za energię.