Password Strength Checker: How Long to Crack + Breach Check
Password strength and breach checker
Your password is never sent anywhere. The strength estimate runs in your browser; the breach check sends only the first 5 characters of its SHA-1 hash to Have I Been Pwned (k-anonymity) and compares the results on this page. Estimates are indicative, not a guarantee.
Skriv ett lösenord i rutan ovan. Inget du skriver skickas till den här webbplatsen eller lagras någonstans: styrkeuppskattningen körs i din webbläsare och intrångskontrollen använder ett sekretessbevarande uppslag som förklaras nedan.
Vad checkern mäter
- Längd och teckenvariation. Varje extra tecken multiplicerar antalet möjliga lösenord; längden hjälper mycket mer än att byta ut en bokstav mot en symbol.
- Förutsägbara mönster. Vanliga lösenord, tangentbordssekvenser (
qwerty,123), upprepade tecken och år minskar det verkliga sökutrymmet, så uppskattningen dras ner för dessa. - Läckor. Ett lösenord som redan förekommer i ett intrång kan prövas först av angripare oavsett hur komplext det ser ut, så en läcka åsidosätter en bra styrkepoäng.
Gissningstiderna förutsätter en offlineattack med 10 miljarder gissningar per sekund (en stulen databas med en snabb hash) och en onlineattack med 100 gissningar per sekund (en inloggningssida utan lockout). Verkliga attacker använder ordlistor och regler, så behandla siffrorna som en övre gräns för lösenord som ser slumpmässigt ut och en generös för allt annat.
Hur intrångskontrollen håller ditt lösenord privat
Checkern beräknar SHA-1-hash för ditt lösenord i webbläsaren och skickar endast dess första fem hexadecimala tecken till tjänsten Have I Been Pwneds Pwned Passwords. Tjänsten returnerar varje läckt hash som startar med dessa fem karaktärer (vanligtvis cirka 2 000 av dem) och checkern letar efter din lokalt. Detta kallas k-anonymitet: tjänsten lär sig aldrig vilket lösenord, eller ens vilken fullständig hash, du kontrollerade.
Vad ska man göra om ett lösenord är svagt eller läckt
- Ändra det överallt där du använde det, börja med e-post och banktjänster.
- Använd olika lösenord för varje konto. En lösenordshanterare gör det praktiskt.
- Välj långa lösenfraser med flera orelaterade ord framför korta komplexa strängar.
- Aktivera multifaktorautentisering där det erbjuds.
Källor
- National Institute of Standards and Technology, Digital Identity Guidelines, SP 800-63B (längd över tvingad komplexitet; screena nya lösenord mot listor med läckta lösenord): pages.nist.gov/800-63-4.
- Have I Been Pwned, Pwned Passwords och k-anonymity range API: haveibeenpwned.com/Passwords.
Hitta din storlek på Bowling.com
Specialbowlingskor och -utrustning för både ligabowlare och casual-spelare.