Jak korzystać z narzędzia
- 1Wpisz lub wklej hasło w pole. Kliknij ikonę oka, aby zobaczyć, co wpisujesz.
- 2Przeczytaj ocenę i trzy szacunki czasu złamania. Aktualizują się na bieżąco podczas pisania.
- 3Skorzystaj ze wskazówek pod oceną, aby usunąć słabe punkty, takie jak słowa ze słownika, imiona, daty czy wzory z klawiatury.
- 4Kliknij „Sprawdź, czy to hasło wyciekło”, aby dowiedzieć się, czy występuje w znanych wyciekach danych.
Jak oceniana jest siła hasła
Narzędzie korzysta z zxcvbn – otwartoźródłowego estymatora siły haseł, stworzonego pierwotnie w firmie Dropbox – w wersji TypeScript. Zamiast liczyć rodzaje znaków, szuka wzorców, które narzędzia do łamania haseł sprawdzają w pierwszej kolejności: popularnych haseł, słów ze słownika, imion, dat, powtórzonych znaków, sekwencji takich jak abc123, ciągów klawiszy takich jak qwerty i zamian na podobne znaki, jak w p@ssw0rd. Na podstawie znalezionych wzorców szacuje, ilu prób potrzebowałby atakujący.
Dlatego ocena często różni się od typowych reguł dotyczących haseł. Qwerty123! ma wielką literę, cyfrę i znak specjalny, a mimo to dostaje ocenę „bardzo słabe”, bo to ciąg klawiszy z popularną końcówką. Cztery losowe, codzienne słowa, takie jak klon traktor latarnia kamyk, zawierają wyłącznie małe litery, a dostają ocenę „bardzo silne”.
Co oznaczają czasy złamania
To, jak szybko hasło padnie, zależy od tego, gdzie atakujący zgaduje. Na działającej stronie logowania, która ogranicza liczbę prób, realne jest około 100 prób na godzinę. Jeśli baza haseł jakiejś strony wycieknie, atakujący może zgadywać offline z pełną prędkością: około 10 000 prób na sekundę, gdy hasła są przechowywane z celowo wolnym hashem, takim jak bcrypt, scrypt czy Argon2, i 10 miliardów lub więcej, gdy szybki hash, np. MD5 lub SHA-1, jest łamany na kartach graficznych.
Rzadko wiesz, jak strona przechowuje Twoje hasło, więc celuj w takie, które wytrzyma nawet w kolumnie szybkiego hasha – i używaj go tylko do jednego konta, żeby wyciek z innej strony go nie ujawnił.
Jak sprawdzanie wycieków chroni prywatność hasła
Sprawdzanie wycieków korzysta z Pwned Passwords – darmowej bazy serwisu Have I Been Pwned, która zawiera setki milionów haseł ujawnionych w wyciekach danych. Twoja przeglądarka oblicza hash SHA-1 hasła i wysyła tylko jego pierwsze pięć znaków. Usługa odpowiada listą wszystkich wykradzionych hashy zaczynających się od tych znaków – zwykle kilkuset – uzupełnioną losowym wypełnieniem, a porównanie odbywa się na Twoim urządzeniu.
To podejście, nazywane k-anonimowością, sprawia, że ani hasło, ani jego pełny hash nie opuszczają przeglądarki, a usługa nie może ustalić, którego ze zwróconych hashy szukasz. Sprawdzenie uruchamia się tylko po kliknięciu przycisku; wszystko inne na tej stronie działa offline.
Pytania i odpowiedzi
Czy mogę bezpiecznie wpisać tu swoje prawdziwe hasło?
Ocena siły działa w całości w Twojej przeglądarce, a nic, co wpiszesz, nie jest nigdzie wysyłane ani zapisywane. Opcjonalne sprawdzenie wycieków wysyła tylko pierwsze pięć znaków hasha SHA-1 hasła, z których nie da się odtworzyć hasła. Jeśli wolisz zachować szczególną ostrożność, przetestuj hasło zbudowane w ten sam sposób co Twoje, a nie dokładnie to samo.
Co sprawia, że hasło jest silne?
Długość i nieprzewidywalność. Długi ciąg losowych znaków albo fraza z co najmniej czterech losowo wybranych słów nie mają wzorca, który mogłyby wykorzystać narzędzia do łamania haseł. Unikaj imion, dat, pojedynczych słów z literami zamienionymi na symbole i haseł używanych już wcześniej.
Dlaczego moje hasło jest oceniane jako słabe, choć ma znaki specjalne i cyfry?
Narzędzia do łamania haseł znają typowe sztuczki – wielką pierwszą literę, cyfrę lub rok na końcu, @ zamiast a – i sprawdzają je wcześnie. Hasło takie jak Lato2024! spełnia większość reguł dotyczących haseł, ale po wycieku bazy danych pada w ułamku sekundy. Większa długość lub więcej losowych słów pomaga znacznie bardziej niż dodatkowe symbole.
Co zrobić, jeśli moje hasło znalazło się w wycieku danych?
Przestań go używać i zmień je na wszystkich kontach, na których było używane – zacznij od poczty e-mail i bankowości. Zastąp je unikalnym hasłem z generatora, przechowuj je w menedżerze haseł i wszędzie, gdzie to możliwe, włącz uwierzytelnianie dwuskładnikowe.
Jak dokładne są czasy złamania?
To szacunki. Rzeczywisty czas zależy od sprzętu atakującego i od tego, jak strona przechowuje hasła, czego zwykle nie da się ustalić. Traktuj je jako punkt odniesienia: hasło, którego złamanie nawet w scenariuszu szybkiego hasha zajęłoby wieki, jest bezpieczne, a takie, które pada w ciągu minut – nie.