Bỏ qua menu, vào nội dung chính
Quay lại
Độ mạnh mật khẩu

Password Strength + HIBP

Đo entropy (bits) và thời gian dò ước tính theo các kịch bản tấn công. Đối chiếu HaveIBeenPwned qua k-anonymity API, chỉ gửi 5 ký tự đầu của hash.

Mạnh·Có một mẩu dữ liệu rời máy bạn, nhưng không phải mật khẩu. entropy·pool 94 ký tự·11 chars
Online attack (1K/s)80.3 tỷ nămCó rate limit, ví dụ login form
Offline hash (bcrypt, 100K/s)802.7 triệu nămDatabase leak, hash chậm
GPU fast (MD5, 100G/s)802.7 nămRig 8x RTX 4090

Có trong HaveIBeenPwned database?

Checklist

ChưaTối thiểu 12 ký tự
ĐạtCó chữ thường
ĐạtCó chữ HOA
ĐạtCó chữ số
ĐạtCó ký tự đặc biệt
ĐạtKhông lặp ký tự 3 lần liền
ĐạtKhông chứa pattern phổ biến

Entropy, thời gian dò và đối chiếu dữ liệu rò rỉ

Công cụ này đo bằng cách nào

Các lớp ký tự xuất hiện trong chuỗi được đếm để suy ra kích thước tập ký tự, nhân với độ dài chuỗi cho ra số bit entropy. Từ số bit đó, thời gian dò được ước lượng theo ba kịch bản: dò trực tuyến có giới hạn tần suất khoảng một nghìn lần thử mỗi giây, dò ngoại tuyến với hàm băm chậm, và dò bằng nhiều card đồ hoạ với hàm băm nhanh. Bên cạnh là bảy mục kiểm thói quen xấu và một nút sinh mật khẩu dài 20 ký tự lấy từ nguồn ngẫu nhiên mật mã của trình duyệt.

Lúc đặt chính sách mật khẩu

Khi đặt chính sách mật khẩu cho một hệ thống nội bộ và cần con số để bảo vệ lựa chọn của mình. Khi giải thích với khách hàng vì sao mật khẩu quen thuộc của họ là rủi ro, một con số thời gian dò thuyết phục hơn nhiều so với lời khuyên suông. Khi rà lại một mật khẩu cũ để quyết định có phải đổi ngay không.

Đọc số bit entropy

Dưới 30 bit là rất yếu, từ 90 bit trở lên là rất mạnh. Điều quan trọng nhất rút ra từ công thức: độ dài có sức nặng lớn hơn việc trộn thêm ký tự lạ, vì mỗi ký tự thêm vào nhân số tổ hợp lên bằng đúng kích thước tập ký tự. Một câu bốn từ dễ nhớ thường mạnh hơn một chuỗi tám ký tự đầy ký hiệu mà không ai nhớ nổi.

Vì sao entropy chưa đủ

Entropy tính theo công thức nên nó không biết chuỗi của bạn có nằm trong từ điển tấn công hay không; một mật khẩu ghép tên thương hiệu với năm và một dấu chấm than có đủ bốn lớp ký tự mà vẫn bị dò ra rất nhanh. Kết quả đối chiếu dữ liệu rò rỉ mới là phán quyết thật: chỉ cần số lần xuất hiện lớn hơn không, nghĩa là mật khẩu đó đã nằm trong các vụ lộ dữ liệu đã biết và phải đổi ngay, bất kể entropy cao đến đâu.

Có một mẩu dữ liệu rời máy bạn, nhưng không phải mật khẩu. Mật khẩu được băm SHA-1 ngay trong trình duyệt, và chỉ 5 ký tự đầu của chuỗi băm được gửi tới dịch vụ pwnedpasswords theo cơ chế k-anonymity. Dịch vụ trả về mọi chuỗi băm bắt đầu bằng 5 ký tự đó, phần đối chiếu còn lại diễn ra tại máy bạn, nên bên kia không biết bạn đang tra mật khẩu nào. Mật khẩu nguyên văn không bao giờ rời trình duyệt.

Cần bản riêng cho doanh nghiệp bạn?

Mọi công cụ trong Lab đều do đội ngũ Alodev tự xây. Chúng tôi có thể xây phiên bản riêng - gắn thương hiệu, nối dữ liệu nội bộ, thêm tính năng theo quy trình của bạn.