Перевірка надійності пароля онлайн
Інструмент для перевірки надійності пароля на базі алгоритму zxcvbn від Dropbox — того самого, який використовують Stripe, GitLab і 1Password. Він оцінює кількість спроб для злому, розпізнаючи поширені словники, витоки паролів, клавіатурні послідовності, дати й повтори — а не просто рахує типи символів.
Як користуватися
Оцінка оновлюється з кожним натисканням клавіші. Натисніть значок ока, щоб показати або сховати пароль.
Прагніть до оцінки 3 або 4. Якщо є попередження — усуньте їх: додавання «1!» рідко допомагає.
Вхід до вебсервісу? Онлайн із обмеженням. Витік бази даних? Офлайн із швидким хешем — саме цей рядок найважливіший.
Додавайте довжину та непередбачуваність, доки оцінка не стане 4 у всіх рядках.
Дізнайтесь, наскільки легко вгадати ваш пароль — на основі реальних словників, патернів і даних про витоки
Час на злом
Можливості
Питання та відповіді
Де відбувається оцінка пароля?
Алгоритм zxcvbn виконується у вашому браузері за допомогою JavaScript при кожному натисканні клавіші — та сама клієнтська бібліотека, яку використовують Stripe, GitLab, 1Password і Dropbox. Для цього інструменту немає маршруту /run; логіка оцінки вбудована в ресурси сторінки і виконується локально у вашій вкладці.
Що таке zxcvbn?
Оцінювач надійності паролів, створений інженером Dropbox Деніелом Лоу Вілером. Замість підрахунку типів символів він оцінює кількість спроб для злому за допомогою словників, поширених патернів і розпізнавання l33t-замін. Використовується в production Stripe, GitLab, 1Password та інших.
Чому «Password123!» отримує низьку оцінку?
Тому що він входить до топ-1000 кожного витоку паролів, а суфікс «123!» — найпоширеніша модифікація. Зловмисники перевіряють такі варіанти першими.
Яка оцінка вважається «безпечною»?
Оцінка 4 (10⁹+ спроб) захищає від офлайн-атак. Оцінка 3 захищає від онлайн-атак. Оцінка 2 і нижче є небезпечною за будь-якого сценарію.
Чи варто довіряти оцінкам часу?
Це консервативні оцінки проти добре оснащених зловмисників. Реальні противники різняться, але якщо пароль підпадає під «офлайн, швидкий хеш, < 1 години», він небезпечний для будь-якої бази даних, яка може витекти.
Чому довжина важливіша за символи?
Тому що кожен доданий символ довжини множить простір пошуку на розмір алфавіту, а додавання символу лише замінює один знак. Пароль із 16 символів у нижньому регістрі стійкіший до злому, ніж «складний» пароль із 10 символів.
Звичайно! Просто надішліть нам коротке повідомлення з вашою ідеєю. Якщо хочете обговорити детальніше — залиште email, і ми зв’яжемося з вами. Можна залишитися анонімом.