Verificador de Força de Contrasenya
Genera una contrasenya
Eina de verificació de força de contrasenya GeekFormat, que avalua científicament la seguretat de les contrasenyes basant-se en Shannon Entropy. Introduïu una contrasenya per mostrar immediatament la valoració de 5 estrelles, el valor d'entropia (bits), l'estimació del temps de crack en tres escenaris (PC normal/superordinador/atac en línia amb velocitat limitada), comprovar detalladament els 7 indicadors de seguretat (longitud, majúscules/minúscules, números, caràcters especials, sense repeticions, sense seqüències consecutives, coincidència amb base de dades de contrasenyes febles comunes), i proporcionar suggeriments de millora personalitzats. Generador integrat de contrasenyes aleatòries criptogràficament segures (crypto.getRandomValues), suporta longitud de 8-64 caràcters i conjunt de caràcters personalitzat. Processament completament local al navegador, la contrasenya no es penja al servidor.
Relacionats
Sobre la Força i Seguretat de les Contrasenyes
La força de la contrasenya (Password Strength) és una mesura de la capacitat d'una contrasenya per resistir Brute-force Attack i Dictionary Attack. Una contrasenya forta ha de tenir longitud suficient, un conjunt de caràcters prou gran (barreja de diferents tipus de caràcters), aleatorietat suficient (irregular, imprevisible), i no ha d'estar a les llistes de contrasenyes filtrades. Les contrasenyes són el mitjà d'autenticació d'identitat digital més bàsic i més utilitzat, des de correus electrònics i comptes de xarxes socials fins a banca en línia i carteres criptogràfiques, gairebé tots els serveis en línia depenen de la seguretat de les contrasenyes. Les contrasenyes febles són la causa principal de filtracions de dades i robatori de comptes——segons les dades de diversos anys de Verizon DBIR (Informe d'Investigació de Violacions de Dades), més del 80% dels incidents de filtració de dades estan relacionats amb contrasenyes febles o filtracions de contrasenyes.
L'Entropia Shannon és un indicador científic per mesurar la força de les contrasenyes, proposat per Claude Shannon, el pare de la teoria de la informació, el 1948. En criptografia, la unitat d'entropia és el bit (bit), que indica el logaritme (base 2) del nombre mitjà d'intents necessaris per forçar una contrasenya. Per exemple, 40 bits d'entropia signifiquen que l'atacant ha de provar una mitjana de 2⁴⁰≈1 bilió de combinacions; per a 80 bits d'entropia calen 2⁸⁰≈1 bilió de bilions de vegades; 128 bits d'entropia no es poden forçar brutalment en un futur proper. Cal tenir en compte que Shannon Entropy assumeix que els caràcters de la contrasenya són completament aleatoris; si la contrasenya té patrons (com paraula + sufix numèric), l'entropia efectiva real serà inferior al valor teòric.
L'atac de força bruta (Brute-force Attack) és el mètode més directe d'atac de contrasenyes: provar totes les combinacions possibles de caràcters una per una fins a trobar la contrasenya correcta. La velocitat del Brute-force Attack depèn de dos factors: la capacitat de còmput (quants intents per segon pot fer) i el valor d'entropia de la contrasenya (quants intents cal fer per coincidir). Amb l'augment de la capacitat de còmput paral·lel de les GPU, la velocitat del Brute-force Attack ha augmentat molt ràpidament——les targetes gràfiques de gamma alta dels anys 2020 poden provar centenars de milers de milions de password hash per segon. Però quan el valor d'entropia de la contrasenya és prou alt (com per sobre de 100 bits), fins i tot reunint tots els recursos de còmput del món, no es pot completar la cerca en l'edat de l'univers. Per tant, la forma més efectiva de contrarestar el Brute-force Attack és utilitzar contrasenyes aleatòries llargues amb alta entropia.
L'atac de diccionari (Dictionary Attack) és un mètode d'atac més eficient que el Brute-force Attack: l'atacant no prova totes les combinacions, sinó que utilitza un "diccionari" que conté contrasenyes comunes, contrasenyes filtrades, llistes de paraules i combinacions de patrons comuns per provar. La majoria de les contrasenyes que trien els usuaris no són completament aleatòries——la investigació mostra que més del 50% dels usuaris utilitzen variants de les 1000 contrasenyes més comunes. El Dictionary Attack és diversos ordres de magnitud més ràpid que el Brute-force Attack pur, perquè només necessita provar els candidats més probables. Les bases de dades de contrasenyes comunes (com els 14 milions de contrasenyes filtrades de rockyou, la base de dades Pwned Passwords de Have I Been Pwned) registren milers de milions de contrasenyes filtrades a Internet, qualsevol contrasenya que aparegui en aquestes llistes s'ha de considerar insegura.
L'estimació del temps de crack de la contrasenya ha de considerar l'escenari d'atac. Els atacs en línia (provar a través de la interfície d'inici de sessió del lloc web) solen estar subjectes a límits de velocitat estrictes——el servidor limitarà la freqüència d'intents, bloquejarà el compte després de diversos errors, requerirà captcha, per tant la velocitat és la més lenta (d'uns quants cops a centenars de cops per segon). Els atacs fora de línia (després que l'atacant obtingui la base de dades de password hash, crackejar localment) tenen una velocitat molt ràpida——utilitzant clústers de GPU de gamma alta es poden fer centenars de milers de milions d'intents per segon, utilitzant computació en núvol o superordinadors pot arribar a bilions o milers de bilions de vegades per segon. A més, hi ha diferències enormes en la velocitat de crackejat de diferents algorismes de hash: MD5 i NTHash són molt ràpids, els algorismes de hash lents com bcrypt/Argon2 estan dissenyats específicament per resistir el Brute-force Attack, la velocitat és milions de vegades més lenta.
NIST (Institut Nacional d'Estàndards i Tecnologia) ha presentat recomanacions modernes per a les polítiques de contrasenyes en les directrius SP 800-63B: 1) La longitud de la contrasenya ha de ser com a mínim de 8 caràcters, es recomana utilitzar contrasenyes llargues (passphrase); 2) Admetre tots els caràcters ASCII i caràcters Unicode (inclosos espais); 3) Ja no s'obliga a canviar la contrasenya periòdicament (només canviar quan hi hagi proves de filtració); 4) Ja no s'obliguen regles específiques de combinació de caràcters (però es recomana utilitzar diferents tipus); 5) Prohibir l'ús de contrasenyes filtrades conegudes; 6) Proporcionar retroalimentació sobre la força de la contrasenya. El nucli d'aquestes recomanacions és: la força real de la contrasenya prové de la longitud i l'aleatorietat, no de regles d'estructura complexes; la longitud és més important que la complexitat.
La frase de contrasenya (Passphrase) és una estratègia de contrasenya que equilibra seguretat i capacitat de record: utilitza una combinació de 4-6 paraules seleccionades aleatòriament (com correct horse battery staple), aconseguint alta entropia a través del nombre de paraules en lloc de la complexitat de caràcters. Una passphrase de 5 paraules angleses aleatòries té un valor d'entropia d'uns 65-70 bits (suposant seleccionades aleatòriament de 7776 paraules comunes), equivalent a 10-11 caràcters ASCII completament aleatoris, però més fàcil de recordar. Però cal tenir en compte: les paraules de la passphrase s'han de triar aleatòriament, utilitzar frases amb sentit o frases fetes (com iloveyou, tobeornottobe) redueix considerablement la seguretat.
Les bones pràctiques de seguretat de contrasenyes: En primer lloc, utilitzar un gestor de contrasenyes (com Bitwarden, KeePassXC, 1Password, etc.) per generar i emmagatzemar contrasenyes aleatòries fortes i úniques per a cada lloc web (més de 16 caràcters de tots els tipus), evitar la reutilització de contrasenyes; En segon lloc, activar 2FA/TOTP/clau de seguretat sempre que sigui possible, que pot protegir el compte encara que la contrasenya es filtri; En tercer lloc, comprovar periòdicament si el vostre correu electrònic ha estat implicat en filtracions de dades (a través de serveis com Have I Been Pwned); En quart lloc, anar amb compte amb correus electrònics de phishing i llocs web falsos, que són la forma més comuna de robar contrasenyes; En cinquè lloc, utilitzar seguretat addicional més forta per a comptes crítics (correu electrònic, banca en línia, carteres criptogràfiques), evitar iniciar sessió en comptes sensibles en WiFi públiques; En sisè lloc, la seguretat de les contrasenyes és una enginyeria de sistemes, una contrasenya forta és només la primera línia de defensa.
Casos d'ús
- Comprovar la força de la contrasenya abans de registrar un compte de lloc web nou, evitant utilitzar contrasenyes febles que condueixin al robatori del compte
- Avaluar la seguretat de la nova contrasenya en canviar-la periòdicament, confirmar que la nova contrasenya és més forta que l'anterior
- Quan el departament IT de l'empresa estableix polítiques de contrasenyes de l'equip, utilitzar com a eina de comprovació de referència per als requisits de complexitat de contrasenyes
- En desenvolupar funcions de registre d'usuari/canvi de contrasenya, referir-se als estàndards de comprovació per dissenyar indicadors de força de contrasenya al frontend
- En investigar incidents de seguretat de comptes, comprovar si la contrasenya actual és una contrasenya feble comuna i si el temps de crack és massa curt
- Crear contrasenyes de força adequada per a comptes de diferents nivells de seguretat——utilitzar contrasenyes molt fortes per a correu electrònic/banca en línia, contrasenyes mitjanes per a fòrums
- Explicar a persones no tècniques per què una contrasenya que "sembla llarga" (com password123) no és realment segura, mostrant el risc de forma intuïtiva a través del temps de crack
- Després que un gestor de contrasenyes hagi generat una contrasenya, tornar a comprovar si el seu valor d'entropia i nivell de força assoleixen l'estàndard
- En aprendre coneixements de seguretat de contrasenyes, observar la relació de canvi entre el valor d'entropia i el temps de crack ajustant la combinació de caràcters
- Comparar l'eficàcia de diferents polítiques de contrasenyes——com la diferència de temps de crack entre 8 dígits purs, 8 caràcters mixtos i 16 caràcters mixtos
- En demostracions de formació en seguretat mostrar la vulnerabilitat de les contrasenyes febles, introduint contrasenyes comunes per mostrar el risc de crack instantani
- En configurar escenaris d'alta seguretat com contrasenyes de Wi-Fi, contrasenyes de base de dades, claus de xifratge, confirmar que la contrasenya assoleix el nivell ★★★★ o superior
Com usar-ho
- Introduïu la contrasenya a verificar al camp d'entrada de contrasenya, podeu fer clic a la icona d'ull per commutar entre mostrar text pla/text ocult per comprovar
- L'eina analitza la contrasenya en temps real, mostrant la valoració de 5 estrelles, el valor d'entropia Shannon (bits) i el temps de crack en tres escenaris
- Consulteu la taula de comprovació del conjunt de caràcters per confirmar si els 7 indicadors de seguretat (longitud, majúscules/minúscules, números, caràcters especials, sense repeticions, no contrasenya comuna) s'han superat
- Optimitzeu la contrasenya segons les indicacions de l'àrea de suggeriments de millora——com augmentar la longitud, completar els tipus de caràcters que falten, evitar contrasenyes comunes
- Si necessiteu crear una contrasenya forta, configureu la longitud (8-64 caràcters) i les opcions de tipus de caràcter, feu clic al botó de generació per obtenir una contrasenya aleatòria criptogràficament segura
Característiques
- Algorisme Shannon Entropy: Calcula el valor d'entropia Shannon (bits) segons la mida del conjunt de caràcters i la longitud de la contrasenya, quantificant científicament la força d'aleatorietat de la contrasenya en lloc de puntuació per regles simples
- Valoració de 5 estrelles: Des de ☆☆☆☆☆ (molt feble) fins a ★★★★★ (molt fort), total de 5 nivells, determinats de forma integral segons l'interval d'entropia (< 30/30-45/45-60/60-80/> 80 bits) i els resultats de les comprovacions de seguretat
- Estimació del temps de crack en tres escenaris: Estima el temps de Brute-force Attack en PC normal (1.000 milions de vegades/segon), superordinador (1.000 trilions de vegades/segon) i atac en línia amb velocitat limitada (100 vegades/segon), cobrint intervals de temps des de mil·lisegons fins a trilions d'anys
- Comprovació detallada de 7 indicadors de seguretat: Comprova automàticament si la contrasenya té ≥8 caràcters, conté majúscules, minúscules, números, caràcters especials, no té caràcters repetits consecutius (com aaa/111), no té seqüències numèriques consecutives (com 123/456), i no està a la llista de contrasenyes febles comunes
- Comprovació de base de dades de contrasenyes febles comunes: Llista integrada de contrasenyes febles comunes, quan s'introdueixen contrasenyes febles clàssiques com 123456, password, qwerty es mostra immediatament una advertència vermella, aquestes contrasenyes es crackegen instantàniament sota Rainbow Table attack
- Suggeriments dinàmics de millora: Proporciona suggeriments de millora personalitzats en temps real segons els resultats de la comprovació——si falten majúscules afegeix majúscules, si la longitud és insuficient augmenta la longitud, si coincideix amb contrasenyes comunes suggereix canviar, guiant l'usuari amb precisió per augmentar la força de la contrasenya
- Generador de contrasenyes segures integrat: Utilitza crypto.getRandomValues() del navegador per generar contrasenyes amb nombres aleatoris criptogràficament segurs, longitud ajustable de 8-64 caràcters, selecció independent d'incloure o no majúscules, minúscules, números, caràcters especials (!@#$%^&*-_+=?)
- Commuta mostrar/ocultar contrasenya: Amb un sol clic commuta entre mostrar text pla/text ocult de la contrasenya, facilitant comprovar el contingut introduït, evitant errors en establir contrasenyes per visualitzar caràcters incorrectes
- Comptatge de caràcters en temps real: Mostra en temps real el nombre de caràcters de la contrasenya actual a sota del camp d'entrada, facilitant avaluar si la longitud assoleix l'estàndard
- Anàlisi instantània sense demora: Anàlisi en temps real mentre s'escriu la contrasenya, sense necessitat de fer clic a cap botó, resposta immediata del canvi de força en modificar
- Copia del resultat de la comprovació amb un sol clic: Suporta copiar amb un sol clic el text de resum complet del nivell de força, valor d'entropia i els tres temps de crack, facilitant registrar o compartir
- Format numèric internacional: Els nombres del temps de crack s'apliquen automàticament amb format localitzat segons l'entorn de llengua de l'usuari (separador de milers, etc.)
- Funció Neteja: Neteja el camp d'entrada amb un sol clic per tornar a comprovar, operació senzilla
- Processament local pur al navegador: Tant l'anàlisi com la generació de contrasenyes es completen completament en JavaScript del navegador, la contrasenya introduïda no s'envia a cap servidor a través de la xarxa, la seguretat de la contrasenya està garantida
Preguntes freqients
Quin és el principi de la comprovació de força de contrasenya? Com es calcula l'entropia Shannon?
Aquesta eina mesura la força de la contrasenya basant-se en la teoria de l'entropia de la informació proposada per Claude Shannon. Fórmula de càlcul de l'entropia: Entropia = Longitud de la contrasenya × log₂(Mida del conjunt de caràcters). La mida del conjunt de caràcters s'acumula segons els tipus de caràcters utilitzats per la contrasenya: minúscules 26, majúscules 26, números 10, caràcters especials 33 (!@#$%^&*-_+=? etc.). Per exemple, una contrasenya de 8 caràcters que només utilitza minúscules, conjunt de caràcters=26, entropia=8×log₂(26)≈37,6 bits; mentre que una contrasenya de 16 caràcters que utilitza els quatre tipus de caràcters, conjunt de caràcters=95, entropia=16×log₂(95)≈105 bits. Com més alt sigui el valor d'entropia, més combinacions caldrà provar per a un Brute-force Attack i més segura serà la contrasenya.
Per què contrasenyes com 123456, password es valoren com a molt febles malgrat la seva longitud?
Perquè la força de la contrasenya no només depèn de la longitud, sinó també de l'aleatorietat i la imprevisibilitat. 123456 tot i tenir 6 dígits és una de les contrasenyes més comunes, present a totes les Rainbow Table i diccionaris de contrasenyes, els hackers provaran primer aquestes contrasenyes d'alta freqüència en crackejar, en realitat s'endevinen en qüestió de segons. Aquesta eina manté una base de dades integrada de contrasenyes febles comunes, si la contrasenya es troba a la llista de contrasenyes comunes es declara directament com a molt feble (☆☆☆☆☆), independentment de la longitud. Contrasenyes febles similars inclouen: qwerty, abc123, admin, letmein, welcome, monkey, dragon, etc.
Quina diferència hi ha entre els tres escenaris en l'estimació del temps de crack?
Els tres escenaris simulen la velocitat de crackejat de diferents capacitats d'atac: 1) Atac en línia amb velocitat limitada (100 vegades/segon): Simula la interfície d'inici de sessió del lloc web, el servidor normalment limita la freqüència d'intents (com a màxim uns quants cops per compte per segon, bloqueig després de 5 errors), és l'escenari d'atac remot més comú, la velocitat és la més lenta; 2) Atac fora de línia en PC normal (1.000 milions de vegades/segon): Després que l'atacant obtingui el password hash fa Brute-force amb GPU local, les GPU modernes poden provar milers de milions de vegades per segon; 3) Superordinador/atac distribuït (1.000 trilions de vegades/segon): Atacants de nivell nacional o grans botnets, amb capacitat de còmput massivament paral·lela. Només quan la contrasenya pot resistir durant molt de temps fins i tot en l'escenari de superordinador es pot considerar realment segura.
Una contrasenya de quants caràcters es considera segura? Quina és la política de contrasenyes recomanada?
El nivell de seguretat varia segons l'escenari: 1) Compte de fòrum normal/no important: ≥12 caràcters mixtos, entropia≥60 bits (★★★☆☆), triga diversos anys sota superordinador; 2) Compte de correu electrònic/xarxes socials: ≥14 caràcters mixtos, entropia≥80 bits (★★★★☆); 3) Banca en línia/cartera criptogràfica/compte d'administrador: ≥16 caràcters de tots els tipus, entropia≥100 bits (★★★★★), el superordinador triga més de trilions d'anys a crackejar. Recomanació general: utilitzar un gestor de contrasenyes per generar contrasenyes aleatòries de més de 16 caràcters amb majúscules+minúscules+números+caràcters especials, utilitzar una contrasenya única per a cada lloc web, activar 2FA.
Per què encara indica que no és prou fort malgrat tenir majúscules+minúscules+números+caràcters especials?
Pot ser per diverses raons: 1) Longitud insuficient——encara que tingui els quatre tipus de caràcters, si només té 8 caràcters el valor d'entropia és d'uns 52 bits, sota superordinador es pot crackejar relativament ràpidament; 2) Hi ha patrons de repetició——com AAAbbb123!!! que té caràcters repetits consecutius, l'eina ho detecta i redueix la puntuació; 3) Hi ha seqüències consecutives——com abc123! que té la seqüència contínua 123; 4) L'estructura general té patrons——com Password1! que tot i complir els requisits dels quatre tipus de caràcters, Password és una paraula comuna amb majúscula inicial i sufix de nombre/símbol, es pot capturar fàcilment per Dictionary Attack. Es recomana que la longitud sigui de com a mínim més de 12 caràcters i que la disposició dels caràcters sigui el més aleatòria possible.
La contrasenya introduïda es penja al servidor? És segura?
Absolutament no. Tots els càlculs d'anàlisi de contrasenyes d'aquesta eina es completen localment en el JavaScript del vostre navegador, la contrasenya introduïda no s'envia a cap servidor extern a través de la xarxa. La pàgina utilitza l'API crypto.getRandomValues() del costat del navegador per generar contrasenyes aleatòries (aquesta és una interfície de nombres aleatoris criptogràficament segura proporcionada pel navegador), no depèn del servidor. Podeu utilitzar aquesta eina fins i tot en estat de desconnexió de xarxa, la funcionalitat és completament normal. Després de tancar o refrescar la pàgina, la contrasenya introduïda s'esborra automàticament, no es desa permanentment al navegador.
La contrasenya sembla aleatòria però el resultat de la comprovació indica que no és a la base de dades de contrasenyes comunes? Com es determina?
L'eina té integrat un conjunt de dades de contrasenyes febles comunes (commonPasswords), que inclou milers de contrasenyes amb la freqüència més alta en filtracions de dades històriques (com les contrasenyes d'alta freqüència comptades en incidents de filtració com rockyou). Si la vostra contrasenya no està en aquesta llista, vol dir que no és una de les contrasenyes febles àmpliament utilitzades. Però cal tenir en compte: no estar a la base de dades de contrasenyes comunes no equival a seguretat absoluta——si la contrasenya inclou informació personal (nom, aniversari, número de telèfon), recorreguts de teclat (asdfgh) o combinacions de paraules amb sentit, encara pot ser crackejada per Dictionary Attack dirigida. La contrasenya més segura és una seqüència de caràcters generada completament a l'atzar.
Els nombres aleatoris utilitzats pel generador de contrasenyes són segurs?
Són segurs. El generador de contrasenyes utilitza la interfície crypto.getRandomValues() proporcionada pel navegador, que és un CSPRNG (Cryptographically Secure Pseudo-Random Number Generator) proporcionat per Web Cryptography API, la qualitat dels seus nombres aleatoris és molt superior a Math.random(). La font d'entropia dels nombres aleatoris de crypto.getRandomValues() prové del grup d'entropia del sistema operatiu (fonts aleatòries físiques com intervals de pulsacions de teclat, moviment del ratolí, temps d'E/S de disc, etc.), imprevisible i no reproduïble, adequat per generar contrasenyes, claus i altres dades sensibles a la seguretat. Els caràcters de la contrasenya generada es seleccionen de forma uniformement aleatòria del conjunt de caràcters que heu triat.
Per què la valoració de força de la mateixa contrasenya pot ser diferent en diferents eines?
Diferents eines de comprovació de força de contrasenyes utilitzen diferents algorismes i llindars, els resultats de la valoració poden variar. Les diferències habituals inclouen: 1) El mètode de càlcul de l'entropia és diferent——algunes eines calculen senzillament segons el nombre de tipus de caràcters, algunes fan anàlisi de patrons més precís; 2) La mida de la base de dades de contrasenyes comunes és diferent——com més completa sigui la base de dades, més contrasenyes febles es podran identificar; 3) Els llindars de nivell de força són diferents——quants bits es consideren "forts" no té un estàndard unificat; 4) Si detecten patrons de teclat (qwerty, qazwsx), formats de data, caràcters repetits, etc. Aquesta eina utilitza una combinació d'Entropia Shannon + comprovació de regles de 7 elements, i fa comprovacions especials per a contrasenyes febles comunes, la valoració fa referència als estàndards de la indústria (recomanacions NIST, OWASP).
Quins s'inclouen en els caràcters especials? Per què no admet més caràcters especials?
El conjunt de caràcters especials d'aquesta eina és !@#$%^&*-_+=? (14 caràcters en total), el generador de contrasenyes també utilitza aquest conjunt de caràcters. Això és degut al fet que molts llocs web imposen restriccions sobre els caràcters especials permesos a les contrasenyes——per exemple les cometes simples, cometes dobles, barra invertida, espai, claudàtors angulars, etc. tenen significats especials en SQL, HTML i línia d'ordres, que poden causar problemes d'injecció o ser rebutjats pels llocs web. La selecció dels caràcters especials més utilitzats i àmpliament acceptats garanteix que les contrasenyes generades es puguin utilitzar a la majoria de llocs web. Si utilitzeu manualment altres caràcters especials (com %, ~, |, {}[] etc.) en introduir la contrasenya, l'eina encara els reconeixerà com a caràcters especials i els comptarà en el conjunt de caràcters.
Canviar la contrasenya periòdicament augmenta la seguretat?
Segons les darreres directrius de NIST SP 800-63B, l'obligació de canviar la contrasenya periòdicament (com cada 90 dies) té beneficis de seguretat limitats, en canvi pot fer que els usuaris triïn contrasenyes febles o facin canvis menors basats en la contrasenya anterior (com password1→password2). Una millor estratègia és: 1) Utilitzar una contrasenya aleatòria llarga prou forta (més de 16 caràcters); 2) Utilitzar una contrasenya única per a cada compte (gestionada a través d'un gestor de contrasenyes); 3) Activar 2FA; 4) Canviar immediatament la contrasenya relacionada quan es detecti un incident de filtració de dades; 5) Canviar immediatament la contrasenya quan es detecti un inici de sessió anòmal. Aquesta eina us pot ajudar a avaluar si la força de la contrasenya actual necessita ser actualitzada.
Cal comprovar amb aquesta eina les contrasenyes generades pels gestors de contrasenyes?
Normalment no cal, les contrasenyes generades pels gestors de contrasenyes principals (1Password, Bitwarden, KeePassXC, LastPass, etc.) utilitzen per defecte nombres aleatoris criptogràficament segurs i conjunts de caràcters complets, la longitud sol ser superior a 12-20 caràcters, la força sol estar per sobre del nivell ★★★★. Però si heu personalitzat les regles de generació del gestor de contrasenyes (com excloure caràcters especials, reduir la longitud), podeu utilitzar aquesta eina per comprovar el seu valor d'entropia i el temps de crack si compleix els vostres requisits de seguretat. A més, si no esteu segurs de si la implementació de nombres aleatoris del gestor de contrasenyes és fiable, tornar a comprovar també és un bon hàbit.
Per què els nombres consecutius o els caràcters repetits consecutius redueixen la seguretat de la contrasenya?
Perquè les eines de Brute-force Attack i Dictionary Attack no només proven contrasenyes comunes, sinó que també generen contrasenyes candidates amb patrons comuns. Els nombres consecutius (123, 456, 789, 012) i els caràcters repetits consecutius (aaa, 111, !!!) són patrons de molt alta freqüència, presents en un gran nombre de contrasenyes. El motor de regles de les eines de crackejat de contrasenyes genera específicament variants d'aquest tipus (com afegir 123, !!!, nombres d'any com 2024 després de paraules), les contrasenyes amb aquests patrons equivalen a reduir l'entropia efectiva——l'atacant no necessita fer Brute-force a totes les combinacions, només provant els patrons comuns ja pot coincidir.
Les contrasenyes amb caràcters xinesos o caràcters d'amplada completa són segures?
La majoria de llocs web i sistemes no admeten caràcters xinesos o caràcters d'amplada completa com a contrasenyes, perquè el processament de codificació pot causar fàcilment problemes de compatibilitat. Aquesta eina compta qualsevol caràcter no alfanumèric com a caràcter especial, però en la pràctica si utilitzeu una contrasenya xinesa podeu trobar problemes com no poder iniciar sessió, errors de codificació multiplataforma, etc. Es recomana utilitzar contrasenyes formades pel conjunt de caràcters ASCII (majúscules/minúscules angleses, números, símbols d'amplada mitjana), que és la solució amb millor compatibilitat. Si el sistema admet contrasenyes Unicode (com alguns sistemes Linux), les contrasenyes Unicode tenen un conjunt de caràcters més gran, però cal assegurar que tots els terminals puguin introduir correctament.
Què és Rainbow Table attack? Quina diferència hi ha amb Brute-force Attack?
Brute-force Attack és provar totes les combinacions possibles de caràcters una per una; mentre que Rainbow Table attack és precalcular una taula de comparació (Rainbow Table) de contrasenyes comunes i els seus valors de hash, en atacar consulta directament la taula en lloc de calcular repetidament, la velocitat és extremadament ràpida. Si l'usuari utilitza una contrasenya comuna, encara que l'algorisme de hash sigui molt fort (com SHA-256), l'atacant pot esbrinar la contrasenya original en qüestió de segons a través de Rainbow Table. Els mètodes per defensar-se de Rainbow Table attack inclouen: 1) Utilitzar una contrasenya llarga prou aleatòria (que no estigui en l'interval de cobertura de Rainbow Table); 2) Que el sistema utilitzi hash salat (com bcrypt, scrypt, Argon2), de manera que les Rainbow Table precalculades quedin ineficaços. Aquesta eina comprova la base de dades de contrasenyes comunes per ajudar els usuaris a evitar triar contrasenyes cobertes per Rainbow Table.
Solució de problemes
Per què no es mostren els resultats de l'anàlisi després d'introduir la contrasenya?
Els resultats de l'anàlisi es mostren en temps real després d'introduir la contrasenya. Si no es mostra l'àrea de resultats després d'introduir la contrasenya, comproveu si: 1) Heu introduït una contrasenya (el camp buit no mostra resultats); 2) La pàgina s'ha carregat completament (JavaScript està habilitat i no hi ha errors). Si encara no hi ha resposta, proveu de refrescar la pàgina. L'anàlisi de contrasenyes es fa completament localment al navegador, no depèn de sol·licituds de xarxa, refrescar no perdrà l'entrada però esborrarà el contingut.
Per què no hi ha resposta en fer clic al botó de generar contrasenya?
El botó de generar contrasenya requereix que seleccioneu almenys un tipus de caràcter (almenys un entre majúscules/minúscules/números/símbols). Si totes les opcions estan desmarcades, no es pot generar la contrasenya, per defecte s'utilitzarà minúscules+números com a alternativa. Per generar la contrasenya més forta es recomana marcar les quatre opcions de majúscules, minúscules, números i símbols. El control lliscant de longitud té un rang de 8-64 caràcters. La contrasenya generada s'omple automàticament al camp d'entrada i s'analitza immediatament.
Per què el botó de mostrar/ocultar contrasenya no funciona?
El botó de la icona d'ull s'utilitza per commutar l'atribut type del camp d'entrada de contrasenya entre password i text. Si no commuta en fer clic, pot ser una anomalia de JavaScript del navegador, proveu de refrescar la pàgina. Nota: en mode password els caràcters introduïts es mostren com a punts (•••), en mode text es mostren com a text pla. Es recomana utilitzar el mode password en llocs públics o en gravar pantalla.
La meva contrasenya és clarament molt complexa però per què la valoració no és alta?
Comproveu els problemes habituals següents: 1) La longitud és insuficient? Menys de 12 caràcters encara que siguin tots els caràcters mixtos es poden crackejar relativament ràpidament sota superordinador, es recomana com a mínim 14 caràcters; 2) Hi ha seqüències repetides? Com AAA111!!! que té caràcters repetits consecutius; 3) És paraula comuna + sufix? Com Password123! o Qwerty@2024 que tot i complir els quatre tipus de caràcters són paraula comuna original + sufix de patró; 4) És un recorregut de teclat? Com Qazwsx123! que és un recorregut en forma de Z al teclat, aquest tipus de patrons els proven primer les eines de crackejat. Es recomana utilitzar el generador de contrasenyes per crear contrasenyes completament aleatòries.
Glossari
- Shannon Entropy
- Concepte de la teoria de la informació proposat per Claude Shannon, utilitzat per mesurar la força d'aleatorietat de les contrasenyes, la unitat és el bit (bit). Valor d'entropia=longitud de la contrasenya×log₂(mida del conjunt de caràcters). Com més alt sigui el valor d'entropia, més combinacions caldrà provar per a un Brute-force Attack.
- Character Pool
- La mida del conjunt de tots els caràcters possibles utilitzats en una contrasenya. Minúscules 26, majúscules 26, números 10, caràcters especials uns 33. Com més tipus de caràcters s'utilitzin, més gran serà el conjunt de caràcters i més guany d'entropia aportarà cada caràcter addicional.
- Brute-force Attack
- Mètode d'atac que endevina la contrasenya provant sistemàticament totes les combinacions possibles de caràcters. El temps de crack depèn del valor d'entropia de la contrasenya i la capacitat de còmput de l'atacant, una contrasenya amb alta entropia pot fer que el Brute-force Attack sigui computacionalment impracticable.
- Dictionary Attack
- Mètode d'atac que endevina la contrasenya utilitzant una llista precompilada de contrasenyes comunes, contrasenyes filtrades, vocabulari i patrons comuns, molt més eficient que el Brute-force Attack pur, és el mitjà d'atac de contrasenyes més comú en la pràctica.
- Rainbow Table
- Taula de comparació de valors de password hash precalculada, utilitzada per cercar ràpidament la contrasenya original després d'obtenir el valor de hash. L'ús de hash salat i algorismes de hash lents (bcrypt/Argon2) pot defensar eficaçment contra Rainbow Table attack.
- CSPRNG
- Cryptographically Secure Pseudo-Random Number Generator, un generador de nombres aleatoris la sortida del qual és imprevisible i no reproduïble. Aquesta eina utilitza la interfície CSPRNG crypto.getRandomValues() del navegador per generar contrasenyes.
- Common Password
- Les contrasenyes que apareixen amb alta freqüència en diversos incidents de filtració de dades (com 123456, password, qwerty, admin, etc.). Aquestes contrasenyes estan presents en tots els diccionaris de crackejat, s'han d'evitar completament.
- 2FA/MFA
- Two-Factor/Multi-Factor Authentication, requereix un segon factor d'autenticació a més de la contrasenya (com codi de verificació per telèfon, TOTP, clau de seguretat maquinari), que pot protegir el compte encara que la contrasenya es filtri.
- Passphrase
- Contrasenya llarga formada per diverses paraules aleatòries, aconsegueix un alt valor d'entropia a través del nombre de paraules, alhora que és més fàcil de recordar que les cadenes aleatòries. Per exemple, una combinació aleatòria de 4 paraules com "correct horse battery staple".
- Password Hash
- Conversió de la contrasenya en una cadena de longitud fixa irreversible mitjançant una funció de hash unidireccional per emmagatzemar-la. En verificar es comparen els valors de hash en lloc de text pla, encara que la base de dades es filtri la contrasenya no s'exposa directament. S'han d'utilitzar algorismes de hash lents com bcrypt/Argon2.
- Salt
- Cadena aleatòria afegida a la contrasenya abans del càlcul del hash, que fa que la mateixa contrasenya generi diferents valors de hash, prevenint Rainbow Table attack i el crackejat massiu. Cada contrasenya ha de tenir un valor salt únic.
- crypto.getRandomValues()
- Interfície de generador de nombres aleatoris criptogràficament segura proporcionada per Web Cryptography API, implementada pel navegador, la font aleatòria prové del grup d'entropia del sistema operatiu, molt millor que Math.random(), adequada per generar contrasenyes i claus.
Referència d'Entropia de Contrasenya i Temps de Crack
Sota l'escenari d'atac de superordinador (1.000 trilions de vegades/segon), referència de dificultat de crackejat de contrasenyes amb diferents valors d'entropia:
| Entropia(bits) | Combinació típica | Temps de crack a PC | Temps de crack a superordinador | Valoració de força |
|---|---|---|---|---|
< 30 | 6 dígits purs, paraules comunes | < 1 segon | Instantani | ☆☆☆☆☆ Molt feble |
30-45 | 8 minúscules pures | Uns segons - unes hores | < 1 segon | ★☆☆☆☆ Feble |
45-60 | 8 majúscules/minúscules+números | Uns dies - uns anys | Uns segons - uns minuts | ★★☆☆☆ Normal |
60-80 | 10 tots els caràcters mixtos | Unes dècades - uns mil·lennis | Unes hores - uns dies | ★★★☆☆ Bona |
80-100 | 14 tots els caràcters mixtos | Més de centenars d'anys | Uns anys - centenars d'anys | ★★★★☆ Forta |
> 100 | 16 tots els caràcters aleatoris | Impossible | Més de trilions d'anys | ★★★★★ Molt forta |
Comparació d'Entropia de Diferents Combinacions de Tipus de Caràcters
Quan una contrasenya de 12 caràcters utilitza diferents combinacions de caràcters, el valor teòric d'entropia i la diferència de seguretat:
| Combinació de caràcters | Pool de caràcters | Entropia 12 caràcters | Ordre de magnitud de combinacions | Avaluació de seguretat |
|---|---|---|---|---|
| Números purs (0-9) | 10 | ~40 bits | 10¹² | Molt feble, crack instantani |
| Minúscules pures | 26 | ~56 bits | 10¹⁷ | Feble, crack en minuts |
| Majúscules i minúscules | 52 | ~68 bits | 10²⁰ | Normal, crack en hores |
| Majúscules/minúscules+números | 62 | ~71 bits | 10²¹ | Bona, crack en dies |
| Majúscules/minúscules+números+símbols | 95 | ~79 bits | 10²³ | Forta, crack en anys |
| 16 tots els caràcters aleatoris | 95 | ~105 bits | 10³¹ | Molt forta, no es pot forçar brutalment |
Detall dels 7 Indicadors de Comprovació de Seguretat
Els 7 indicadors de seguretat de contrasenya que l'eina comprova detalladament:
| Element de comprovació | Criteri de superació | Risc de no superar |
|---|---|---|
| Longitud ≥8 caràcters | La longitud de la contrasenya és com a mínim 8 caràcters | Contrasenya massa curta amb espai de força bruta reduït |
| Conté majúscules | Conté almenys una A-Z | El pool de caràcters es redueix en 26, l'entropia disminueix |
| Conté minúscules | Conté almenys una a-z | El pool de caràcters es redueix en 26, l'entropia disminueix |
| Conté números | Conté almenys un 0-9 | El pool de caràcters es redueix en 10, l'entropia disminueix |
| Conté caràcters especials | Conté símbols no alfanumèrics | El pool de caràcters es redueix en uns 33, l'entropia disminueix |
| Sense patrons de repetició/consecutius | Sense més de 3 caràcters iguals o nombres consecutius | Les contrasenyes amb patrons són fàcilment capturades per atacs de regles |
| No és a la base de dades de contrasenyes comunes | No està a la llista de contrasenyes febles conegudes | Contrasenya comuna que es crackeja instantàniament per diccionari |
Privacy & Security
Totes les operacions d'aquest verificador de força de contrasenya es completen completament de forma local al vostre navegador: la contrasenya que introduïu només s'utilitza per al càlcul d'entropia i l'anàlisi de seguretat en JavaScript del navegador, no s'envia a cap servidor extern a través de la xarxa. El generador de contrasenyes utilitza la interfície integrada crypto.getRandomValues() del navegador per generar contrasenyes aleatòries de forma local, no depèn de cap servidor. La pàgina no utilitza seguiment per cookies, no recull cap contrasenya introduïda per l'usuari ni cap dada d'ús. Després de tancar o refrescar la pàgina, la contrasenya introduïda i els resultats de l'anàlisi s'esborren automàticament, no s'emmagatzemen permanentment al navegador. Podeu utilitzar aquesta eina en estat de desconnexió de xarxa, totes les funcions estan disponibles amb normalitat.
Authoritative References
- Simulador de Daltonisme
- Convertidor de colors
- Convertidor de .htaccess a Nginx
- Convertidor SQL
- Analitzador de galetes
- Generador d'Expressions Cron
- Validador d'Expressions Cron
- Formatador de CSS
- Minificador de CSS
- CSV a Excel
- Convertidor de Moneda
- Comparador de Diferències
- Generador de Favicon
- Formatejador de XML
- Convertidor Hexadecimal
- Formatador HTML
- Minificador HTML
- Convertidor HTML a Markdown
- Convertidor Markdown a HTML
- Formatejador de JavaScript
- Minificador JS
- Formatador JSX
- Minificador JSX
- Agrupació de paraules clau
- Generador de Lorem Ipsum
- Generador de Taules Markdown
- Generador de Meta Tags
- Generador de contrasenyes
- Verificador de Força de Contrasenya
- Generador de Codis QR i Codis de Barres
- Prover d'Expressions Regulars
- Generador de Slug URL
- Generador de SQL
- Eina de format SQL
- Comptador de Paraules
- Eines de temps
- Formatejador de TS
- Minificador de TS
- Formatejador de TSX
- Minificador de TSX
- Convertidor Unix Timestamp
- Generador UUID
- Formatejador de YAML
- Conversió de majúscules i minúscules