selitetty.com

Työkalut

Salasanan vahvuuden arviointi selaimessa

Arvioi salasanan entropia ja murtoaika suoraan selaimessa. Mitään ei lähetetä palvelimelle. Mukana salalauseen luonti ja selitys siitä, mitä luvut oikeasti tarkoittavat.

Lyhyt vastaus

Työkalu laskee salasanan entropian merkistön ja pituuden perusteella, vähentää siitä tunnistetut heikot kaavat kuten sanakirjasanat ja näppäimistöjonot, ja näyttää tarvittavan arvausmäärän kolmessa eri hyökkäystilanteessa. Laskenta tapahtuu kokonaan selaimessasi: salasanaa ei lähetetä palvelimelle eikä sitä tallenneta. Mukana on myös salalauseen luonti.

Sisällys
  1. Mitä entropia tarkoittaa
  2. Miksi murtoaikoja on kolme eikä yksi
  3. Miten työkalu tunnistaa heikkoudet
  4. Salalause on helpoin tapa saada pituutta
  5. Milloin salasanan vahvuudella ei ole väliä
  6. Usein kysytyt kysymykset
  7. Lähteet ja lisälukemista

Salasanamittarit ovat verkossa yleisiä ja useimmat niistä ovat huonoja. Ne palkitsevat isosta alkukirjaimesta ja huutomerkistä, koska ne laskevat sääntöjen täyttymistä eivätkä arvattavuutta. Sen seurauksena ne antavat vihreää valoa juuri niille salasanoille, jotka murto-ohjelmat kokeilevat ensimmäisenä.

Tämä työkalu tekee kaksi asiaa toisin. Se laskee entropian ja vähentää siitä havaitut kaavat: tunnetut sanat, näppäimistöjonot, vuosiluvut ja yleisimmän rakenteen, jossa on iso alkukirjain, sana, numeroita ja huutomerkki. Lisäksi se näyttää murtoajan kolmessa eri tilanteessa sen sijaan, että antaisi yhden luvun, joka on lähes aina väärä.

Salasanan vahvuuden arviointi

Kaikki laskenta tapahtuu selaimessasi. Salasanaa ei lähetetä minnekään eikä sitä tallenneta. Voit halutessasi katkaista verkkoyhteyden ennen kokeilua.

Tulos ilmestyy tähän, kun kirjoitat jotain.

Salalauseen luonti

Painike arpoo sanat selaimen kryptografisella satunnaisgeneraattorilla. Sanat ovat suomalaisia perussanoja, joten lause on helppo muistaa ja silti vaikea arvata.

Mitä entropia tarkoittaa

Entropia kertoo, kuinka monta arvausta hyökkääjä keskimäärin tarvitsee. Se ilmoitetaan bitteinä, ja jokainen lisäbitti kaksinkertaistaa työmäärän. 40 bittiä tarkoittaa noin tuhatta miljardia arvausta, 60 bittiä noin miljardia kertaa enemmän.

Laskukaava on yksinkertainen: entropia = pituus × log₂(merkistön koko). Kymmenen merkkiä pelkkiä pieniä kirjaimia antaa 10 × log₂(26) ≈ 47 bittiä.

Tässä on kaavan tärkein rajoitus. Se olettaa, että jokainen merkki on valittu satunnaisesti. Ihmisen valitsema salasana ei ole satunnainen: se on melkein aina sana, nimi, päivämäärä tai näiden yhdistelmä. Siksi kaava antaa yläarvion, ja siksi tämä työkalu vähentää tuloksesta rangaistuksia tunnistetuista kaavoista. Todellinen hyökkääjä ei kokeile kaikkia merkkiyhdistelmiä vaan aloittaa vuotaneista salasanalistoista ja niiden muunnelmista.

Salasanan vahvuus ei ole se, miltä se näyttää. Se on se, kuinka kaukana se on hyökkääjän kokeilujärjestyksessä.

Miksi murtoaikoja on kolme eikä yksi

Sama salasana murtuu sekunnissa tai vuosituhannessa riippuen siitä, mitä hyökkääjä tekee.

Verkossa tehty arvailu tarkoittaa, että hyökkääjä syöttää arvauksia kirjautumislomakkeeseen. Palvelu hidastaa yrityksiä ja lukitsee tilin, joten nopeus jää muutamaan arvaukseen sekunnissa. Tätä vastaan lähes mikä tahansa muu kuin listan sadan yleisimmän salasana riittää.

Vuotanut holvi, hidas avaimenjohdatus. Kun palvelun salasanatietokanta vuotaa, hyökkääjä voi kokeilla arvauksia omalla laitteistollaan ilman rajoituksia. Jos palvelu on käyttänyt tarkoitukseen suunniteltua hidasta menetelmää, kuten bcryptiä tai Argon2:ta, jokainen arvaus maksaa laskentaa ja nopeus jää tuhansiin arvauksiin sekunnissa.

Vuotanut holvi, nopea tiiviste. Jos palvelu on tallentanut salasanat vanhalla nopealla menetelmällä, sama laitteisto tekee miljardeja arvauksia sekunnissa. Tässä sarakkeessa näkyy, miksi lyhyt salasana on toivoton riippumatta siitä, kuinka monta erikoismerkkiä siinä on.

Et voi tietää etukäteen, kumpaan sarakkeeseen käyttämäsi palvelu kuuluu. Siksi mitoitus kannattaa tehdä pahimman vaihtoehdon mukaan.

Miten työkalu tunnistaa heikkoudet

Työkalu normalisoi salasanan ennen tarkistusta: 4 muuttuu a-kirjaimeksi, 3 e-kirjaimeksi, 0 o-kirjaimeksi ja niin edelleen. Tämä on sama askel, jonka jokainen murto-ohjelma tekee. Siksi S4l4s4n4 ei ole vahvempi kuin salasana.

Tunnistetut kaavat ovat:

Havainto Miksi se on ongelma
Tunnettu sana tai nimi Sanakirjahyökkäys kokeilee nämä ensimmäisenä, myös numeroksi korvatuilla kirjaimilla
Näppäimistö- tai aakkosjono qwerty, asdf ja 1234 ovat listojen kärjessä
Sama merkki kolmesti Vähentää todellista vaihtelua ilman että pituus kasvaa hyödyllisesti
Vuosiluku lopussa Syntymävuodet ja kuluva vuosi ovat vakiokokeiluja
Iso kirjain, sana, numerot, huutomerkki Yleisin yksittäinen rakenne, jota murto-ohjelmat mallintavat suoraan

Työkalu ei tunnista kaikkea. Se ei tiedä lastesi nimiä, lempijoukkuettasi eikä sitä, että salasanasi on julkaistu vuodetussa tiedostossa vuonna 2019. Vihreä tulos tarkoittaa siis "ei ilmeisiä kaavoja", ei "turvallinen".

Salalause on helpoin tapa saada pituutta

Työkalun salalausegeneraattori arpoo sanat selaimen kryptografisella satunnaisgeneraattorilla, ei tavallisella Math.random-funktiolla. Ero on olennainen: jälkimmäisen tuottama jono on ennustettavissa, jos tuntee sen sisäisen tilan.

Sanaston koko on noin 130 sanaa, joten jokainen sana tuo noin seitsemän bittiä. Viiden sanan lause antaa noin 36 bittiä, mikä riittää verkossa tehtyä arvailua vastaan mutta ei vuotanutta tiivistettä vastaan. Jos haluat aidosti vahvan salalauseen, käytä salasanojen hallintaohjelman generaattoria, jonka sanasto on tuhansia sanoja, tai lisää arvottuun lauseeseen oma osa.

Tämä on tarkoituksellinen valinta: pieni sanasto tekee lauseesta muistettavan, ja työkalu kertoo suoraan, paljonko entropiaa se antaa. Rehellinen luku on hyödyllisempi kuin ylioptimistinen mittari.

Milloin salasanan vahvuudella ei ole väliä

Kolmessa tilanteessa vahva salasana ei auta lainkaan, ja niihin kannattaa käyttää aikaa ennen kuin hienosäätää merkkejä.

  1. Käytät samaa salasanaa muualla. Kun yksi palvelu vuotaa, hyökkääjä kokeilee samaa tunnus- ja salasanaparia kaikkialla. Tämä on ylivoimaisesti yleisin tapa menettää tili. Lue lisää artikkelista tietovuoto ja mitä tehdä.
  2. Annoit salasanan huijaussivulle. Silloin sen pituudella ei ole merkitystä. Suojaksi tarvitaan pääsyavaimia tai vähintään kaksivaiheista tunnistautumista, ja taito tunnistaa tietojenkalastelu.
  3. Laitteellasi on haittaohjelma. Näppäilyn tallentava ohjelma näkee salasanan sellaisenaan riippumatta sen vahvuudesta.

Käytännön järjestys on siis tämä: eri salasana joka palveluun, hallintaohjelma niiden säilyttämiseen, kaksivaiheinen tunnistautuminen tärkeisiin tileihin, ja vasta sitten yksittäisten salasanojen pituuden hienosäätö. Taustat on selitetty artikkelissa mikä tekee salasanasta vahvan.

Usein kysytyt kysymykset

Onko turvallista kirjoittaa oikea salasanani tähän?

Työkalu on rakennettu niin, ettei salasana poistu selaimesta: laskenta tehdään sivun omalla JavaScript-koodilla, eikä työkalu tee verkkopyyntöjä tai lähetä lomaketta. Voit halutessasi katkaista verkkoyhteyden ennen kokeilua ja todeta, että työkalu toimii silti. Yleisenä tapana on silti järkevää olla syöttämättä oikeita salasanoja mihinkään ylimääräiseen paikkaan. Kokeile mieluummin salasanaa, joka on rakenteeltaan samanlainen kuin oikea.

Miksi työkalu antaa eri tuloksen kuin jokin toinen mittari?

Mittarit käyttävät eri malleja. Osa laskee vain merkistön ja pituuden, osa käyttää laajaa vuodettujen salasanojen listaa, osa mallintaa näppäimistökuvioita. Tämä työkalu on tarkoituksella varovainen: se rankaisee tunnistetuista kaavoista. Jos kaksi mittaria on eri mieltä, luota pessimistisempään.

Mikä on riittävä entropia?

Karkeana ohjeena: yli 60 bittiä kestää vuotanutta tiivistettä vastaan, kun palvelu on tehnyt tallennuksen oikein, ja yli 75 bittiä kestää myös nopeaa tiivistettä vastaan. Tärkeille tileille kannattaa tavoitella ylempää lukua. Käytännössä tämä tarkoittaa vähintään 16 merkkiä tai viittä satunnaista sanaa laajasta sanastosta.

Pitääkö salasana vaihtaa säännöllisesti?

Ei ilman syytä. Määräaikainen pakkovaihto on poistettu nykyisistä ohjeista, koska se johtaa ennustettaviin muunnelmiin, kuten Kesa2025! ja Kesa2026!. Vaihda salasana silloin, kun on syytä epäillä vuotoa tai kun palvelu ilmoittaa vuodosta.

Tallentaako työkalu mitään laitteelleni?

Ei. Työkalu ei käytä evästeitä, selaimen tallennustilaa eikä välimuistia salasanojen säilyttämiseen. Kun suljet välilehden, syöte katoaa. Sivun sulkemisen jälkeen ainoa jäljelle jäävä asia on selaimen oma lomakemuisti, jonka voi estää selaimen asetuksista.

Takaisin ylös