Что делает пароль надёжным: энтропия и время взлома
Как работает энтропия пароля, почему длина важнее сложности и как читать оценку времени взлома на шкале надёжности — с бесплатным приватным чекером.
Большинство советов «сделайте пароль надёжнее» устарели. Добавьте заглавную букву, воткните цифру, прицепите восклицательный знак — и получите Password1!, который любая ферма для перебора угадывает меньше чем за секунду. Проверка надёжности пароля измеряет то, что действительно важно, и пароль при этом не покидает страницу.
Энтропия, а не «сложность»
Надёжность сводится к одному числу — энтропии в битах. Это размер стога сена, в котором злоумышленнику приходится искать иголку. Каждый бит удваивает этот стог: 40 бит перебрать вдвое труднее, чем 39.
Энтропию питают две вещи. Набор символов, из которого вы берёте пароль — 26 строчных букв, ещё 26 при добавлении заглавных, 10 цифр, несколько десятков знаков — и число символов. Формула такая: длина × log₂(размер набора). Десять случайных строчных букв дают около 47 бит. Те же десять символов, но со всей клавиатурой — примерно 65.
Вот чего не учитывают старые правила: длина двигает шкалу сильнее разнообразия. Каждый дополнительный символ умножает число вариантов, а замена буквы на знак лишь чуть расширяет набор. Строка из шестнадцати обычных букв почти всегда обходит восьмисимвольную мешанину из $ и #.
Как читать оценку времени взлома
Чекер исходит из жёсткого сценария — офлайн-атаки. Это значит, что злоумышленник уже украл базу с хешами паролей и перебирает варианты на своём железе, без экрана входа, который бы его тормозил. Современные видеокарты прогоняют порядка 10 миллиардов вариантов в секунду против быстрого хеша.
Прогоните несколько паролей, и закономерность видна сразу:
qwerty123— мгновенноsunflower— пара минутT7v!kQ2m— несколько часовcorrect-horse-battery-staple— дольше, чем существует Вселенная
Последний — знаменитый пример из xkcd. Четыре случайных простых слова, без знаков, легко запомнить, и он хоронит любой восьмисимвольный «сложный» пароль, который вас когда-либо заставляли придумывать.
Где пароли ломаются на самом деле
Формула энтропии предполагает случайность. Люди не случайны, и злоумышленники это знают. Поэтому чекер отмечает и уловки, из-за которых пароль рассыпается, каким бы длинным он ни казался:
- Пароль в списке утечек. У
password123около 60 бит теоретической энтропии, но взламывают его мгновенно, потому что он в верхушке любого словаря перебора. - Клавиатурные цепочки.
qwerty,asdfgh,123456— первое, что пробует любой инструмент. - Повторы символов.
aaaaaaили111111схлопывают пространство перебора.
Заметив такое, инструмент снижает оценку до реальной, а не до той, что показывает арифметика.
Привычка, которая сильнее любого пароля
Честно? Перестаньте их придумывать. Самый надёжный пароль — тот, который вы не видите, не набираете и не смогли бы произнести, если бы вас попросили.
- Пусть менеджер паролей генерирует и хранит длинные случайные пароли. Вы запоминаете одну надёжную фразу, и всё.
- Включите двухфакторную аутентификацию там, где она есть. Даже взломанный пароль споткнётся на втором шаге.
- Не повторяйте пароль на разных сайтах. Одна утечка не должна разом отдавать вашу почту, банк и облако.
Пока вы пользуетесь чекером, пароль всё время остаётся на вашем устройстве — ничего не загружается, не логируется и не сохраняется. Вставьте пароль и посмотрите, как двигается шкала: Проверка надёжности пароля.