Насколько надёжен мой пароль?

Посмотрите, что в вашем пароле распознаёт злоумышленник и сколько он продержится на самом деле.

Оценка обновляется по мере ввода. Она целиком считается на этой странице — отправлять нечего, и увидеть введённое мы не можем никак.

Что на самом деле измеряет число вверху

Большинство измерителей надёжности считают одно: длину пароля, помноженную на размер алфавита, из которого он взят. Для пароля, выбранного случайно, это годная формула, а для пароля, выбранного человеком, — то есть почти для всех — она сильно вводит в заблуждение.

По этой формуле Password123! набирает около 79 бит. Двенадцать символов, четыре класса символов, удовлетворяет любой корпоративной политике, когда-либо написанной. Установка для взлома доберётся до него заметно быстрее секунды, потому что это не двенадцать независимых решений. Это одно словарное слово, одна заглавная буква там, где её ставят все, три цифры в порядке, которым пользуются все, и один символ в конце. Четыре решения, и все предсказуемые.

Поэтому эта страница делает другое. Она разбирает ваш пароль на самую дешёвую последовательность узнаваемых кусков, какую сумеет найти, оценивает каждый кусок в числе догадок, нужных чтобы до него добраться, и перемножает. Всё, чего она не узнала, тарифицируется по полной ставке перебора. Результат — это log₂ полученного произведения, а список «что распознаёт атакующий» и есть выбранное разложение: настоящий путь внутрь, а не перечень всего подозрительного.

Шаблоны, которым назначается цена

ШаблонПримерВо что обходится атакующему
Пароль из утечкиiloveyouЕго позиция в списке. Часто однозначное число.
Словарное словоdragonflyРазмер словаря, умноженный на небольшой коэффициент за регистр.
Замена символовp@ssw0rdЦена слова, умноженная примерно на четыре. Инструменты снимают такие замены сами.
Пробег по клавиатуреqwerty, asdfghНесколько тысяч. Такие строки любой инструмент порождает напрямую.
Последовательностьabcdef, 4321Меньше тысячи.
ПовторabcabcabcЦена abc, а не девяти символов.
Год или дата1987, 04121990Столетие годов — это 120 догадок. Даты — меньше 40 000.
Всё прочееx7#qLПолный перебор, по размеру использованного алфавита.

Положение тоже имеет значение, хотя не так, как думают. Перенести цифры с конца в середину слова помогает немного, потому что слово распадается на два коротких куска, которые словарный сопоставитель не перекрывает. Помогает это куда меньше, чем добавить ещё четыре случайных символа.

Где эта оценка слишком щедра

Стоит сказать прямо, потому что проверщик надёжности, набивающий себе цену, хуже, чем никакой: каждая цифра на этой странице — это верхняя граница.

Здешний словарь — 2099 распространённых английских слов и 181 из наиболее часто утекавших паролей. Этого достаточно, чтобы поймать те провалы, которыми объясняется большинство скомпрометированных паролей, и близко не хватает до того, чем пользуется настоящий атакующий. Их списки идут на сотни тысяч слов, на всех языках, плюс имена, фамилии, названия мест, футбольные клубы, названия групп и полное содержимое каждой публичной утечки за пятнадцать лет.

Наглядно: Tr0ub4dor&3 — пример из XKCD и по-настоящему слабый пароль — набирает здесь около 72 бит, потому что «troubadour» не входит в список из двух тысяч слов. Инструмент, в чьём словаре это слово есть, оценит ту же строку примерно в 28 бит. Разрыв — это не ошибка в арифметике, это размер словаря, и именно поэтому хорошая оценка здесь означает явных слабостей не найдено, а не этот пароль надёжен.

Если результат оказался плохим

Первое побуждение — залатать провалившийся пароль: добавить символ, заменить букву цифрой, приписать в конец 2026. Получается пароль в одном шаге от исходного, а ровно это преобразование и применяют инструменты взлома. Если пароль набрал мало, заменяйте его, а не чините.

Генератор выдаст замену, а для тех двух-трёх, которые вам действительно надо помнить, лучше его режим парольных фраз: шесть случайных слов — это около 66 бит, и такое переживает набор человеком, чего двадцать случайных символов не переживают.

Есть одно, чего не увидит ни один проверщик надёжности, и именно оно важнее всего: использовали ли вы этот пароль где-то ещё. Главный способ потерять учётную запись — не угадывание, а подстановка учётных данных: пароль, утёкший с одного сайта, проигрывают на всех остальных с тем же адресом почты. Пароль в 120 бит, использованный в двух местах, во втором не даёт вообще никакой защиты, как только взломано первое.

Вопросы об оценке

Безопасно ли вводить сюда настоящий пароль?

На этой странице — да: оценка считается уже выполняющимся в вашем браузере кодом на JavaScript, и нет запроса, который бы её куда-то уносил. Можете смотреть на вкладку сети во время ввода и убедиться, что ничего не отправляется. Но как привычку сомнение стоит сохранять: многие проверщики отправляют пароль на сервер, чтобы его оценить, и такая страница получает ваш пароль раньше, чем вы решили, доверять ей или нет. Если рисковать этим суждением не хочется, введите что-нибудь похожее по структуре вместо настоящего.

Почему здесь оценка гораздо ниже, чем у других проверщиков?

Потому что большинство из них измеряют лишь длину и набор использованных типов символов. По такой мерке Password123! — это около 79 бит и выглядит превосходно. Эта же страница спрашивает, что стал бы пробовать атакующий, находит словарное слово, предсказуемую заглавную букву, череду цифр и символ в конце и оценивает всё вместе примерно в 13 бит — доли секунды. Когда две цифры расходятся, реальность описывает меньшая.

Что такое бит энтропии?

Один бит — это удвоение. Пароль с 40 битами энтропии выбран примерно из триллиона возможностей; 41 бит — из двух триллионов. Единица удобна именно тем, что превращает «надёжнее» в арифметику: переход с 60 на 70 бит — это тысячекратный рост объёма работы, тогда как переход от «средне» к «надёжно» на цветной полоске не сообщает ничего, с чем можно что-то сделать.

Мой пароль получил хорошую оценку. Им можно пользоваться?

Это значит, что явных слабостей не нашлось, а это не то же самое утверждение. Страница сверяется примерно с 2 000 распространённых слов и 180 паролями из утечек; настоящие инструменты взлома используют словари в сотни раз больше, а вдобавок имена, названия мест и все пароли из всех прошлых утечек. Считайте хорошую оценку потолком вашей надёжности, а не гарантией, и помните: чаще всего учётные записи теряют из-за повторного использования пароля, чего не обнаружит ни один проверщик.

Помогает ли замена a на @ или o на 0?

Почти совсем нет. Любой серьёзный инструмент взлома применяет такие замены автоматически, проходя по списку слов, так что p@ssw0rd стоит ему на несколько попыток больше, чем password, а вовсе не заметно большего перебора. Проверщик выше это моделирует: он сначала «расшифровывает» подстановки в том, что вы ввели, и лишь затем ищет слово, начисляя за хлопоты небольшой множитель.

Сколько догадок в секунду атакующий делает на самом деле?

Это почти полностью зависит от того, как сайт хранил пароль, а этого снаружи не узнать. Подбор через форму входа медленный и обычно ограничен по частоте — в лучшем случае сотни в секунду. По утёкшей базе хешей bcrypt или Argon2 — несколько тысяч в секунду. По утёкшим несолёным MD5 или SHA-1 обычные игровые видеокарты выходят на сотни миллиардов. Поэтому инструмент показывает все три случая, а не выбирает один и не выдаёт его за ответ.

A strength checker measures one specific risk: someone guessing their way into an account. It says nothing about what your network reveals while you are signed in, which is a separate problem with a separate answer. Run the full privacy check

Последняя проверка . Заметили, что что-то устарело? Напишите нам.