OPAS Lue Salasanan vahvuuslaskurin opas
Salasanan vahvuus -laskuri

Kuinka vahva salasanasi on?

Entropia ja murtoaika (client-side, ei lähetetä palvelimelle)

Kaikki laskenta tehdään selaimessa. Salasanaa ei lähetetä palvelimelle.
Vahvuus

Mikä tekee salasanasta vahvan?

Salasanan vahvuus mitataan entropialla, joka kertoo mahdollisten yhdistelmien lukumäärän bitteinä. Mitä enemmän bittejä, sitä enemmän arvausyrityksiä hyökkääjä tarvitsee. Pituus vaikuttaa entropiaan enemmän kuin merkkien monimuotoisuus: 20-merkkinen pieni kirjaimista koostuva salasana on turvallisempi kuin 8-merkkinen monimutkainen sekoitus. Yleinen suositus on vähintään 12 merkkiä ja mieluiten sanoista koottu passphrase-tyyppinen salasana.

Suositukset

Vahvan salasanan ohjeet

1. Käytä 16+ merkkiä

Pitkä satunnainen jono voittaa monimutkaisen lyhyen. 12 merkkiä on minimi, 16+ suositeltavaa arkaluontoisiin tileihin.

2. Käytä passphraseja

Neljä satunnaista sanaa, esim. "kissakiven-vaakkuvaakku-taivas-hukka" on helppo muistaa ja käytännössä murtamaton.

3. Yksilöllinen jokaiselle palvelulle

Jos yhden palvelun salasana vuotaa, hyökkääjä ei pääse muille. Käytä salasananhallintaohjelmaa (1Password, Bitwarden, KeePass).

4. Ota käyttöön kaksivaiheinen kirjautuminen

2FA (esim. Authy, Google Authenticator) suojaa vaikka salasana vuotaisi. Käytä sitä ainakin sähköpostiin ja pankkeihin.

Kaikki selaimessa, ei koskaan palvelimelle

Salasanan analyysi tapahtuu kokonaan sinun selaimessasi JavaScriptillä. Kirjoittamasi salasanaa ei lähetetä palvelimelle, ei tallenneta lokiin eikä siirretä minnekään.

UKK

Usein kysytyt kysymykset

Mitä entropia tarkoittaa käytännössä?
Entropia bitteinä kertoo kuinka monta arvausta hyökkääjä tarvitsee löytääkseen salasanan. 40 bittiä = 2^40 = noin 1 biljoona yritystä. Nykyisillä GPU:illa se on murrettavissa muutamassa minuutissa.
Miksi murtoaika-arvio vaihtelee kolmen skenaarion välillä?
Verkkopalvelut yleensä rajoittavat kirjautumisyrityksiä (10/s), joten heikkokin salasana kestää tunteja. Salatut tiedostot voidaan murtaa offline nopeammin. Kryptografiset hashit (esim. NTLM) voidaan brute-forcettaa GPU:lla miljardeja/sek.
Onko passphrase vahvempi kuin monimutkainen lyhyt salasana?
Yleensä on. Neljän satunnaisen sanan passphrase (esim. "taivas-hylly-ryömiä-korkki") on n. 44 bittiä entropiaa, mutta huomattavasti muistivarmempi kuin 8-merkkinen "Xy!3kR9$" (n. 53 bittiä mutta työläs muistaa).
Miten hyökkääjä oikeasti käy salasanoja läpi?
Nykyään hyökkääjät käyttävät sanakirja-hyökkäyksiä ja "combolist"-listoja, jotka yhdistävät sanoja ja vuotaneita salasanoja. Myöhemmin brute-forcea. GPU-hyökkäys voi tuottaa yli 100 miljardia yritystä sekunnissa MD5-hashille.
Tietoa laskurista

Salasanan vahvuus -laskuri

Laskuri arvioi salasanan vahvuuden Shannon-entropialla ja tunnistaa yleiset heikot kuviot (yleisimmät 100 salasanaa, toistuvat merkit, yksinkertaiset kirjainjonot). Se arvioi kolme eri murtoaikaskenaariota: web-palvelun rajoitettu kirjautuminen, salatun tiedoston offline-hyökkäys ja huippunopea GPU-hashinmurto.

Muita hyödyllisiä työkaluja: tieteellinen laskin, digitaaliset muunnokset.

Laske myös

Tiedot päivitetty
Kirjaudu tallentaaksesi Merkitse suosikiksi Lue opas
OPAS

Salasanan vahvuuslaskurin opas

4 min lukuaika
Näin käytät
1
Syötä salasana

Kirjoita testattava salasana laskuriin. Käytä testissä vain vertailuun tarkoitettua esimerkkiä, ei oikeaa käytössä olevaa salasanaa.

2
Katso merkkiryhmät

Laskuri tunnistaa käytetyt merkkiryhmät: pienet kirjaimet, isot kirjaimet, numerot ja erikoismerkit.

3
Lue entropia bitteinä

Entropia kertoo salasanan teoreettisen arvausavaruuden koon. Suurempi bittimäärä tarkoittaa vahvempaa salasanaa.

4
Vertaa murtoaika-arvioon

Laskuri näyttää karkean arvion siitä kuinka kauan salasanan läpikäynti kestäisi kaikki yhdistelmät kokeilemalla.

Hyödyt
Heikkojen salasanojen tunnistus

Näet konkreettisesti miksi lyhyt tai vain pienillä kirjaimilla kirjoitettu salasana on heikko.

Merkkiryhmien vaikutuksen ymmärtäminen

Näet kuinka paljon erikoismerkin tai numeron lisääminen kasvattaa entropiaa verrattuna pelkkiin kirjaimiin.

Pituuden merkityksen havainnollistaminen

Entropia kasvaa nopeasti pituuden mukana, joten laskuri auttaa ymmärtämään miksi pitkä salasana on usein monimutkaista parempi.

Salasanakäytäntöjen suunnittelu

Tiimit ja yritykset voivat käyttää laskuria havainnollistamaan minimivaatimuksia salasanaohjeistuksessa.

Mitä pitää ottaa huomioon
Teoreettinen arvio

Murtoaika-arvio olettaa raa'an voiman haun eikä huomioi sanakirjahyökkäyksiä, joissa yleiset salasanat murtuvat paljon nopeammin.

Älä syötä oikeaa salasanaasi

Vaikka laskenta tapahtuu selaimessa, on turvallisinta testata vain esimerkkisalasanoja, ei oikeasti käytössä olevia tunnuksia.

Toistuvat kuviot heikentävät

Entropialaskenta ei aina huomioi toistuvia merkkijonoja tai näppäimistökuvioita, jotka tekevät salasanasta arvattavamman kuin bittimäärä antaa ymmärtää.

Käytä salasananhallintaa

Vahvin käytäntö on käyttää salasananhallintaohjelmaa, joka luo ja tallentaa pitkiä satunnaisia salasanoja jokaiseen palveluun erikseen.

Lisätietoa

Salasanan vahvuuslaskuri havainnollistaa, miksi jotkin salasanat kestävät murtoyrityksiä paremmin kuin toiset. Vahvuuden mittarina käytetään entropiaa, joka kertoo bitteinä kuinka monta mahdollista yhdistelmää salasanan merkeistä voidaan muodostaa käytettyjen merkkiryhmien ja pituuden perusteella. Mitä useampia merkkiryhmiä (pienet kirjaimet, isot kirjaimet, numerot, erikoismerkit) salasanassa käytetään ja mitä pidempi se on, sitä suurempi on arvausavaruus ja sitä enemmän aikaa raa'an voiman hyökkäys teoriassa vaatisi. Laskuri antaa karkean murtoaika-arvion tämän arvausavaruuden perusteella, mutta todellisuudessa hyökkääjät käyttävät usein sanakirjahyökkäyksiä ja tunnettuja salasanavuotoja, jotka murtavat yleiset salasanat murto-osassa raa'an voiman ajasta riippumatta laskennallisesta entropiasta. Tästä syystä pituus ja satunnaisuus ovat tärkeämpiä kuin pelkkä merkkiryhmien määrä: pitkä satunnainen sanayhdistelmä voi olla turvallisempi kuin lyhyt mutta monimutkainen salasana. Turvallisen salasanan tunnusmerkkejä ovat riittävä pituus, useampi merkkiryhmä ja se, ettei salasana perustu helposti arvattaviin tietoihin kuten syntymäaikaan. Tekniseen taustaan liittyvät myös muut laskurit: tieteellisen laskimen opas auttaa ymmärtämään bittien ja potenssien matematiikkaa, ja latausaikalaskurin opas tiedostojen siirtoon liittyvässä laskennassa.