Kuinka vahva salasanasi on?
Entropia ja murtoaika (client-side, ei lähetetä palvelimelle)
- •
Mikä tekee salasanasta vahvan?
Salasanan vahvuus mitataan entropialla, joka kertoo mahdollisten yhdistelmien lukumäärän bitteinä. Mitä enemmän bittejä, sitä enemmän arvausyrityksiä hyökkääjä tarvitsee. Pituus vaikuttaa entropiaan enemmän kuin merkkien monimuotoisuus: 20-merkkinen pieni kirjaimista koostuva salasana on turvallisempi kuin 8-merkkinen monimutkainen sekoitus. Yleinen suositus on vähintään 12 merkkiä ja mieluiten sanoista koottu passphrase-tyyppinen salasana.
Vahvan salasanan ohjeet
Pitkä satunnainen jono voittaa monimutkaisen lyhyen. 12 merkkiä on minimi, 16+ suositeltavaa arkaluontoisiin tileihin.
Neljä satunnaista sanaa, esim. "kissakiven-vaakkuvaakku-taivas-hukka" on helppo muistaa ja käytännössä murtamaton.
Jos yhden palvelun salasana vuotaa, hyökkääjä ei pääse muille. Käytä salasananhallintaohjelmaa (1Password, Bitwarden, KeePass).
2FA (esim. Authy, Google Authenticator) suojaa vaikka salasana vuotaisi. Käytä sitä ainakin sähköpostiin ja pankkeihin.
Salasanan analyysi tapahtuu kokonaan sinun selaimessasi JavaScriptillä. Kirjoittamasi salasanaa ei lähetetä palvelimelle, ei tallenneta lokiin eikä siirretä minnekään.
Usein kysytyt kysymykset
Mitä entropia tarkoittaa käytännössä?
Miksi murtoaika-arvio vaihtelee kolmen skenaarion välillä?
Onko passphrase vahvempi kuin monimutkainen lyhyt salasana?
Miten hyökkääjä oikeasti käy salasanoja läpi?
Salasanan vahvuus -laskuri
Laskuri arvioi salasanan vahvuuden Shannon-entropialla ja tunnistaa yleiset heikot kuviot (yleisimmät 100 salasanaa, toistuvat merkit, yksinkertaiset kirjainjonot). Se arvioi kolme eri murtoaikaskenaariota: web-palvelun rajoitettu kirjautuminen, salatun tiedoston offline-hyökkäys ja huippunopea GPU-hashinmurto.
Muita hyödyllisiä työkaluja: tieteellinen laskin, digitaaliset muunnokset.
Laske myös
Salasanan vahvuuslaskurin opas
4 min lukuaikaKirjoita testattava salasana laskuriin. Käytä testissä vain vertailuun tarkoitettua esimerkkiä, ei oikeaa käytössä olevaa salasanaa.
Laskuri tunnistaa käytetyt merkkiryhmät: pienet kirjaimet, isot kirjaimet, numerot ja erikoismerkit.
Entropia kertoo salasanan teoreettisen arvausavaruuden koon. Suurempi bittimäärä tarkoittaa vahvempaa salasanaa.
Laskuri näyttää karkean arvion siitä kuinka kauan salasanan läpikäynti kestäisi kaikki yhdistelmät kokeilemalla.
Näet konkreettisesti miksi lyhyt tai vain pienillä kirjaimilla kirjoitettu salasana on heikko.
Näet kuinka paljon erikoismerkin tai numeron lisääminen kasvattaa entropiaa verrattuna pelkkiin kirjaimiin.
Entropia kasvaa nopeasti pituuden mukana, joten laskuri auttaa ymmärtämään miksi pitkä salasana on usein monimutkaista parempi.
Tiimit ja yritykset voivat käyttää laskuria havainnollistamaan minimivaatimuksia salasanaohjeistuksessa.
Murtoaika-arvio olettaa raa'an voiman haun eikä huomioi sanakirjahyökkäyksiä, joissa yleiset salasanat murtuvat paljon nopeammin.
Vaikka laskenta tapahtuu selaimessa, on turvallisinta testata vain esimerkkisalasanoja, ei oikeasti käytössä olevia tunnuksia.
Entropialaskenta ei aina huomioi toistuvia merkkijonoja tai näppäimistökuvioita, jotka tekevät salasanasta arvattavamman kuin bittimäärä antaa ymmärtää.
Vahvin käytäntö on käyttää salasananhallintaohjelmaa, joka luo ja tallentaa pitkiä satunnaisia salasanoja jokaiseen palveluun erikseen.
Salasanan vahvuuslaskuri havainnollistaa, miksi jotkin salasanat kestävät murtoyrityksiä paremmin kuin toiset. Vahvuuden mittarina käytetään entropiaa, joka kertoo bitteinä kuinka monta mahdollista yhdistelmää salasanan merkeistä voidaan muodostaa käytettyjen merkkiryhmien ja pituuden perusteella. Mitä useampia merkkiryhmiä (pienet kirjaimet, isot kirjaimet, numerot, erikoismerkit) salasanassa käytetään ja mitä pidempi se on, sitä suurempi on arvausavaruus ja sitä enemmän aikaa raa'an voiman hyökkäys teoriassa vaatisi. Laskuri antaa karkean murtoaika-arvion tämän arvausavaruuden perusteella, mutta todellisuudessa hyökkääjät käyttävät usein sanakirjahyökkäyksiä ja tunnettuja salasanavuotoja, jotka murtavat yleiset salasanat murto-osassa raa'an voiman ajasta riippumatta laskennallisesta entropiasta. Tästä syystä pituus ja satunnaisuus ovat tärkeämpiä kuin pelkkä merkkiryhmien määrä: pitkä satunnainen sanayhdistelmä voi olla turvallisempi kuin lyhyt mutta monimutkainen salasana. Turvallisen salasanan tunnusmerkkejä ovat riittävä pituus, useampi merkkiryhmä ja se, ettei salasana perustu helposti arvattaviin tietoihin kuten syntymäaikaan. Tekniseen taustaan liittyvät myös muut laskurit: tieteellisen laskimen opas auttaa ymmärtämään bittien ja potenssien matematiikkaa, ja latausaikalaskurin opas tiedostojen siirtoon liittyvässä laskennassa.