Die Webseite verwendet:moderne Technikveraltete Technik
Was zeigt diese Webseite?
Stell dir vor, die Webseite, auf der du ein Passwort verwendest, hat ein
Datenleck. Ein Krimineller erbeutet eine Liste mit verschlüsselten Passwörtern
und versucht nun, dein Passwort zu erraten.
Ein Computer kann dabei nicht unendlich schnell raten.
Die angezeigte Zeit ist die Schätzung, wie lange es dauern würde, dein Passwort zu erraten.
Denn Hacker prüfen zuerst naheliegende Dinge wie ganze Wörter, Namen oder bekannte
Zeichenfolgen wie "123456", nicht nur wahllose Buchstaben.
Dazu verwenden wir einen Algorithmus (zxcvbn-ts),
der ähnlich arbeitet, wie ein echter Passwort-Knacker (Cracker) vorgehen würde.
Er gleicht das eingegebene Passwort mit über 40.000 gängigen Passwörtern, Vornamen, Nachnamen und häufigen Wörtern aus Wikipedia und verschiedenen Sprachen ab.
Zusätzlich erkennt er typische Muster wie Datumsangaben, Wiederholungen (z. B. "aaa"), Zeichenfolgen (z. B. "abcd"), Tastatur-Muster (z. B. "qwertyuiop") sowie l33t-Speak-Ersetzungen (z. B. "P@ssw0rd").
Aus diesen erkannten Bausteinen schätzt der Algorithmus die Zeit ab, die ein Angreifer bräuchte, um das Passwort zu erraten, und leitet daraus eine Bewertung von 1 (sehr schwach) bis 5 (sehr stark) ab.
Dadurch werden auch scheinbar komplexe, aber leicht zu erratende Passwörter wie "P@ssword1" korrekt als unsicher erkannt, während unübliche Passphrasen ohne Sonderzeichen als stark eingestuft werden können.
Technische Annahmen
Wenn die Webseite veraltete Technik zum Passwort-Schutz verwendet, schafft ein Hacker bis zu 10 Milliarden Versuche pro Sekunde.
Wenn die Webseite moderne Technik zum Passwort-Schutz verwendet, schafft ein Hacker etwa 10.000 Versuche pro Sekunde.
Veraltete Technik: Passwort wird ungebremst gehasht, z. B. mit MD5 oder einfachem SHA-256/SHA-1. Der Angreifer verwendet GPUs
Moderne Technik: Passwort wird mit einer absichtlich langsamen Schlüsselableitungs-Funktion gehasht, z. B. bcrypt, scrypt, PBKDF2 oder Argon2.
Schritte des Farbbalkens basieren auf erwarteter Zeit zum Entschlüsseln:
Sehr schwach: <0.1s | Schwach: <100s | Mittel: <10.000s (2,7h) | Stark: <1.000.000s (11,5d) | Sehr stark: ≥1.000.000s
Der Quellcode für diese Webseite ist verfügbar auf GitHub.