مدقق قوة كلمة المرور

/ 6 · وقت الاختراق:
الطول
الإنتروبيا
a-z / A-Z
0-9 / !@#

اكتب أو الصق كلمة مرور، وسيقيّمها هذا المدقق بالكامل داخل متصفحك. فهو يقيس الطول، ويحدد فئات الأحرف التي استخدمتها (أحرف صغيرة، أحرف كبيرة، أرقام، رموز)، ويحسب الإنتروبيا الناتجة بالبت، ثم يحولها إلى تقدير تقريبي لزمن الاختراق بالنسبة إلى مهاجم يعمل دون اتصال. يتراوح الحكم من ضعيف جدًا إلى قوي جدًا، حتى ترى بنظرة واحدة ما إذا كانت كلمة المرور تستحق الاحتفاظ بها.

كيف يُحسب التقييم

  1. 1

    اكتب كلمة المرور

    يتم تحليلها داخل متصفحك فقط ولا تُخزَّن أو تُرسَل إلى خادم أبدًا.

  2. 2

    اكتشاف فئات الأحرف

    يبحث المدقق عن الأحرف الصغيرة (a-z) والأحرف الكبيرة (A-Z) والأرقام (0-9) والرموز، ويجمع حجم الأبجدية التي استخدمتها.

  3. 3

    الإنتروبيا بالبت

    الإنتروبيا = الطول مضروبًا في log2 لحجم الأبجدية. زيادة الطول وتنوع الأحرف يعنيان مزيدًا من البتات.

  4. 4

    تقدير زمن الاختراق

    تُحوَّل البتات إلى متوسط عدد المحاولات وتُقسَم على نحو 10 مليار محاولة في الثانية، وهو التقدير التقريبي لهجوم سريع دون اتصال باستخدام GPU.

  5. 5

    اقرأ الحكم

    يمنح تقييم قائمة تحقق من 0 إلى 6 وسمًا من ضعيف جدًا إلى قوي جدًا، إلى جانب أرقام الطول والإنتروبيا وزمن الاختراق.

ما الذي يكافئه تقييم قائمة التحقق

يأتي الحكم من تقييم بسيط من 0 إلى 6. كل بند من هذه البنود يضيف نقطة واحدة:

النقطة الشرط
+1 طول لا يقل عن 8 أحرف
+1 طول لا يقل عن 12 حرفًا
+1 طول لا يقل عن 16 حرفًا
+1 يستخدم الأحرف الصغيرة والكبيرة معًا
+1 يحتوي على رقم واحد على الأقل
+1 يحتوي على رمز واحد على الأقل
التقييم الوسم
0 - 1 ضعيف جدًا
2 ضعيف
3 - 4 متوسط
5 قوي
6 قوي جدًا

يحمل الطول وحده ثلاثًا من النقاط الست، لأن الطول هو العامل الأكبر منفردًا في القوة الحقيقية.

كيف تُقدَّر الإنتروبيا وزمن الاختراق

الإنتروبيا هي عدد البتات اللازمة لوصف كلمة المرور لو كان كل حرف عشوائيًا: length × log2(alphabet size). يجمع حجم الأبجدية الفئات التي استخدمتها: 26 للأحرف الصغيرة، و26 للأحرف الكبيرة، و10 للأرقام، و33 للرموز الشائعة، فكلمة المرور التي تستخدم الفئات الأربع تستمد من 95 حرفًا محتملًا.

يفترض تقدير زمن الاختراق مهاجمًا يعمل دون اتصال يمتلك بالفعل التجزئة (hash) المسروقة ويمكنه تجربة نحو 10 مليار (10^10) محاولة في الثانية على وحدات GPU استهلاكية سريعة. يطابق هذا الرقم دوال التجزئة الضعيفة والسريعة مثل MD5 أو SHA-1. أما دوال التجزئة البطيئة بالتصميم مثل bcrypt أو Argon2 فتخفض هذا المعدل بمقدار ملايين المرات، لذا فإن كلمة المرور نفسها أكثر أمانًا بكثير حيث تُستخدم هذه الدوال.

ما الذي يفحصه هذا الأداة وما الذي لا يفحصه

  • إنه يفحص الطول، وأي فئات أحرف موجودة، والإنتروبيا الخام بالبت، وتقدير زمن الاختراق من تلك الإنتروبيا.
  • إنه لا يقارن كلمة مرورك بالقواميس أو قوائم كلمات المرور المسربة أو مسارات لوحة المفاتيح (qwerty، 1qaz2wsx) أو الاستبدالات الشائعة (p@ssw0rd). يمكن لكلمة مرور أن تجتاز كل فحوص فئات الأحرف وتظل مع ذلك سهلة التخمين للغاية إذا كانت كلمة معروفة أو كلمة مرور مخترقة.

عامل التقييم كحد أدنى لا كضمان: فهو يخبرك بأن كلمة المرور قصيرة جدًا أو بسيطة جدًا، لكن التقييم المرتفع لا يثبت أن كلمة المرور غير قابلة للتنبؤ.

ما الذي يجعل كلمة المرور قوية فعلًا

  1. الطول أولًا. كل حرف إضافي أثمن من أي تغيير مفرد آخر. كلمة مرور عشوائية من 14 حرفًا تتفوق دائمًا على كلمة معقدة من 8 أحرف.
  2. العشوائية. يبتكر الناس إنتروبيا رديئة في رؤوسهم. دع المولد يختار الأحرف.
  3. وزّع التنوع. ضع الأرقام والرموز في أي مكان، لا مجرد إلحاقها في النهاية حيث يتوقعها المخترقون.
  4. كلمة مرور واحدة لكل موقع. كلمة مرور قوية أُعيد استخدامها عبر 50 حسابًا آمنة فقط بقدر أمان أضعف موقع يخزّنها.

التوصية الآمنة

  • استخدم مدير كلمات مرور لإنشاء وتخزين كلمة مرور عشوائية فريدة من 16 حرفًا فأكثر لكل موقع.
  • استخدم عبارة مرور من 5 إلى 8 كلمات عشوائية للكلمات القليلة التي يجب أن تكتبها يدويًا، مثل الكلمة الرئيسية لمدير كلمات المرور.
  • فعّل المصادقة الثنائية (2FA) في كل مكان تتوفر فيه.
  • تحقق من pwnedpasswords.com قبل أن تواصل إعادة استخدام أي كلمة مرور، لأن هذا الأداة لا يستطيع أن يرى ما إذا كانت كلمتك قد سُربت بالفعل.

الأسئلة الشائعة

لا. يجري التحليل بالكامل داخل متصفحك باستخدام JavaScript. لا تُخزَّن كلمة المرور أبدًا ولا تُرسَل إلى خادمنا أبدًا، فيمكنك بأمان اختبار كلمة مرور حقيقية.

لا. يقيس هذا الأداة فقط الطول وتنوع الأحرف والإنتروبيا وتقديرًا لزمن الاختراق. وهو لا يقارن كلمة مرورك بقواعد بيانات التسريبات. للتحقق مما إذا كانت كلمة مرور قد سُربت، استخدم خدمة مخصصة مثل pwnedpasswords.com.

لأن الطول يحمل ثلاثًا من النقاط الست. لا يمكن لكلمة مرور قصيرة إلا كسب نقاط فئات الأحرف، لذا تتوقف عند حد المستوى المتوسط. إضافة الطول هي أسرع طريقة لرفع التقييم والإنتروبيا معًا.

إنه يعني أن كلمة المرور طويلة بما يكفي ومتنوعة بما يكفي. لكنه لا يعرف ما إذا كانت كلمة المرور كلمة قاموسية أو نمطًا معروفًا أو مسربة بالفعل. استخدم كلمة مرور عشوائية وفريدة لكل موقع وفعّل المصادقة الثنائية من أجل أمان حقيقي.

أدوات ذات صلة

الأداة متاحة بلغات أخرى