Проверка надёжности пароля

Считает стойкость пароля в битах и переводит её во время перебора, а заодно разбирает слабые места: словарные слова, клавиатурные ряды вроде qwerty и йцукен, годы, повторы символов.

Поле работает офлайн: введённое никуда не отправляется и нигде не сохраняется.
—
Стойкость: 0 битПеребор: —

Почему длина обманывает

Инструмент считает стойкость пароля в битах и переводит её во время перебора, а заодно разбирает слабые места: словарные слова, клавиатурные ряды вроде qwerty и йцукен, годы, повторы символов. Поле работает без отправки на сервер — введённое остаётся в браузере.

Простая оценка по длине и алфавиту обманывает. Пароль Password123! формально содержит двенадцать символов из четырёх наборов, то есть около семидесяти восьми бит, а на деле подбирается за секунды: он состоит из словарного слова, четырёх цифр подряд и знака в конце — самой предсказуемой схемы из возможных.

Поэтому оценка идёт по кусочкам. Пароль разбирается на понятные фрагменты — слово, год, ряд клавиш, повтор, — и стойкость каждого считается по размеру его собственного пространства перебора. Слово из списка тысячи популярных стоит около десяти бит независимо от того, сколько в нём букв.

Кодовый замок сейфа
Кодовый замок: стойкость задаётся числом комбинаций, внешний вид механизма тут ничего не решает. Фото: Almonroth, CC BY-SA 3.0.
Что находит разборПримерВо что превращает пароль
Словарное словоpasswordОколо 10 бит
Клавиатурный рядqwerty, йцукенОколо 12 бит
Год1990, 2024Около 7 бит
ПовторaaaaПочти ничего
Замена букв цифрамиp@ssw0rdПлюс пара бит

Червь Морриса, RockYou и пересмотр правил

Первую массовую атаку по словарю показал Роберт Моррис-младший в 1988 году: его сетевой червь среди прочего перебирал пароли по списку из четырёхсот с небольшим слов и заражённых машин набрал тысячи. После этого стало ясно, что пароль, который человек способен придумать сам, обычно есть в чьём-нибудь списке.

Утечки двухтысячных дали статистику. Разбор базы RockYou, вытекшей в 2009 году с тридцатью двумя миллионами паролей в открытом виде, показал, что около одного процента всех пользователей выбрали 123456. Эти списки и стали основой словарных атак.

Метод оценки по фрагментам предложила команда Dropbox: библиотека zxcvbn вышла в 2012 году и заменила бесполезные требования вида «одна заглавная и один спецсимвол» прямой оценкой перебора. Национальный институт стандартов США к 2017 году пришёл к тому же: обязательная смена паролей и жёсткие требования к составу из рекомендаций убраны, а длина оставлена главным фактором. К тому же времени крупные сервисы начали сверять новые пароли со списками утёкших: если комбинация встречалась в известной утечке, её отклоняют независимо от длины и состава.

Ввод пароля на терминале
Терминал: пароль не отображался на экране — приём остался и сегодня. Фото: Jacek Rużyczka, CC BY-SA 3.0.
Стойка с оборудованием
Скорость перебора выросла вместе с оборудованием: то, что считалось годами, стало часами. Фото: Викисклад, CC0.

Как читать разбор и на что ориентироваться

Введите пароль и смотрите на разбор, не только на итоговое число. Он показывает, за какой именно фрагмент зацепится подбор, и это полезнее оценки: заменив одно словарное слово случайными буквами, вы поднимете стойкость сильнее, чем добавив в конец восклицательный знак.

Ориентиры простые: меньше сорока бит — пароль ненадёжен для чего угодно, шестьдесят достаточно для форума, восемьдесят и выше нужны почте и банку, потому что от них зависят все остальные доступы. Время перебора считается для видеокарт, поэтому «тысяча лет» здесь означает именно машинный подбор; попытки набрать пароль руками тут ни при чём.

Не проверяйте здесь свои настоящие рабочие пароли из привычки: поле работает офлайн, но привычка вводить пароли в чужие поля опасна сама по себе. Собрать новый пароль поможет генератор паролей.

Помните про повторное использование. Свой пароль средней стойкости для каждого сайта защищает лучше, чем один очень длинный на всех: утечка базы одного сервиса тогда остаётся его личной проблемой и не открывает почту и банк.

Ниже 40 битненадёжно
60 битдостаточно для форума
80 бит и вышепочта, банк
Червь Морриса1988
Утечка RockYou2009
Библиотека zxcvbn2012
Пересмотр требований NIST2017
Главный фактордлина

Как пользоваться

Проверка идёт целиком в браузере — пароль не уходит на сервер, не попадает в адресную строку и нигде не сохраняется, поэтому вводить сюда настоящий пароль безопаснее, чем в сервис с отправкой формы. Готовый пароль надо где-то хранить, и браузер для этого подходит плохо. В каталоге собраны менеджеры паролей с шифрованием и синхронизацией между устройствами.

  1. Символы по умолчанию скрыты точками, галочка сверху их показывает.
  2. Число в битах и время перебора считаются от длины и набора символов, с поправкой на найденные шаблоны.
  3. Каждое объясняет, чем именно пароль предсказуем: словарное слово, ряд с клавиатуры, год, повтор.
  4. Обычно достаточно добавить длины: она даёт больше, чем замена буквы на похожий символ.

Частые вопросы

Безопасно ли вводить сюда настоящий пароль?

Страница ничего не отправляет: проверка выполняется в браузере на JavaScript, поле не связано ни с какой формой, значение не сохраняется и не попадает в адресную строку. Тем не менее общее правило разумно: не вводите действующие пароли на незнакомых сайтах, особенно если не видите, что происходит с данными.

Что показывает стойкость в битах?

Порядок числа вариантов, которые нужно перебрать. Каждый бит удваивает работу перебора: 40 бит — это часы, 60 — месяцы, 80 и выше — практически недостижимо при современных мощностях. За основу берётся длина пароля и размер алфавита, а за найденные шаблоны стойкость снижается.

Почему пароль с цифрами и знаками оказался слабым?

Потому что предсказуемость важнее набора символов. Пароль вида Password2024! содержит все виды символов, но состоит из словарного слова, года и знака в конце — атака по правилам подстановки проверяет такие комбинации в первую очередь.

Какой пароль считать надёжным?

От двенадцати символов при полном алфавите или от шестнадцати из букв, если система не принимает знаки. Ещё надёжнее парольная фраза из четырёх-пяти случайных слов: её проще запомнить, а длина даёт стойкость.

Замена букв на похожие символы помогает?

Почти нет. Подстановки вроде «а» на «@» и «о» на «0» встроены в словарные атаки давно, и пароль P@ssw0rd проверяется практически одновременно с password. Работает длина и непредсказуемость; хитрое написание вроде «P@ssw0rd» перебор не тормозит.

Спросите нейросети об инструменте

Отвечает DeepSeek по данным этой страницы и тому, что у вас сейчас на экране: что делает, как устроен, ограничения

Похожие инструменты

Генератор паролей

Пароль длиной до 64 символов с выбором наборов и отсевом похожих знаков. Показывает стойкость в битах и время перебора, делает до 50 паролей пачкой.

Открыть
Судоку

Генератор 9 × 9 четырёх уровней и детских 4 × 4 и 6 × 6 с единственным решением, решение на экране с карандашом, проверкой и подсказками с объяснением, решатель своих судоку, печать четырёх на лист с ответами.

Открыть
Генератор неоморфизма

Мягкие тени от одного источника света: выпуклые и вдавленные элементы на CSS, с предупреждением о доступности.

Открыть
Кроссворды онлайн

Готовый кроссворд по теме: шестнадцать наборов от детских слов до городов и стран. Разгадывается прямо на странице с проверкой, подсказками и печатью, каждый раз новая сетка.

Открыть
Генератор названий

Названия для бизнеса, магазина, кафе, салона и канала по сфере и ключевым словам: карточки-логотипы и подсказка домена.

Открыть
Трафарет букв и цифр

Буквы, цифры и надписи крупно на листах А4 для вырезания: русский и английский алфавит, свой текст, высота в сантиметрах или буква на лист, автоматические перемычки, режим контура, PDF и печать.

Открыть

Ещё генераторы

Пароли и тестовые данные, CSS-градиенты, тени и скругления, clip-path и фильтры, анимации, Flexbox и Grid — в разделе 39 генераторов.