100 पासवर्ड खाने — लंबाई से ज़्यादा भंडारण तरीका उत्तर बदलता है
10 वर्ण-समुच्चयों और 10 लंबाइयों के हर मेल के लिए एन्ट्रॉपी बिट और तोड़ने में लगने वाला समय। गति गढ़ी नहीं गई — एक RTX 4090 पर hashcat की प्रकाशित माप है।
चिह्नों सहित पूरा ASCII 12 · 78.7 bit
- NTLM (विंडोज़)26136.9 वर्ष
- MD545950.7 वर्ष
- SHA-256343132.2 वर्ष
- WPA2 वाई-फ़ाई10^9.5 वर्ष
- bcrypt10^10.6 वर्ष
एक वर्ण क्या रखता है
एक वर्ण जो रखता है वह समुच्चय आकार का लघुगणक है: केवल अंकों पर 3.3 बिट, छोटे अक्षरों तक 4.7, चिह्नों सहित 94 ASCII वर्णों पर 6.6। कुल मज़बूती इसे लंबाई से गुणा करके मिलती है — इसीलिए लंबाई बढ़ाना विविधता बढ़ाने से आगे रहता है: एक और ASCII वर्ण 6.6 बिट देता है, जबकि छोटे अक्षरों से पूरे ASCII तक जाने पर प्रति वर्ण केवल 1.9 बिट।
साइट ने कैसे रखा
एक ही पासवर्ड भंडारण के तरीके से दस लाख गुना तक अलग पड़ता है। एक RTX 4090 प्रति सेकंड 288.5 अरब NTLM और 164.1 अरब MD5 आज़माता है, पर bcrypt केवल 1 लाख 84 हज़ार — bcrypt जानबूझकर धीमा है। इसलिए चिह्नों सहित आठ ASCII वर्ण NTLM वाली जगह तीन घंटे से कम में गिर जाते हैं, और bcrypt वाली जगह 500 वर्ष से ज़्यादा टिकते हैं। और यह चुनाव पासवर्ड लिखने वाले के हाथ में नहीं है।
एक हंगुल अक्षर दो ASCII वर्णों जितना
मानक हंगुल खंड में 2,350 अक्षर हैं। पूरे अक्षर को एक वर्ण गिनने पर वह 11.2 बिट रखता है — ASCII वर्ण का 1.7 गुना। इसलिए आठ हंगुल अक्षर तेरह ASCII वर्णों से बेहतर और चौदह से कम हैं। अड़चन यह कि कई सिस्टम इन्हें स्वीकार नहीं करते और इनपुट विधि बिना टाइप ही नहीं होते।
यह तालिका क्या गिनती है और क्या नहीं
यहाँ दिए समय **यादृच्छिक रूप से चुने** पासवर्ड को पूरा खंगालने के हैं। इंसान के बनाए पासवर्ड इतना नहीं टिकते — शब्दकोश के शब्द, कीबोर्ड क्रम, जन्मदिन और अंत में जोड़ा ! या 1 पहले आज़माए जाते हैं। “P@ssw0rd!” नौ ASCII वर्णों पर 59 बिट गिना जाता है पर सेकंडों में गिरता है। दूसरी ओर, कई कार्ड होने पर समय उतने से बँट जाता है।
सबसे आम हादसा तोड़ना नहीं है
कहीं और से लीक हुआ पासवर्ड यहाँ आज़माना कहीं ज़्यादा आम है। वर्षों टिकने वाला पासवर्ड भी उसी दिन गिर जाता है जिस दिन कमज़ोर साइट टूटती है, अगर वही पासवर्ड वहाँ भी था। लंबाई बढ़ाने से पहले **दोबारा इस्तेमाल न करना** और दो-चरणीय सत्यापन आता है।
समुच्चय और लंबाई से देखें
समुच्चय आकार · लंबाई
केवल अंकसमुच्चय आकार 10
हेक्साडेसिमलसमुच्चय आकार 16
केवल छोटे अक्षरसमुच्चय आकार 26
Base32समुच्चय आकार 32
छोटे अक्षर + अंकसमुच्चय आकार 36
बड़े और छोटे अक्षरसमुच्चय आकार 52
अक्षर + अंकसमुच्चय आकार 62
Base64समुच्चय आकार 64
चिह्नों सहित पूरा ASCIIसमुच्चय आकार 94
हंगुल अक्षरसमुच्चय आकार 2350
कैसे पढ़ें
- प्रति वर्ण बिट = log2(समुच्चय आकार)। कुल के लिए लंबाई से गुणा करें।
- तोड़ने का समय = संयोजनों का आधा ÷ प्रति सेकंड प्रयास।
- गति एक RTX 4090 पर hashcat की प्रकाशित माप है।
- ये यादृच्छिक पासवर्ड मानकर हैं। इंसान के बनाए बहुत पहले गिरते हैं।
- NTLM (विंडोज़)2.89e+11 /s
- MD51.64e+11 /s
- SHA-2562.20e+10 /s
- WPA2 वाई-फ़ाई2.53e+6 /s
- bcrypt1.84e+5 /s
अक्सर पूछे जाने वाले सवाल
Q. पासवर्ड कितना लंबा हो?
यह भंडारण पर निर्भर है। चिह्नों सहित 12 ASCII वर्ण 78.7 बिट हैं: NTLM पर 26,000 वर्ष, bcrypt पर 41 अरब। आठ वर्ण पर NTLM तीन घंटे से कम में गिरता है।
Q. लंबाई बढ़ाएँ या चिह्न जोड़ें?
अक्सर लंबाई। एक और ASCII वर्ण 6.6 बिट जोड़ता है, जबकि छोटे अक्षरों से पूरे ASCII तक जाने पर प्रति वर्ण केवल 1.9 बिट।
Q. क्या हंगुल में ज़्यादा मज़बूत होगा?
हर अक्षर 11.2 बिट रखता है, ASCII का 1.7 गुना। पर कम सिस्टम इसे स्वीकारते हैं और इनपुट विधि बिना टाइप नहीं होता।
Q. क्या ये समय वास्तविक हैं?
ये यादृच्छिक पासवर्ड को पूरा खंगालने के हैं। इंसान के बनाए शब्दकोश हमलों में बहुत जल्दी गिरते हैं।
Q. सबसे ज़्यादा क्या मायने रखता है?
दोबारा इस्तेमाल न करना। लीक हुआ पासवर्ड दूसरी जगह आज़माना तोड़ने से कहीं आम हमला है।