# password.es · Sprawdzanie siły hasła

> Nie liczymy wielkich liter ani symboli: szukamy Twojego hasła w słownikach słów, imion, miast i wzorców klawiatury i szacujemy, ile prób naprawdę trzeba by je odgadnąć.

password.es · Original: https://password.es/pl/sprawdzanie/

---

# Przeanalizuj dok&lstrok;adnie swoje has&lstrok;o

Nie liczymy wielkich liter ani symboli: szukamy Twojego hasła w słownikach słów, imion, miast i wzorców klawiatury i szacujemy, ile prób naprawdę trzeba by je odgadnąć.

Ca&lstrok;a analiza odbywa si&eogon; w Twojej przegl&aogon;darce. Nigdy nie wysy&lstrok;amy informacji ani nie przechowujemy wyników.

Domy&sacute;lnie ukrywamy has&lstrok;o. Mo&zdot;esz zmieni&cacute; widoczno&sacute;&cacute; przyciskiem obok.

Werdykt bierze si&#281; z czasu, nie z procentów.

na z&#322;amanie go si&#322;&#261;

## Co znale&#378;li&#347;my w Twoim ha&#347;le

- Wpisz has&#322;o powy&#380;ej, aby je przeanalizowa&#263;.

Nie znale&#378;li&#347;my &#380;adnego znanego wzorca, wi&#281;c ta liczba to **sufit**: obowi&#261;zuje, je&#347;li Twoje has&#322;o jest naprawd&#281; losowe. Je&#347;li wymy&#347;li&#322;e&#347; je sam, najpewniej jest znacznie mniej.

Atak si&#322;owy szacowany jest na **10^12 prób na sekund&#281;**, rz&#261;d wielko&#347;ci ataku *offline* na szybki hash — ten sam model, którego u&#380;ywa [generator](https://password.es/). Wobec wolnego hasha (`bcrypt`, `Argon2`) liczba ro&#347;nie o wiele rz&#281;dów wielko&#347;ci.

## Jak to dzia&#322;a i czego nie mo&#380;e wiedzie&#263;

Szukamy Twojego has&#322;a w s&#322;ownikach wyciek&#322;ych hase&#322;, s&#322;ów, imion, nazwisk, miast, dat i spacerów po klawiaturze, i rozpoznajemy typowe sztuczki, jak pisanie wspak czy zamiana `a` na `@`. U&#380;ywamy [zxcvbn-ts](https://github.com/zxcvbn-ts/zxcvbn), open source, dzia&#322;aj&#261;cego w ca&#322;o&#347;ci w Twojej przegl&#261;darce.

**Czego nie mo&#380;emy wiedzie&#263;:** je&#347;li znajdziemy wzorzec, liczba jest wiarygodna — ten wzorzec to skrót, który obra&#322;by atakuj&#261;cy. Je&#347;li &#380;adnego nie znajdziemy, liczba jest tylko **sufitem**: znaczy, &#380;e nie znamy Twojego wzorca, a nie &#380;e go nie ma.

Dlatego jedyna dok&#322;adna liczba na tej stronie jest w [generatorze](https://password.es/): tam has&#322;o tworzy maszyna losowo i wtedy wiemy dok&#322;adnie, ile jest kombinacji. Tutaj mo&#380;emy tylko szacowa&#263;.

Nie wysy&#322;amy Twojego has&#322;a nigdzie ani go nie przechowujemy. Jedyne, co przechodzi przez sie&#263;, to analizator, pobierany, gdy zaczynasz pisa&#263;.

## Jak czytać ranking

Werdykt bierze się z czasu, jaki zajęłoby złamanie hasła, a nie z sumy punktów za różnorodność znaków. «Bardzo słabe» oznacza mniej niż sekundę wobec ataku offline; «Bardzo silne» ponad sto tysięcy lat. Mimo to nigdy nie używaj hasła dwa razy i oprzyj się na porządnym menedżerze.

Mieszaj znaki i unikaj przewidywalnych wzorców (1234, qwerty, daty osobiste). Jeśli pojawią się pomarańczowe ostrzeżenia, przeczytaj je: wskazują to, co naprawdę osłabia twój klucz.

## Częste pytania

### Jakiego algorytmu używacie?

zxcvbn, biblioteki open source, która szuka twojego hasła w słownikach słów, imion, miast, dat i wzorców klawiatury i szacuje, ile prób by zajęło. Wcześniej używaliśmy PasswordMeter (2006), który liczył różnorodność znaków: `Haslo1!` uznawał za bardzo silne, a pięciowyrazową losową frazę za bardzo słabą. Dokładnie na odwrót.

### Czy moje hasła są przechowywane?

Nigdy. Obliczenie dzieje się w twojej przeglądarce i nie wysyłamy nic na serwer. Możesz odłączyć się od internetu, a to nadal będzie działać.

### Co znaczy hasło «wystarczające»?

Takie, które wytrzyma dość długo i nie występuje w żadnym słowniku. Celuj w «Silne» albo «Bardzo silne» i w pustą listę znalezisk: wzorzec, który znajdziemy, to skrót, który ma także atakujący. Nawet wtedy połącz je z menedżerem i drugim składnikiem.

### Jakie inne materiały polecacie?

Poza generatorem zajrzyj do naszych poradników na password.es, żeby nauczyć się tworzyć hasła łatwe do zapamiętania i włączyć dodatkowe zabezpieczenia, jak menedżery czy klucze sprzętowe.

### Dlaczego generator używa 27 symboli, a tutaj liczy się 33?

Bo mierzą co innego. Tutaj, jeśli wpiszesz symbol, zakładamy, że mógł to być którykolwiek z 33 na klawiaturze ASCII: to alfabet, który atakujący musiałby przejść. Generator używa 27 celowo, pomijając cudzysłowy i ukośniki, które psują hasła przy wklejaniu do terminali, arkuszy i plików konfiguracyjnych. Sześć brakujących kosztuje mniej niż jedną trzecią bita na znak; hasło, które psuje się przy kopiowaniu, kosztuje sporo więcej.
