Die Antwort auf "Kann ich die Zeit schätzen, die ein Angreifer mit bekannter Hardware benötigt, um ein Kennwort mit einem bekannten Hash-Algorithmus zu erraten?" ist "Sie können nicht".
Dies liegt daran, dass die Hardware nur die maximal mögliche Geschwindigkeit bietet. Bei oclHashcat finden Sie einige Benchmarks.
Die Software macht jedoch auch Fortschritte, die kritisch und nicht vorhersehbar sind.
Noch wichtiger ist, dass es völlig von einer Kombination der Formulierungen des Kennworts und der Art des Angreifers abhängt.
Kaum ein Benutzer verwendet lange kryptografisch zufällige Passwörter, die nur durch eine umfassende Schlüsselraumsuche, dh einen Masken- oder Brute-Force-Angriff, vernünftig angegriffen werden können .
Die meisten Benutzer verwenden wirklich schlechte Kennwörter, die extrem anfällig für hybride, regelbasierte Wörterbücher, Permutation oder andere Angriffe sind
Und diejenigen, die nicht wirklich schlecht sind, aber nicht kryptographisch zufällig sind, sind angesichts von Markov-Angriffen und fortschrittlichen, auf Regeln basierenden Wörterbuch- oder Maskenangriffen immer noch weniger anfällig
Und für XKCD-Fans gibt es Kombinatorangriffe, bei denen es wirklich auf die Wortauswahl ankommt ... bei der die meisten Menschen wirklich schlecht sind.
Der Angreifer verwendet also nicht jedes englische Wort ... er verwendet die Top 5000 oder drei Top 5000 und ein Top 20.000 oder zwei Top 5000, ein Top 5000 Verb usw.
Und Wörterbücher mit berühmten Zitaten und Zeilen.
- als Teil regelbasierter Angriffe.
Oder Fingerabdruckangriffe funktionieren gut bei einigen Verwendungsmustern.
Man beachte auch, dass diese "Passwortstärken" -Seiten fast nie eine Variante des Moore-Gesetzes berücksichtigen, die beim Passwort-Cracking (einer lächerlich parallelisierbaren Operation) am Leben ist und gut ist. Wenn sie also tausend Jahre sagen, meinen sie für Hardware derselben Der Preis in etwa anderthalb Jahrzehnten macht nichts anderes als eine stumme, blinde, idiotische pure Brute-Force-erschöpfende Schlüsselraum-Suche.
Probieren Sie es aus - das sind alles SCHREIWERT wertlose sinnlose Passwörter:
Siehe auch meine Antwort auf Soll ich offensichtlich schlechte Passwörter ablehnen? auf security.stackexchange.com, das auch Kraftmesser und Risszeiten abdeckt.