Bezpieczeństwo

34 narzędzia

Wszystkie narzędzia na tej stronie działają w Twojej przeglądarce. Hasło, klucz czy token, który wklejasz, nie opuszcza Twojego urządzenia i nigdy nie trafia na serwer, a to sedno sprawy, gdy tym, co wpisujesz, jest sekret. Wygeneruj skróty SHA-256, SHA-512 lub bcrypt, sprawdź, jak długo hasło wytrzymałoby próbę złamania, zaszyfruj tekst algorytmem AES, zdekoduj JWT, wygeneruj kody TOTP, ukryj wiadomość w obrazie albo rozpracuj szyfry Cezara, Vigenère'a i ROT13 na zawodach CTF.

Często zadawane pytania

Czy hasła i klucze, które wklejam, trafiają na Wasz serwer?

Nie. Te narzędzia to JavaScript działający w Twojej przeglądarce: wpisana wartość jest przetwarzana na Twoim urządzeniu i nigdy nie zostaje wysłana. Możesz to sprawdzić: wczytaj stronę, odłącz internet, a każde narzędzie nadal będzie działać.

Czy da się odszyfrować skrót SHA-256 i odzyskać pierwotny tekst?

Nie. Funkcja skrótu jest z założenia jednokierunkowa: to samo wejście zawsze daje ten sam skrót, ale skrót nie zawiera drogi powrotnej. Każda strona reklamująca "odszyfrowanie hasha" w rzeczywistości sprawdza Twój skrót w tablicy wcześniej wyliczonych popularnych wartości albo metodą brute force testuje kolejne próby, aż któraś pasuje. Jeśli nie wiesz, jaki algorytm wygenerował skrót, identyfikator skrótów zawęzi możliwości na podstawie długości i formatu.

Czy można jeszcze używać MD5 albo SHA-1?

Do zastosowań bezpieczeństwa nie. Na oba istnieją praktyczne ataki kolizyjne: MD5 padł w 2004 roku, a SHA-1 w 2017 wskutek ataku SHAttered. Kolizja oznacza, że atakujący potrafi spreparować dwa różne wejścia o tym samym skrócie. Jako szybka suma kontrolna do wykrywania przypadkowego uszkodzenia plików lub duplikatów nadal się sprawdzają. Do podpisów, certyfikatów i wszystkiego, co może stać się celem ataku, używaj SHA-256 lub SHA-512.

Czego użyć do przechowywania haseł użytkowników?

bcrypt, nie SHA-256. Algorytmy SHA zaprojektowano tak, by były szybkie, a szybkość pomaga właśnie temu, kto wykradł Twoją bazę: współczesny GPU testuje miliardy prób SHA-256 na sekundę. bcrypt jest celowo wolny i dodaje sól do każdego hasła, więc identyczne hasła dają różne skróty, a łamanie offline staje się kosztowne. Do porównania hasła z istniejącym skrótem użyj weryfikatora bcrypt.

Czy szyfry Cezara, Vigenère'a, ROT13 i Atbash są naprawdę bezpieczne?

Nie i nie taki jest ich cel. To szyfry klasyczne, do złamania kartką i długopisem: ROT13 odczytasz gołym okiem, gdy tylko rozpoznasz schemat. Są tutaj, bo zadania CTF, gry logiczne i zaciemnione ciągi znaków korzystają z nich bez przerwy. Do prawdziwego szyfrowania użyj AES.