Írd be a megvizsgálandó jelszót
A helyi becslés mintákat és várható találgatási munkát vizsgál. Nem pusztán a karaktertípusokat számolja.
A mező nem kerül URL-be, megosztásba vagy böngészőtárhelybe. Idegen, megfigyelt vagy fertőzött eszközön valódi jelszót ne írj be. Az opcionális HIBP-ellenőrzés külön gombnyomásra hálózati kérést indít; ennek részleteit lent találod.
A helyi motor gyakori jelszót, ismétlést, sorozatot, billentyűzetmintát, dátumot és kiszámítható karaktercserét is keres.
Nagyon gyenge
1/5 erősségi fokozat
Felismert gyenge minták
- Nincs jelzett minta.
Mit érdemes javítani?
Szemléltető támadási idők
Ez becslés egy-egy feltételezés mellett; nem előrejelzés és nem garancia. A valós idő függ a tárolási módtól, hardvertől, támadói listáktól, személyes információktól és a próbálkozáskorláttól.
A minősítés nem bizonyítja, hogy a jelszó egyedi, nem szivárgott ki, vagy véd az adathalászat, kártevő és billentyűnaplózó ellen.
Szerepel ismert adatszivárgásokban?
Csak a gomb megnyomásakor készül helyben SHA-1 lenyomat. A HIBP Pwned Passwords szolgáltatás kizárólag ennek első 5 hexadecimális karakterét kapja meg; a jelszót és a teljes lenyomatot nem. Külső szolgáltatóként ugyanakkor hálózati metaadatokat, például az IP-címet láthatja. A SHA-1 itt keresési index, jelszótárolásra nem ajánlás.
Online ellenőrzés még nem futott.
Gyakori kérdések a jelszóerősségről
Elküldi vagy eltárolja a kalkulátor a jelszavamat?
A helyi erősségvizsgálat a böngésződben fut, és a jelszó nem kerül URL-be, szerveroldali kérésbe, hibajelzésbe vagy helyi tárhelyre. Ha külön megnyomod az adatszivárgási ellenőrzés gombját, a böngésző csak a jelszó SHA-1 lenyomatának első öt karakterét küldi el a Have I Been Pwned Pwned Passwords szolgáltatásának.
Pontosan megmondható, mennyi idő alatt törhető fel egy jelszó?
Nem. A valós idő függ az alkalmazott jelszóhash-től, annak költségétől, a támadó hardverétől és szótáraitól, a személyes információktól, valamint az online próbálkozások korlátozásától. A három időforgatókönyv ugyanarra a helyi találgatásszám-becslésre alkalmazott szemléltetés.
Miért lehet gyenge egy nagybetűt, számot és jelet is tartalmazó jelszó?
Az olyan emberi minták, mint egy ismert szó, a végére írt évszám és felkiáltójel, vagy az a→@ és o→0 csere támadói szótárakban is szerepelhetnek. A több karaktertípus önmagában nem teszi kiszámíthatatlanná a jelszót.
Kötelező nagybetűt, számot és speciális karaktert használni?
A jelenlegi NIST-irányelv nem javasol kötelező karakterösszetételi szabályt. A hossz, az egyediség, a gyakori vagy kiszivárgott jelszavak tiltása és a kiszámítható minták kerülése fontosabb.
Hány karakteres legyen a jelszó?
A NIST SP 800-63B-4 egyfaktoros jelszó esetén legalább 15 karaktert ír elő, többtényezős hitelesítés részeként legalább 8-at. A minimum teljesítése önmagában nem bizonyít erős jelszót; minden fiókhoz egyedi jelszó, jelszókezelő és MFA vagy passkey ajánlott.
Mit tegyek, ha az adatszivárgási ellenőrzés találatot jelez?
Ne használd a jelszót. Ha már használod, cseréld le minden érintett fiókban egyedi jelszóra, kezdd az e-mail-fiókkal és a fontos pénzügyi szolgáltatásokkal, majd kapcsold be a többtényezős hitelesítést.
Hogyan értelmezd?
A kalkulátor a megadott adatokból számol, a fő érték mellett pedig a legfontosabb részleteket is megmutatja.
Képlet és példa
becsült találgatásszám = a karakterhosszból és a felismerhető emberi mintákból képzett konzervatív becslés; szemléltető idő = találgatásszám ÷ feltételezett próbálkozási sebességA „Jelszo2026!” több karaktertípust használ, mégis kiszámítható szó–év–jel mintát követ, ezért gyenge. A hosszú, fiókonként egyedi, véletlen jelszó vagy több egymástól független szó jobb kiindulás.
Mit nem igazol a kalkulátor?
A pontszám és a támadási idők szemléltető becslések, nem biztonsági garanciák. A kalkulátor nem tudja megállapítani, hogy ugyanazt a jelszót más fiókban használod-e, ismeri-e a támadó a személyes adataidat, milyen jelszóhash-védelem és próbálkozáskorlát működik a szolgáltatónál, illetve van-e kártevő vagy adathalász támadás. A HIBP-találat kompromittálódást jelez; a találat hiánya nem bizonyítja, hogy a jelszó biztonságos vagy soha nem szivárgott ki.
Módszertan és források
A helyi becslés a hossz mellett a gyakori jelszavakat, egyszerű karaktercseréket, ismétléseket, sorozatokat, billentyűzetmintákat, évszámokat és dátummintákat is figyelembe veszi. A külön HIBP-lekérdezés a jelszó UTF-8 SHA-1 lenyomatának első öt hexadecimális karakterét küldi el; a jelszó és a teljes lenyomat a böngészőben marad. A SHA-1 itt kizárólag keresési index, jelszótárolásra nem ajánlott.
Jelszóhossz, tiltólista, Unicode-kezelés, karakterösszetételi szabályok, jelszókezelők és próbálkozáskorlátozás aktuális követelményei.
National Institute of Standards and Technology · 2025Jelszóerősség-mérő, gyakori és kompromittált jelszavak kezelése, többtényezős hitelesítés és korszerű jelszóházirend.
OWASP Foundation · folyamatosan karbantartottA hosszú, megjegyezhető, egymástól független szavak és a jelszókezelők előnye a kiszámítható összetételi mintákkal szemben.
UK National Cyber Security Centre · 2021; 2026-ban újraközölt útmutatóK-anonim hash-prefix alapú ellenőrzés az ismert kiszivárgott jelszóhalmazban, opcionális válaszkitöltéssel.
Have I Been Pwned · folyamatosan frissülPontatlanságot találtál?
Küldd el közvetlenül az üzemeltetőnek. A jelzés a kalkulátor nevével együtt az üzemeltető ellenőrzési sorába kerül.