Łamacz hashy (słownikowy)
Odzyskaj tekst jawny kryjący się za słabym hashem MD5, SHA-1 lub SHA-256 za pomocą listy słów — cały atak działa w przeglądarce, więc Twój hash nigdy nie opuszcza urządzenia. Wgraj własny rockyou.txt lub użyj wbudowanej listy popularnych haseł.
Wbudowana lista: kilkaset najpopularniejszych haseł — wystarczająco na słabe hashe. Dla większej głębi wgraj rockyou.txt lub dowolną listę słów.
Co to potrafi, a czego nie
To uczciwy atak słownikowy: hashuje każde słowo z Twojej listy i porównuje. Łamie słabe, niesolone MD5/SHA-1/SHA-256 — takie, jakie spotykasz w CTF lub znajdujesz w starych danych. Nie złamie bcrypt, Argon2, scrypt ani żadnego solonego schematu (te z założenia opierają się listom słów), a szybkość przeglądarki oznacza, że nadaje się do list słów, a nie do brute force z miliardami prób. Używaj go na hashach, które masz prawo testować — własnych, z zadania CTF lub z autoryzowanego audytu.
Najczęstsze pytania
Dlaczego mój hash jest tu bezpieczniejszy niż na innych stronach do łamania?
Większość stron do „odwracania hashy” każe przesłać Twój hash na ich serwer i porównuje go z ogromną bazą. Tutaj lista słów jest pobierana do Twojej przeglądarki, a hashowanie odbywa się lokalnie — Twój hash nigdy nigdzie nie jest wysyłany. To ma znaczenie, gdy sam hash jest poufny.
Dlaczego nie złamie bcrypt ani mojego solonego hasha?
Solenie i wolne funkcje skrótu (bcrypt, Argon2, scrypt, PBKDF2) są zaprojektowane tak, by pokonać ataki słownikowe — każda próba jest celowo kosztowna i solona osobno dla każdego hasha, więc obliczenia wstępne i szybkość nie pomagają. To działa dokładnie tak, jak powinno; to narzędzie uczciwie nie będzie udawać inaczej.
Czy mogę użyć rockyou.txt?
Tak — kliknij Wgraj listę słów i wybierz dowolny plik .txt, po jednym kandydacie w wierszu. Jest wczytywany do Twojej przeglądarki i nigdy nie przesyłany. Duże listy trwają dłużej, bo przeglądarka hashuje każdy wpis; pasek postępu uczciwie pokazuje, na jakim jest etapie.