Localizador de Pré-imagem de Hash
Veja uma busca local por força bruta, limitada, recuperar em segundos a entrada de um hash fraco — ou esgotar o espaço de chaves diante de qualquer coisa com entropia real. Sem wordlist, sem tabela, apenas o seu navegador. Uma demonstração de por que hashes rápidos e sem sal falham.
Hashing e criptoUm hash rápido de uma entrada de baixa entropia é trivialmente reversível por enumeração, como você acabou de ver. O armazenamento real de senhas se defende disso em três camadas.
Um salt aleatório único por senha torna cada hash armazenado diferente, mesmo para senhas idênticas. É isso que inutiliza serviços de consulta como o CrackStation: uma tabela pré-computada precisaria ser refeita para cada salt, tornando-se inútil.
bcrypt, scrypt, Argon2 e PBKDF2 são deliberadamente lentas e ajustáveis. Fazer cada tentativa custar milissegundos em vez de nanossegundos reduz a taxa do atacante em seis ordens de grandeza ou mais, transformando uma quebra de segundos em milênios.
MD5 e SHA-1 têm colisões quebradas e, como o SHA-256, são rápidos demais para guardar segredos. Use um hash de senha dedicado e dê aos segredos comprimento e aleatoriedade suficientes para que nenhuma busca no espaço de chaves os alcance.
Tudo roda localmente no seu navegador. Nada do que você cola é enviado. Esta ferramenta existe para demonstrar a fragilidade de hashes e é limitada para só recuperar entradas trivialmente fracas.
The search runs entirely in your browser: candidates are enumerated over the alphabet and length you choose, each one is hashed locally, and the first match is returned. There is no dictionary, no wordlist, and no precomputed table (unlike lookup services such as CrackStation), so nothing is stored and nothing is fetched. The MD5, SHA-1, and SHA-256 implementations are verified against their published test vectors. The keyspace is capped, so the tool only ever recovers trivially weak inputs, which is exactly the point: it demonstrates why fast, unsalted hashes fall for low-entropy secrets and hold for anything with real entropy, and it pairs every result with the defenses (salting, slow KDFs, algorithm choice).
- RFC 1321: The MD5 Message-Digest AlgorithmMD5 definition and test vectors
- RFC 3174: US Secure Hash Algorithm 1 (SHA1)SHA-1 definition and test vectors
- FIPS 180-4: Secure Hash StandardSHA-256 definition and test vectors
- OWASP: Password Storage Cheat SheetWhy salting and slow KDFs are required
- NIST SP 800-63B: Digital Identity GuidelinesAuthenticator and memorized-secret guidance