密码强度检测
密码强度检测工具可根据密码长度、字符种类和常见弱密码模式,免费为你的密码打分评级。所有检测均在浏览器本地完成,密码内容不会上传到服务器,安全放心。
什么是密码强度检测
密码强度检测是一款免费工具,它会根据你输入密码的字符数量、使用的字符类型,以及是否存在常见的弱密码模式(如连续数字、重复字符、键盘排列规律、已知泄露密码等),来评估这个密码被猜中或破解的难易程度。检测结果会以"非常弱"到"非常强"共5个等级呈现,并同时给出预估的信息熵(比特数),以及在不同攻击场景下大致需要多长时间才能被暴力破解。
如果说crypto.generator.password(随机密码生成工具)是用来"生成"一个新密码,那么这款工具则正好相反,它用于"检测"你已经想好或正在使用的密码的强度。你输入的密码内容不会被发送到任何外部服务器,全部检测逻辑都在你的浏览器本地运行完成。
密码强度检测的使用方法
- 输入想要检测的密码 在输入框中输入字符串,检测结果会实时更新显示。
- 点击"显示"按钮确认输入内容 如果担心输入有误,可以点击"显示"按钮查看明文,核对是否正确。
- 查看强度仪表和注意事项 确认5级强度仪表的评级,以及系统检测到的弱密码模式列表。
- 查看预估的破解时间 分别查看在线和离线两种攻击场景下,密码被暴力破解大致所需的时间。
- 根据结果调整密码 如果强度不够,可以尝试增加长度、丰富字符种类,或避开常见的弱密码模式来重新设计密码。
用好本工具的小技巧
- 不必输入你正在使用的真实密码,用长度、字符种类和结构相似的示例密码也能看出大致强度趋势。虽然本工具的检测完全在本地完成,输入真实密码也是安全的,但如果你还是不放心,用相似结构的密码来测试是个不错的折中方案。
- 即使被判定为"非常强",如果这个密码在多个网站重复使用,一旦其中一个网站发生数据泄露,其他账号也会跟着遭殃。请为不同的服务设置不同的密码。
- 相比多加一个符号,把密码长度增加一位往往更能提升强度。如果拿不定主意,建议优先考虑加长密码,而不是急着增加字符种类。
- 检测结果中的"暴力破解所需时间"只是理论估算值。实际攻击者还会结合字典攻击和个人信息进行推测,所以不要过分依赖这个数值。
- 你可以把用crypto.generator.password(随机密码生成工具)生成的候选密码粘贴到这里检测,快速确认它是否达到了预期的强度。
密码强度检测的使用场景
注册新账号前的自查
在注册新服务之前,先检测一下预设的密码是否足够牢固。
对旧密码进行安全排查
重新审视自己使用多年的旧密码,看看它是否还符合当下的安全标准。
面向团队的密码安全培训
结合实际检测结果,向同事说明"长度比复杂度更重要"这一理念,是很好的教学素材。
验证密码生成工具的效果
把crypto.generator.password生成的候选密码粘贴过来验证,快速确认是否达到了预期强度。
术语解析
- 信息熵
- 衡量密码被猜中难度的一个比特单位指标。字符数越多、字符种类越丰富,数值就越大,需要尝试的组合数量也会呈指数级增长。
- 暴力破解
- 一种通过机械式地尝试所有可能组合来找出正确密码的攻击手法。
- 字典攻击
- 一种优先尝试常用单词、短语以及历史泄露密码列表的攻击手法。简单单词或已知的弱密码,会比纯粹的暴力破解更快被找到。
- 撞库攻击
- 利用某个网站泄露的邮箱和密码组合,去尝试登录其他网站的攻击方式。重复使用同一密码正是导致损失扩大的主要原因。
- 加盐
- 在对密码进行哈希处理并存储时额外加入的一段随机字符串。即使是相同的密码,加盐后存储的哈希值也会不同,从而可以防止攻击者利用预先计算好的对照表(彩虹表)进行破解。
- 密码管理器
- 一种可以为不同服务自动生成、记忆并自动填写高强度密码的软件工具。它既能避免密码重复使用,又能让你放心用上足够复杂的密码。
- Passkey(密钥)
- 一种不依赖传统密码的身份验证方式,通过设备自带的生物识别或屏幕锁定来完成身份确认。相比传统密码,它对钓鱼攻击和密码泄露具有更强的防御能力。
常见问题
闲话 ― 关于密码"复杂度"的迷思
过去很多网站都要求密码必须同时包含大写字母、小写字母、数字和符号。然而这条规则忽略了一个事实:人类天生不擅长记住毫无规律的字符串。结果,大多数人都不约而同地采用了同一种"应付式"写法——把单词首字母大写,末尾再加一个数字和一个符号,比如"Password1!"。这种套路太过常见,攻击者早已了如指掌,往往在暴力破解的最初阶段就会优先尝试这类变体。
2017年,美国国家标准与技术研究院(NIST)发布的指南SP 800-63B对这一做法作出了修正。该指南明确指出,与其强制用户定期更换密码、堆砌复杂度规则,不如单纯地把"长度"做够,这样带来的实际安全收益更大。一个有趣的现象是:把几个互不相关的单词连接起来组成的长密码短语,往往比又短又随机的字符串更容易被人记住,同时也更难被计算机破解。
话虽如此,让又长又复杂的密码完全依赖人类记忆,这种设计思路本身也存在局限。近年来,越来越多人开始使用密码管理器来生成和保存随机密码,同时结合生物识别技术的Passkey(密钥)等"无需记忆密码"的认证方式也在加速普及。通过这个工具了解自己密码的薄弱之处,也可以成为你迈向这些新型认证方式的一个契机。