密码强度检测

密码强度检测工具可根据密码长度、字符种类和常见弱密码模式,免费为你的密码打分评级。所有检测均在浏览器本地完成,密码内容不会上传到服务器,安全放心。

什么是密码强度检测

密码强度检测是一款免费工具,它会根据你输入密码的字符数量、使用的字符类型,以及是否存在常见的弱密码模式(如连续数字、重复字符、键盘排列规律、已知泄露密码等),来评估这个密码被猜中或破解的难易程度。检测结果会以"非常弱"到"非常强"共5个等级呈现,并同时给出预估的信息熵(比特数),以及在不同攻击场景下大致需要多长时间才能被暴力破解。

如果说crypto.generator.password(随机密码生成工具)是用来"生成"一个新密码,那么这款工具则正好相反,它用于"检测"你已经想好或正在使用的密码的强度。你输入的密码内容不会被发送到任何外部服务器,全部检测逻辑都在你的浏览器本地运行完成。

密码强度检测的使用方法

  1. 输入想要检测的密码 在输入框中输入字符串,检测结果会实时更新显示。
  2. 点击"显示"按钮确认输入内容 如果担心输入有误,可以点击"显示"按钮查看明文,核对是否正确。
  3. 查看强度仪表和注意事项 确认5级强度仪表的评级,以及系统检测到的弱密码模式列表。
  4. 查看预估的破解时间 分别查看在线和离线两种攻击场景下,密码被暴力破解大致所需的时间。
  5. 根据结果调整密码 如果强度不够,可以尝试增加长度、丰富字符种类,或避开常见的弱密码模式来重新设计密码。

用好本工具的小技巧

  • 不必输入你正在使用的真实密码,用长度、字符种类和结构相似的示例密码也能看出大致强度趋势。虽然本工具的检测完全在本地完成,输入真实密码也是安全的,但如果你还是不放心,用相似结构的密码来测试是个不错的折中方案。
  • 即使被判定为"非常强",如果这个密码在多个网站重复使用,一旦其中一个网站发生数据泄露,其他账号也会跟着遭殃。请为不同的服务设置不同的密码。
  • 相比多加一个符号,把密码长度增加一位往往更能提升强度。如果拿不定主意,建议优先考虑加长密码,而不是急着增加字符种类。
  • 检测结果中的"暴力破解所需时间"只是理论估算值。实际攻击者还会结合字典攻击和个人信息进行推测,所以不要过分依赖这个数值。
  • 你可以把用crypto.generator.password(随机密码生成工具)生成的候选密码粘贴到这里检测,快速确认它是否达到了预期的强度。

密码强度检测的使用场景

注册新账号前的自查

在注册新服务之前,先检测一下预设的密码是否足够牢固。

对旧密码进行安全排查

重新审视自己使用多年的旧密码,看看它是否还符合当下的安全标准。

面向团队的密码安全培训

结合实际检测结果,向同事说明"长度比复杂度更重要"这一理念,是很好的教学素材。

验证密码生成工具的效果

把crypto.generator.password生成的候选密码粘贴过来验证,快速确认是否达到了预期强度。

术语解析

信息熵
衡量密码被猜中难度的一个比特单位指标。字符数越多、字符种类越丰富,数值就越大,需要尝试的组合数量也会呈指数级增长。
暴力破解
一种通过机械式地尝试所有可能组合来找出正确密码的攻击手法。
字典攻击
一种优先尝试常用单词、短语以及历史泄露密码列表的攻击手法。简单单词或已知的弱密码,会比纯粹的暴力破解更快被找到。
撞库攻击
利用某个网站泄露的邮箱和密码组合,去尝试登录其他网站的攻击方式。重复使用同一密码正是导致损失扩大的主要原因。
加盐
在对密码进行哈希处理并存储时额外加入的一段随机字符串。即使是相同的密码,加盐后存储的哈希值也会不同,从而可以防止攻击者利用预先计算好的对照表(彩虹表)进行破解。
密码管理器
一种可以为不同服务自动生成、记忆并自动填写高强度密码的软件工具。它既能避免密码重复使用,又能让你放心用上足够复杂的密码。
Passkey(密钥)
一种不依赖传统密码的身份验证方式,通过设备自带的生物识别或屏幕锁定来完成身份确认。相比传统密码,它对钓鱼攻击和密码泄露具有更强的防御能力。

常见问题

不会。所有检测过程都在你的浏览器本地通过JavaScript完成,输入的字符串不会被发送到任何服务器。只要关闭页面,输入的内容也会随之消失。

并不是。这个检测结果只是基于字符数、字符种类和常见弱密码模式得出的理论参考值。钓鱼攻击、服务商自身的数据泄露等风险,与密码强度本身并无直接关系,仍有可能导致账号被盗。建议同时开启双重验证(2FA)以增加保障。

信息熵是衡量密码被猜中难度的一个数值指标。比特数每增加1,理论上需要尝试的组合数量就会大约翻一倍。一般认为60比特以上就已具备较高的实用强度。

因为一旦某个网站的邮箱和密码组合发生泄露,攻击者就可能利用这些信息去尝试登录其他网站,这种手法被称为撞库攻击。哪怕密码强度再高,只要重复使用,一次泄露就可能连累到其他账号。

加入符号确实能增加可用字符的种类,但对强度的提升效果相对有限,远不如增加密码长度来得明显。建议先确保密码足够长,如果还有余力,再考虑增加字符种类。
工具君

闲话 ― 关于密码"复杂度"的迷思

过去很多网站都要求密码必须同时包含大写字母、小写字母、数字和符号。然而这条规则忽略了一个事实:人类天生不擅长记住毫无规律的字符串。结果,大多数人都不约而同地采用了同一种"应付式"写法——把单词首字母大写,末尾再加一个数字和一个符号,比如"Password1!"。这种套路太过常见,攻击者早已了如指掌,往往在暴力破解的最初阶段就会优先尝试这类变体。

2017年,美国国家标准与技术研究院(NIST)发布的指南SP 800-63B对这一做法作出了修正。该指南明确指出,与其强制用户定期更换密码、堆砌复杂度规则,不如单纯地把"长度"做够,这样带来的实际安全收益更大。一个有趣的现象是:把几个互不相关的单词连接起来组成的长密码短语,往往比又短又随机的字符串更容易被人记住,同时也更难被计算机破解。

话虽如此,让又长又复杂的密码完全依赖人类记忆,这种设计思路本身也存在局限。近年来,越来越多人开始使用密码管理器来生成和保存随机密码,同时结合生物识别技术的Passkey(密钥)等"无需记忆密码"的认证方式也在加速普及。通过这个工具了解自己密码的薄弱之处,也可以成为你迈向这些新型认证方式的一个契机。