什么是强密码?如何创建真正安全的随机密码
从密码学角度解析强密码的标准,以及为什么你的"复杂密码"可能并不安全。
密码强度检测:在线免费测试密码安全等级,实时计算熵值与暴力破解时间,检测大小写、数字、符号组合,并给出具体改进建议。所有检测均在浏览器本地完成,密码不会上传。
密码强度检测通过分析密码的长度、字符类型组合与熵值,估算其被暴力破解所需的时间。熵值(Entropy)是衡量密码不可预测性的核心指标,单位为比特(bits):熵值越高,破解难度越大,密码越安全。
在左侧输入密码即可实时查看检测结果:熵值、弱/一般/良好/强四级评级、三种攻击场景下的破解时间,以及逐条改进建议。检测全程在浏览器本地完成,密码不会上传到任何服务器。
密码强度检测不是看密码"看起来复不复杂",而是从长度、字符类型、熵值和常见弱密码库四个维度综合评估,估算被暴力破解的难度。
熵值计算公式:熵值 = 密码长度 × log₂(字符集大小)。字符集越大、密码越长,熵值越高。例如 16 位混合字符密码(大小写字母、数字与特殊符号组合,约 88 个可用字符,不含 ~ ` ' " / \ 这 6 个符号)的熵值约为 103 bits。
| 熵值范围 | 安全等级 | 破解难度 |
|---|---|---|
| < 40 bits | 弱 | 即时可破 |
| 40-60 bits | 一般 | 几分钟到几天 |
| 60-80 bits | 良好 | 数年到数万年 |
| ≥ 80 bits | 强 | 数亿年以上 |
一般建议:普通网站密码熵值至少 60 bits,银行、支付、邮箱等核心账号建议 80 bits 以上。
破解时间按攻击者每秒尝试的次数估算,并假设平均只需尝试一半的组合数(2^熵值 ÷ 2 ÷ 速率)。不同攻击场景的速率差异巨大:
| 攻击方式 | 每秒尝试次数 | 说明 |
|---|---|---|
| 在线尝试 | 100 次 | 受登录限速保护,最慢 |
| 离线 GPU | 100 亿次 | 常见显卡集群,抓包后本地破解 |
| 专用暴力设备 | 1 万亿次 | 专业破解硬件,最坏情况 |
注意:估算基于纯暴力破解模型,未考虑字典攻击、撞库等更高效的攻击方式,也不适用于被泄露过的密码。实际安全性还取决于网站是否加盐、是否使用慢哈希算法。
很多网站仍要求 8 位密码,但 8 位混合字符密码的熵值只有约 52 bits,在现代 GPU 面前仅需数小时到数天即可穷举,挡不住离线破解。
长度每增加 4 位,破解难度提升约 2^26 ≈ 6700 万倍。因此在网站允许的范围内,尽量用满长度上限。
不会。本工具的所有检测都在你的浏览器本地完成,密码不会上传到任何服务器。
与其手动编一个"看似复杂"的密码,不如用随机密码生成器直接生成,检测结果通常都能达到「强」等级。
长度决定指数级收益,字符类型决定线性收益。加长一位的收益远大于多加一种字符类型,两者结合才是最优解。
| 密码示例 | 字符集大小 | 熵值 |
|---|---|---|
| 8 位纯数字 | 10 | ≈ 26.6 bits |
| 8 位混合字符 | 88 | ≈ 51.7 bits |
| 12 位混合字符 | 88 | ≈ 77.5 bits |
| 16 位混合字符 | 88 | ≈ 103.4 bits |
结论:优先加长密码长度,再考虑补全字符类型。10 位混合字符(约 65 bits)已经比 12 位纯字母(约 56 bits)更安全。
本工具基于信息论熵值模型,参照 NIST SP 800-63B 密码安全指南的强度思路,检测结果可作为可靠的参考依据。
从密码学角度解析强密码的标准,以及为什么你的"复杂密码"可能并不安全。
浏览器内置的crypto.getRandomValues与普通Math.random有什么区别?本文深入浅出地解释密码生成器的随机数原理,以及为什么本地生成比在线生成更安全。
盘点高频弱密码与常见设置习惯误区,从根源上理解密码安全的关键变量。
对比在线密码生成器与浏览器自带密码功能的随机性、长度控制与隐私差异。
介绍Bitwarden、KeePassXC等密码管理器的使用方法,以及纸质密码本的安全保存技巧。
短信验证码和 TOTP 验证器怎么选?哪些账号最该先开 2FA、恢复码怎么保存?从原理到实操一篇讲清楚。