输入密码
当前长度:0
大写字母 (A-Z)
小写字母 (a-z)
数字 (0-9)
特殊符号 (!@#$...)
检测结果
输入密码后自动检测,结果不会上传
相关工具: 密码生成器

密码强度检测是什么?为什么需要检测密码安全性?

密码强度检测通过分析密码的长度、字符类型组合与熵值,估算其被暴力破解所需的时间。熵值(Entropy)是衡量密码不可预测性的核心指标,单位为比特(bits):熵值越高,破解难度越大,密码越安全。

在左侧输入密码即可实时查看检测结果:熵值、弱/一般/良好/强四级评级、三种攻击场景下的破解时间,以及逐条改进建议。检测全程在浏览器本地完成,密码不会上传到任何服务器。

密码强度检测常见问题(FAQ)

密码强度检测的原理是什么?

密码强度检测不是看密码"看起来复不复杂",而是从长度、字符类型、熵值和常见弱密码库四个维度综合评估,估算被暴力破解的难度。

四个检测维度

  • 长度:密码位数,长度对安全性影响最大
  • 字符类型:是否包含大写、小写、数字、特殊符号
  • 熵值:长度 × log₂(字符集大小),单位比特(bits)
  • 弱密码黑名单:匹配 123456、password 等最常被尝试的弱密码
💡
提醒:检测只看强度和可破解性,不涉及任何密码内容本身,结果也不会上传。

密码熵值怎么计算?多少算安全?

熵值计算公式:熵值 = 密码长度 × log₂(字符集大小)。字符集越大、密码越长,熵值越高。例如 16 位混合字符密码(大小写字母、数字与特殊符号组合,约 88 个可用字符,不含 ~ ` ' " / \ 这 6 个符号)的熵值约为 103 bits。

熵值与安全等级对照表

熵值范围安全等级破解难度
< 40 bits即时可破
40-60 bits一般几分钟到几天
60-80 bits良好数年到数万年
≥ 80 bits数亿年以上

一般建议:普通网站密码熵值至少 60 bits,银行、支付、邮箱等核心账号建议 80 bits 以上。

💡
记忆法:12 位混合字符密码约 78 bits,16 位混合约 103 bits——新密码从 12 位起步,核心账号用 16 位。

破解时间是怎么估算的?准确吗?

破解时间按攻击者每秒尝试的次数估算,并假设平均只需尝试一半的组合数(2^熵值 ÷ 2 ÷ 速率)。不同攻击场景的速率差异巨大:

三种攻击场景的破解速率

攻击方式每秒尝试次数说明
在线尝试100 次受登录限速保护,最慢
离线 GPU100 亿次常见显卡集群,抓包后本地破解
专用暴力设备1 万亿次专业破解硬件,最坏情况

注意:估算基于纯暴力破解模型,未考虑字典攻击、撞库等更高效的攻击方式,也不适用于被泄露过的密码。实际安全性还取决于网站是否加盐、是否使用慢哈希算法。

💡
评估口径:建议按最坏场景(专用暴力设备)看待破解时间——它能在任意场景都成立。

为什么 8 位密码再复杂也不安全?

很多网站仍要求 8 位密码,但 8 位混合字符密码的熵值只有约 52 bits,在现代 GPU 面前仅需数小时到数天即可穷举,挡不住离线破解。

8 位与更长密码的差距

  • 8 位混合:熵值约 52 bits,破解需数小时至数天
  • 12 位混合:熵值约 78 bits,破解需数百年
  • 16 位混合:熵值约 103 bits,破解需数亿年

长度每增加 4 位,破解难度提升约 2^26 ≈ 6700 万倍。因此在网站允许的范围内,尽量用满长度上限。

💡
实操建议:网站限制 8 位就用满 8 位加四类字符;限制 16 位就用满 16 位;支持 32 位就优先 32 位。

密码强度检测会泄露我的密码吗?

不会。本工具的所有检测都在你的浏览器本地完成,密码不会上传到任何服务器。

隐私保障

  • 本地计算:熵值、破解时间均由浏览器 JavaScript 实时计算
  • 无后端接口:网站没有任何接收密码的服务端
  • 不保存记录:检测结果不做任何存储,关闭页面即消失
💡
透明可查:按 Ctrl+U 查看网页源代码,可审阅全部检测逻辑,无任何黑盒行为。

如何生成一个强度达到「强」的密码?

与其手动编一个"看似复杂"的密码,不如用随机密码生成器直接生成,检测结果通常都能达到「强」等级。

推荐步骤

  1. 打开本站的在线密码生成器,设置 16 位长度、四种字符全选
  2. 点击「生成密码」,复制结果
  3. 粘贴到本页检测,确认熵值 80 bits 以上、评级为「强」
  4. 存入密码管理器,并为该账号开启双重验证(2FA)
💡
为什么有效:随机生成的密码没有人类偏好模式,不会命中字典攻击,是唯一能保证高熵值的来源。

密码强度和长度、字符类型的关系?

长度决定指数级收益,字符类型决定线性收益。加长一位的收益远大于多加一种字符类型,两者结合才是最优解。

长度与字符集对熵值的影响

密码示例字符集大小熵值
8 位纯数字10≈ 26.6 bits
8 位混合字符88≈ 51.7 bits
12 位混合字符88≈ 77.5 bits
16 位混合字符88≈ 103.4 bits

结论:优先加长密码长度,再考虑补全字符类型。10 位混合字符(约 65 bits)已经比 12 位纯字母(约 56 bits)更安全。

💡
优先级:长度第一,字符类型第二,两者兼备的密码才是高强度密码。

检测结果可信吗?什么情况下要重新检测?

本工具基于信息论熵值模型,参照 NIST SP 800-63B 密码安全指南的强度思路,检测结果可作为可靠的参考依据。

使用建议

  • 新密码必测:注册或改密后第一时间检测,确认达到目标等级
  • 改密后重测:调整过长度或字符类型后,重新看评级与破解时间变化
  • 配合生成器:与在线密码生成器配合使用,生成 → 检测 → 保存三步闭环
  • 检测≠保证:检测评估的是暴力破解难度,密码是否泄露还取决于是否复用、是否被钓鱼
💡
完整闭环:检测达标 ≠ 一劳永逸,核心账号务必开启双重验证(2FA),并定期更换。

密码安全相关文章

已复制到剪贴板