密码强度检测
检测密码强度,估算破解时间,给出改进建议,本地分析不上传。
密码强度检测
本工具通过熵(信息论)评估密码强度,估算在离线暴力破解下的破解时间。所有分析在浏览器本地进行,密码不会上传到任何服务器。 与普通"颜色条"型工具不同,本工具会识别常见弱口令、键盘序列、年份、重复字符等模式,给出贴近真实的强度评估。
熵(Entropy)是什么?
熵衡量密码的不可预测性,单位是"位"(bit)。每增加 1 位熵,破解难度翻倍。常用公式:熵 = log₂(字符池大小) × 长度。
例如 16 位含大小写数字符号的密码,字符池约 94,熵 ≈ log₂(94) × 16 ≈ 105 位。
强度分级参考
- < 28 位(极弱):撞库破解秒级
- 28-36 位(弱):字典攻击分钟级
- 36-60 位(中):暴力破解数年至数百年
- 60-80 位(强):离线 GPU 破解数千年,安全
- > 80 位(极强):宇宙寿命内不可破,长期安全
提升密码安全性的方法
了解了熵的概念后,提升密码安全性就有了明确方向。增加长度比增加复杂度更有效:把 8 位"复杂"密码加到 16 位,熵的增加远超替换几个字符为符号。一个 16 位纯小写字母密码(75 位熵)比 8 位全字符集密码(52 位熵)安全百万倍。这也是为什么 NIST 最新指南推荐"长口令"(passphrase)——用 4-5 个随机词拼接(如 correct-horse-battery-staple),既长又好记。
避免可预测模式:本工具会检测常见弱模式——字典词(password、admin、welcome)、键盘序列(qwerty、asdf、1234)、重复字符(aaaa、1111)、年份(19xx、20xx)、姓名、生日。即使密码包含大小写数字符号,若结构是"首字母大写 + 词 + 数字 + 符号"(如 Password1!),字典攻击也能秒破,因为这是最常见的人类密码模式。
启用两步验证是密码之外最重要的安全措施——即使密码泄露,攻击者也无法登录。对于重要账户(邮箱、银行、主密码管理器),必须开启 TOTP 两步验证。短信验证码安全性较低(SIM 劫持风险),优先选择基于 TOTP 的验证器 App。