密码强度检测器
看看一个密码有多强,以及怎样把它变得更强。分析在你的浏览器中完成,密码绝不会离开你的设备。
- 未满足 至少 12 个字符
- 未满足 小写字母 (a-z)
- 未满足 大写字母 (A-Z)
- 未满足 数字 (0-9)
- 未满足 符号 (!@#$...)
这个密码强度检测器做什么
它衡量密码的长度和字符种类,寻找攻击者最先尝试的套路,并把结果变成一个评分、一份检查清单和一串具体的改进办法。整个分析都在你的浏览器中完成,密码绝不会离开你的设备——这是做这类工具唯一诚实的方式。
评分是怎么算的
长度优先:阈值是 8、12、16 和 20 个字符,不满 12 个字符的一律不超过“一般”。在此之上再看用了几类字符——小写、大写、数字和符号。接着是扣分项,正是它们让评分保持诚实:出自泄露名单的密码、乔装过的常见单词、重复的字符,或是 1234 这样的连续串,无论多长都会被压住上限。
让密码更强的建议
长度胜过复杂度:四个普通单词连起来,比八个标点符号更难破解,也好敲得多。绝不要在不同网站之间重复使用密码——一个网站泄露,就成了其他所有网站的入口。用密码管理器,让每个账号都有一个不必记住的长而唯一的密码;凡是提供两步验证的地方都把它打开。
如何检测一个密码
输入密码,立刻得到评分和检查清单。
- 在输入框中输入或粘贴密码。
- 阅读评分、检查清单和建议。
- 调整密码,看着评分一路升到“强”。
常见问题
这个工具会上传我的密码吗?
不会。一切都在你的浏览器中运行:密码不会经过网络,不会被保存,也不会出现在页面地址里。
我该输入自己真正在用的密码吗?
分析在本地进行,所以什么都不会被传出去。即便如此,更稳妥的习惯是测试一个变体而不是真正的密码——而如果你在用的密码在这里评分很差,就把它换掉。
多长才算强?
十二个字符是底线,邮箱、银行以及任何能重置其他账号的地方,十六个以上更好。
一定要有符号吗?
符号有帮助,但长度和唯一性重要得多。一句不含任何符号的长口令,胜过一个塞满符号的短密码。
破解时间是怎么估算的?
根据搜索空间的大小估算,假设攻击者已经拿到密码文件,并在显卡上每秒尝试约一百亿次。这是现实中最坏的情况;妥善存储密码的网站会把这个速度拖慢好几个数量级。
Wikipedia — Password strength
Wikipedia — Password cracking
Wikipedia — Entropy
Wikipedia — Passphrase
Wikipedia — Dictionary attack
Wikipedia — Password manager