密码强度检测器

看看一个密码有多强,以及怎样把它变得更强。分析在你的浏览器中完成,密码绝不会离开你的设备。

我们绝不会把你的密码发送到服务器。
强度
检查清单
  • 未满足 至少 12 个字符
  • 未满足 小写字母 (a-z)
  • 未满足 大写字母 (A-Z)
  • 未满足 数字 (0-9)
  • 未满足 符号 (!@#$...)

这个密码强度检测器做什么


它衡量密码的长度和字符种类,寻找攻击者最先尝试的套路,并把结果变成一个评分、一份检查清单和一串具体的改进办法。整个分析都在你的浏览器中完成,密码绝不会离开你的设备——这是做这类工具唯一诚实的方式。

评分是怎么算的


长度优先:阈值是 8、12、16 和 20 个字符,不满 12 个字符的一律不超过“一般”。在此之上再看用了几类字符——小写、大写、数字和符号。接着是扣分项,正是它们让评分保持诚实:出自泄露名单的密码、乔装过的常见单词、重复的字符,或是 1234 这样的连续串,无论多长都会被压住上限。

让密码更强的建议


长度胜过复杂度:四个普通单词连起来,比八个标点符号更难破解,也好敲得多。绝不要在不同网站之间重复使用密码——一个网站泄露,就成了其他所有网站的入口。用密码管理器,让每个账号都有一个不必记住的长而唯一的密码;凡是提供两步验证的地方都把它打开。

如何检测一个密码


输入密码,立刻得到评分和检查清单。

  1. 在输入框中输入或粘贴密码。
  2. 阅读评分、检查清单和建议。
  3. 调整密码,看着评分一路升到“强”。

常见问题


这个工具会上传我的密码吗?
不会。一切都在你的浏览器中运行:密码不会经过网络,不会被保存,也不会出现在页面地址里。

我该输入自己真正在用的密码吗?
分析在本地进行,所以什么都不会被传出去。即便如此,更稳妥的习惯是测试一个变体而不是真正的密码——而如果你在用的密码在这里评分很差,就把它换掉。

多长才算强?
十二个字符是底线,邮箱、银行以及任何能重置其他账号的地方,十六个以上更好。

一定要有符号吗?
符号有帮助,但长度和唯一性重要得多。一句不含任何符号的长口令,胜过一个塞满符号的短密码。

破解时间是怎么估算的?
根据搜索空间的大小估算,假设攻击者已经拿到密码文件,并在显卡上每秒尝试约一百亿次。这是现实中最坏的情况;妥善存储密码的网站会把这个速度拖慢好几个数量级。

Wikipedia — Password strength
Wikipedia — Password cracking
Wikipedia — Entropy
Wikipedia — Passphrase
Wikipedia — Dictionary attack
Wikipedia — Password manager