工具

免费在线密码强度检测器

了解您的密码到底有多安全:熵值、字符多样性、常见密码检测,以及在浏览器本地计算的真实破解时间估算。

此工具完全在您的浏览器中运行。您的密码从不发送到服务器,也不会被存储或记录 —— 即使是临时存储也不会。

密码强度

安全检查清单

  • 至少 8 个字符
  • 至少 12 个字符(推荐)
  • 包含大写字母
  • 包含小写字母
  • 包含数字
  • 包含符号(如 ! @ # $)
  • 不是常见泄露密码
  • 没有重复或连续模式

预计破解时间

熵值:
在线攻击,限速(100次/小时)
在线攻击,无限速(10次/秒)
离线攻击,慢哈希(bcrypt,1万次/秒)
离线攻击,快哈希 + GPU 集群(100亿次/秒)

为什么密码强度很重要

大多数账户被入侵并非源于复杂的黑客攻击,而是源于弱密码、重复使用的密码或可预测的密码。攻击者使用自动化工具每秒尝试数十亿种组合,先从已知泄露密码和常见模式入手,再转向暴力破解。像这样的工具可以估算针对您密码的真实攻击需要多长时间,让您在攻击者发现弱点之前先行修复。当您需要一个全新的高熵密码而不是测试现有密码时,可以搭配我们的密码生成器使用。

此工具如何计算强度

强度以熵值衡量,单位为比特 —— 即攻击者需要尝试的次数(以 2 的幂次表示)才能覆盖所有可能的组合。熵值取决于两个因素:密码长度和所使用字符集的大小。您使用的每一类字符都会扩大这个字符集,这就是为什么混合使用不同类型比大多数人想象的更重要:

小写字母(a–z)每个位置增加 26 种可能字符。

大写字母(A–Z)每个位置再增加 26 种可能字符。

数字(0–9)每个位置增加 10 种可能字符。

符号(!@#$…)每个位置增加约 33 种可能字符。

如何创建安全密码

优先考虑长度而非复杂度 —— 16 个字符的密码短语通常比 8 个字符的符号乱码更安全,也更容易记住。
至少混合三类字符(大写、小写、数字、符号),以最大化每个字符的熵值。
切勿在多个网站重复使用同一密码;一旦某个服务被入侵,重复使用的密码会让攻击者进入您的所有其他账户。
避免使用个人信息(姓名、生日、宠物名)和字典单词,这些是密码破解工具最先尝试的内容。
使用密码管理器为每个账户生成并保存独一无二的密码 —— 试试我们的密码生成器,几秒钟即可创建一个强密码。

常见问题

是的。此检测器完全以 JavaScript 在您的浏览器中运行 —— 您的密码永远不会离开您的设备,不会通过网络发送,也永远不会被存储或记录在任何地方。您可以自行验证:页面加载后断开互联网连接,工具依然可以完全正常运行,因为从未发起任何服务器调用。

熵值以比特衡量不可预测性。每多一个比特,攻击者通过暴力破解找到您密码所需的平均尝试次数就会翻倍。熵值为 40 比特的密码平均需要约一万亿次尝试;80 比特的密码则需要约一万亿的平方次。这是对最坏情况猜测难度的数学估算,而非对任何可能攻击的绝对保证。

熵值随长度增长的速度远快于随字符多样性增长的速度。一个 20 个字符的全小写密码短语(如英文"correcthorsebattery"式短语)可能比一个塞满符号的 8 字符密码熵值更高,同时对人来说也更容易记忆和输入。长度是您能掌控的最强杠杆。

如果密码是已知的泄露密码、键盘模式,或重复/连续序列(如 "abcdefgh" 或 "11111111"),仅靠长度是不够的。攻击者会在暴力破解之前先尝试这些模式,因此此工具无论原始长度如何都会对其进行扣分 —— 上方的检查清单会准确显示哪一项检查未通过。

这些是基于不同攻击场景公开尝试速度得出的数量级估算 —— 例如限速的登录表单,与针对被盗且哈希速度快的密码数据库使用离线 GPU 破解设备之间的对比。实际结果会因目标系统的防御措施(限速、哈希算法、加盐)而异,但弱密码与强密码之间的相对比较仍然是可靠的参考。