密码强度检测器
新通过熵值、破解耗时估算与建议来检测密码强度。
100% local — your password never leaves your browser. Nothing is uploaded, logged or stored, and nothing is saved when you close the tab. As a habit, never paste a real password into an online checker you don't trust.
Type a password above to see how long it would take to crack.
| Attack | Speed | Time |
|---|---|---|
| Online, throttled | 1k / sec | — |
| Fast offline GPU | 10B / sec | — |
| Large cracking rig | 100T / sec | — |
Runs entirely in your browser. Nothing is uploaded.
你的密码真的有多强?
这款密码强度检测器像真正的攻击者一样评估密码——不是简单地勾选"含有大写字母"之类的条件,而是估算需要多少次猜测才能破解。当你输入时,实时仪表盘会显示从极弱到极强的评级、以比特为单位的密码熵值以及预估的破解时间,同时给出具体的弱点反馈。
因为评分方式与攻击者的实际工作方式一致,它能识破那些骗过简单工具的把戏。"Summer2024!"看起来复杂,实际评分很低;一个由四个词组成的密码短语则会获得极高评分。这就是真实的zxcvbn风格模型带来的差异。
我们如何衡量强度:熵值加模式检测
简单的密码计量器将字符集大小乘以长度,称之为熵值,这会高估可预测的密码。与之不同,本检测器采用zxcvbn风格方法:扫描密码中的字典词、常见姓名、键盘走位(qwerty、asdf)、数字和字母序列(1234、abcd)、重复字符(aaaa)、年份和日期,以及常见密码匹配——然后估算发现该密码所需的最少猜测次数。
结果以密码熵值(比特)和0–4的强度评分显示。熵值每增加一个比特,攻击者的工作量就翻倍,因此40比特与60比特之间的差距不是50%的额外工作量——而是大约一百万倍的差距。
破解时间:预估值的含义
破解时间是预估猜测次数除以攻击者的猜测速度。我们展示三种场景:受限的在线攻击(约1,000次/秒,良好防护的登录表单所允许的速度)、快速的离线GPU攻击(约100亿次/秒,破解被盗密码数据库)和大型破解集群(约100万亿次/秒,最坏情况)。
这些是估算值,不是保证——实际速度取决于哈希算法和硬件。将这些数字用作相对参考:如果你的密码在快速离线攻击下几秒就被破解,说明它需要更长;如果能坚持数百年,那就没问题了。
什么让密码变得强大
长度胜过复杂性。因为每个字符都会将搜索空间倍增,一个由普通词汇组成的长密码短语比一串短符号更强。目标是12–16个或更多字符,避免攻击者可以预测的一切——姓名、生日、年份、球队名、键盘走位和简单的字母转符号替换——并且永远不要在不同网站重用密码。
最强且最简单的方法是使用密码管理器,它能为每个账户生成唯一的随机密码。你只需记住一个强大的主密码短语;其余的它都会记住,从而消除重用问题——重用才是大多数账户被盗的真正原因。
在线测试密码安全吗?
通常这是一个真实的风险:许多在线检测器会将你的密码发送到服务器。这个工具不会这样做。所有计算都在你的浏览器中通过JavaScript本地运行——你的密码永远不会被上传、记录或存储,关闭标签页后什么都不会保留。你可以在输入时查看浏览器的网络标签来亲自验证:零网络请求。
即便如此,也要养成习惯,不要将真实密码粘贴到你不完全信任的检测器中。如果对某个工具不确定,可以测试一个相同长度和风格的密码,而不是你的真实密码。
让密码更强的技巧
首先增加长度——多加几个随机词比任何符号都更有效。将四个或更多不相关的词组合成密码短语,或让生成器创建16个以上的随机字符。去掉可预测的元素:你的名字、当前年份、"qwerty"、"123456",或破解者已熟知的"P@ssw0rd"式替换。
然后阅读工具给出的反馈。它会指出发现的确切弱点——一个常用词、一个序列、一个重复字符、一个日期——这样你就能准确知道需要改什么,才能从弱变成极强。
UtiloKit与Kaspersky、NordPass和Dashlane密码检测器的比较
Kaspersky(password.kaspersky.com)、NordPass和Dashlane的专用密码强度工具都会将你输入的密码传输到其服务器进行评分。这是一个真实的隐私隐患——你在将潜在的凭证交给第三方的基础设施。即使他们声称不存储,你也在信任他们的政策和基础设施的安全性。
UtiloKit的密码强度检测器完全在你的浏览器中运行。没有任何数据离开你的设备。分析由企业安全工具中使用的同款zxcvbn风格模式检测驱动,以比特提供熵值(不只是模糊的"强"标签),并在三种不同攻击模型(包括离线GPU攻击)下展示破解时间估算。页面加载后完全离线可用,无需账号、无需注册、无需安装应用。
Frequently asked questions
密码强度是如何衡量的?
好的强度计不只是统计字符类型——它估算攻击者需要多少次猜测。UtiloKit使用zxcvbn风格模型:以比特衡量熵值,检测可预测模式(字典词、姓名、qwerty等键盘走位、1234等序列、重复字符和年份),然后将结果转换为0–4的评分和破解时间。这就是为什么"P@ssw0rd1"尽管使用了四种字符类型,评分依然很低。
破解我的密码需要多长时间?
这取决于密码的熵值和攻击者的猜测速度。面对快速的离线GPU攻击(约每秒100亿次猜测),像"monkey123"这样的8位小写密码在几秒到几分钟内就会被攻破,而一个16位随机密码则需要数十亿年。工具会在三种攻击速度下显示估算结果。
在线检测密码安全吗?
对于大多数在线检测器来说不安全——你在将真实密码发送到别人的服务器。UtiloKit不同:所有计算都通过JavaScript在你的浏览器本地运行,密码永远不会被传输、记录或存储。你可以自行验证:在输入时打开浏览器的网络标签——零网络请求。
什么让密码变得强大?
首先是长度。简单词汇组成的长密码比短"复杂"密码更强。目标是12–16个或更多字符,避免字典词、姓名、日期和键盘走位,不要在不同网站重用密码。密码管理器生成的随机密码短语是黄金标准。
什么是密码熵值?
熵值以比特衡量,表示密码的不可预测程度——每增加一个比特,所需猜测次数就翻倍。从95个可打印字符中随机选取的密码每个字符约获得6.6比特,因此12个随机字符约为79比特。但熵值只在密码真正随机时才有效:"Password123"理论熵值高,实际上几乎为零,因为它太可预测了。
为什么长度比特殊字符更重要?
因为每增加一个字符都会将搜索空间倍增,而将字母替换为符号只能增加一点点。"Tr0ub4dor&3"(11个字符,四种类型)实际上比一个由简单词汇组成的长密码短语更弱,因为攻击者已经知道常见的字母转符号替换技巧。增加长度比加入@和!更能提升不可预测性。
我应该使用密码管理器吗?
是的——这是提升安全性的最大单一改进。密码管理器为每个网站生成并存储唯一的、随机的、高熵值密码,因此你只需记住一个强大的主密码短语。这消除了重用问题,而重用才是大多数账户被盗的真正原因。
Related tools
查看全部工具信用卡号校验器
用 Luhn 算法校验卡号并识别其卡组织品牌。
口令短语生成器
用安全随机生成器创建便于记忆的单词式口令短语。
哈希生成器
在本地计算 MD5、SHA-1 与 SHA-256 哈希值。
JWT 解码器
解码 JSON Web Token,查看声明,并在本地验证 HS256 签名。
文本加密 / 解密
用口令对消息进行 AES-256 加密与解密,全程在浏览器中完成。
Fuel Cost Calculator
Road trip fuel cost calculator — enter distance, MPG & gas price. Supports MPG, L/100km, km/L. CO₂ estimate included.