Skip to content
密码强度检测器
Tools

密码强度检测器

通过熵值、破解耗时估算与建议来检测密码强度。

100% local — your password never leaves your browser. Nothing is uploaded, logged or stored, and nothing is saved when you close the tab. As a habit, never paste a real password into an online checker you don't trust.

Try:
score 0 / 4

Type a password above to see how long it would take to crack.

0characters
0 / 4character types
0bits of entropy
0est. guesses
Character composition
lowercase a–z UPPERCASE A–Z digits 0–9 symbols !@#$
Estimated time to crack
Attack Speed Time
Online, throttled 1k / sec
Fast offline GPU 10B / sec
Large cracking rig 100T / sec

    Runs entirely in your browser. Nothing is uploaded.

    你的密码真的有多强?

    这款密码强度检测器像真正的攻击者一样评估密码——不是简单地勾选"含有大写字母"之类的条件,而是估算需要多少次猜测才能破解。当你输入时,实时仪表盘会显示从极弱到极强的评级、以比特为单位的密码熵值以及预估的破解时间,同时给出具体的弱点反馈。

    因为评分方式与攻击者的实际工作方式一致,它能识破那些骗过简单工具的把戏。"Summer2024!"看起来复杂,实际评分很低;一个由四个词组成的密码短语则会获得极高评分。这就是真实的zxcvbn风格模型带来的差异。

    我们如何衡量强度:熵值加模式检测

    简单的密码计量器将字符集大小乘以长度,称之为熵值,这会高估可预测的密码。与之不同,本检测器采用zxcvbn风格方法:扫描密码中的字典词、常见姓名、键盘走位(qwerty、asdf)、数字和字母序列(1234、abcd)、重复字符(aaaa)、年份和日期,以及常见密码匹配——然后估算发现该密码所需的最少猜测次数。

    结果以密码熵值(比特)和0–4的强度评分显示。熵值每增加一个比特,攻击者的工作量就翻倍,因此40比特与60比特之间的差距不是50%的额外工作量——而是大约一百万倍的差距。

    破解时间:预估值的含义

    破解时间是预估猜测次数除以攻击者的猜测速度。我们展示三种场景:受限的在线攻击(约1,000次/秒,良好防护的登录表单所允许的速度)、快速的离线GPU攻击(约100亿次/秒,破解被盗密码数据库)和大型破解集群(约100万亿次/秒,最坏情况)。

    这些是估算值,不是保证——实际速度取决于哈希算法和硬件。将这些数字用作相对参考:如果你的密码在快速离线攻击下几秒就被破解,说明它需要更长;如果能坚持数百年,那就没问题了。

    什么让密码变得强大

    长度胜过复杂性。因为每个字符都会将搜索空间倍增,一个由普通词汇组成的长密码短语比一串短符号更强。目标是12–16个或更多字符,避免攻击者可以预测的一切——姓名、生日、年份、球队名、键盘走位和简单的字母转符号替换——并且永远不要在不同网站重用密码。

    最强且最简单的方法是使用密码管理器,它能为每个账户生成唯一的随机密码。你只需记住一个强大的主密码短语;其余的它都会记住,从而消除重用问题——重用才是大多数账户被盗的真正原因。

    在线测试密码安全吗?

    通常这是一个真实的风险:许多在线检测器会将你的密码发送到服务器。这个工具不会这样做。所有计算都在你的浏览器中通过JavaScript本地运行——你的密码永远不会被上传、记录或存储,关闭标签页后什么都不会保留。你可以在输入时查看浏览器的网络标签来亲自验证:零网络请求。

    即便如此,也要养成习惯,不要将真实密码粘贴到你不完全信任的检测器中。如果对某个工具不确定,可以测试一个相同长度和风格的密码,而不是你的真实密码。

    让密码更强的技巧

    首先增加长度——多加几个随机词比任何符号都更有效。将四个或更多不相关的词组合成密码短语,或让生成器创建16个以上的随机字符。去掉可预测的元素:你的名字、当前年份、"qwerty"、"123456",或破解者已熟知的"P@ssw0rd"式替换。

    然后阅读工具给出的反馈。它会指出发现的确切弱点——一个常用词、一个序列、一个重复字符、一个日期——这样你就能准确知道需要改什么,才能从弱变成极强。

    UtiloKit与Kaspersky、NordPass和Dashlane密码检测器的比较

    Kaspersky(password.kaspersky.com)、NordPassDashlane的专用密码强度工具都会将你输入的密码传输到其服务器进行评分。这是一个真实的隐私隐患——你在将潜在的凭证交给第三方的基础设施。即使他们声称不存储,你也在信任他们的政策和基础设施的安全性。

    UtiloKit的密码强度检测器完全在你的浏览器中运行。没有任何数据离开你的设备。分析由企业安全工具中使用的同款zxcvbn风格模式检测驱动,以比特提供熵值(不只是模糊的"强"标签),并在三种不同攻击模型(包括离线GPU攻击)下展示破解时间估算。页面加载后完全离线可用,无需账号、无需注册、无需安装应用。

    Frequently asked questions

    密码强度是如何衡量的?

    好的强度计不只是统计字符类型——它估算攻击者需要多少次猜测。UtiloKit使用zxcvbn风格模型:以比特衡量熵值,检测可预测模式(字典词、姓名、qwerty等键盘走位、1234等序列、重复字符和年份),然后将结果转换为0–4的评分和破解时间。这就是为什么"P@ssw0rd1"尽管使用了四种字符类型,评分依然很低。

    破解我的密码需要多长时间?

    这取决于密码的熵值和攻击者的猜测速度。面对快速的离线GPU攻击(约每秒100亿次猜测),像"monkey123"这样的8位小写密码在几秒到几分钟内就会被攻破,而一个16位随机密码则需要数十亿年。工具会在三种攻击速度下显示估算结果。

    在线检测密码安全吗?

    对于大多数在线检测器来说不安全——你在将真实密码发送到别人的服务器。UtiloKit不同:所有计算都通过JavaScript在你的浏览器本地运行,密码永远不会被传输、记录或存储。你可以自行验证:在输入时打开浏览器的网络标签——零网络请求。

    什么让密码变得强大?

    首先是长度。简单词汇组成的长密码比短"复杂"密码更强。目标是12–16个或更多字符,避免字典词、姓名、日期和键盘走位,不要在不同网站重用密码。密码管理器生成的随机密码短语是黄金标准。

    什么是密码熵值?

    熵值以比特衡量,表示密码的不可预测程度——每增加一个比特,所需猜测次数就翻倍。从95个可打印字符中随机选取的密码每个字符约获得6.6比特,因此12个随机字符约为79比特。但熵值只在密码真正随机时才有效:"Password123"理论熵值高,实际上几乎为零,因为它太可预测了。

    为什么长度比特殊字符更重要?

    因为每增加一个字符都会将搜索空间倍增,而将字母替换为符号只能增加一点点。"Tr0ub4dor&3"(11个字符,四种类型)实际上比一个由简单词汇组成的长密码短语更弱,因为攻击者已经知道常见的字母转符号替换技巧。增加长度比加入@和!更能提升不可预测性。

    我应该使用密码管理器吗?

    是的——这是提升安全性的最大单一改进。密码管理器为每个网站生成并存储唯一的、随机的、高熵值密码,因此你只需记住一个强大的主密码短语。这消除了重用问题,而重用才是大多数账户被盗的真正原因。

    Related tools

    查看全部工具