密码强度
在浏览器里检查密码强度,以熵的比特数呈现。没有任何传输或储存。
在你的浏览器中运行
如果这组密码要从屏幕上读出来再打到别的地方,这个选项就值得开。
这个数字假设密码是随机选出来的。好记的密码实际上比这个数字弱得多,因为真正的攻击者会先猜单词和常见模式。
长度胜过复杂度:20 个小写字母的熵,比 8 个混用所有类别的字符还高。
在这个页面里生成与计算。没有任何传输、存储或记录。
在输入你真正在用的密码之前,先读这段
这里输入的任何东西都不会被传输、储存或记录——它在页面里被计算完就丢掉了。
话虽如此,最安全的习惯是不要把你真正倚赖的密码输入到任何网页里,不管它表现得多良好, 因为你没办法用肉眼验证一个页面到底做了什么。改成输入一组形状相同的字符串就好:同样的长度、 同样的字元组合。数字会一模一样,因为这个计算用到的就只有这些。
这个数字代表什么、不代表什么
这个数字是假设密码是随机选出来的情况下的熵比特数。
对产生出来的密码来说完全正确。但对人想出来的密码来说,它是一个上界,而且通常高估得很离谱,
因为这个计算看不出 Tr0ub4dor&3 是一个字典单字加上可预测的替换,也看不出 Summer2026! 是
被猜过最多次的模式。
真正的攻击者不会去试随机字符串。他们会先试外泄过的密码,再试单字,再试单字加数字,再试常见的 字元替换。一组在这里拿到 45 比特的密码,如果它是个单字,可能几秒就被攻破。
所以请把「低分」当成可靠的坏消息,把「高分」当成暂时性的好消息。
门槛
- 低于 28 比特——非常弱,几乎是瞬间就能猜到。
- 28–40——弱。用在没有任何后果的地方还可以。
- 40–60——尚可,前提是该服务有好好做杂凑并限制尝试次数。
- 60–80——强,已经超出随手发动的离线攻击范围。
- 超过 80——非常强;密码已经不是最弱的那一环。
这些门槛是以离线破解外泄杂凑为基准校准的,因为那才是真正要紧的情况。面对有速率限制的登入 表单,需要的强度低得多——但你没得选会落到哪一种情况,因为在一个服务被入侵之前,你根本不知道它 是怎么保存你的密码的。
如果分数很难看
先加长度。多加四个随机小写字母大约值 19 比特;把 a 换成 @ 几乎不值钱,因为每一个破解工具
都会试这个替换。
真正好的答案是密码管理器加上一组你自己从来不会看到的长随机密码。这里的 密码产生器 可以在本机做一组给你。
没有任何上传
在这个页面里计算。