密碼強度
在瀏覽器裡檢查密碼強度,以熵的位元數呈現。沒有任何傳輸或儲存。
在你的瀏覽器中執行
如果這組密碼要從螢幕上讀出來再打到別的地方,這個選項就值得開。
這個數字假設密碼是隨機選出來的。好記的密碼實際上比這個數字弱得多,因為真正的攻擊者會先猜單字和常見模式。
長度勝過複雜度:20 個小寫字母的熵,比 8 個混用所有類別的字元還高。
在這個頁面裡產生與計算。沒有任何傳輸、儲存或記錄。
在輸入你真正在用的密碼之前,先讀這段
這裡輸入的任何東西都不會被傳輸、儲存或記錄——它在頁面裡被計算完就丟掉了。
話雖如此,最安全的習慣是不要把你真正倚賴的密碼輸入到任何網頁裡,不管它表現得多良好, 因為你沒辦法用肉眼驗證一個頁面到底做了什麼。改成輸入一組形狀相同的字串就好:同樣的長度、 同樣的字元組合。數字會一模一樣,因為這個計算用到的就只有這些。
這個數字代表什麼、不代表什麼
這個數字是假設密碼是隨機選出來的情況下的熵位元數。
對產生出來的密碼來說完全正確。但對人想出來的密碼來說,它是一個上界,而且通常高估得很離譜,
因為這個計算看不出 Tr0ub4dor&3 是一個字典單字加上可預測的替換,也看不出 Summer2026! 是
被猜過最多次的模式。
真正的攻擊者不會去試隨機字串。他們會先試外洩過的密碼,再試單字,再試單字加數字,再試常見的 字元替換。一組在這裡拿到 45 位元的密碼,如果它是個單字,可能幾秒就被攻破。
所以請把「低分」當成可靠的壞消息,把「高分」當成暫時性的好消息。
門檻
- 低於 28 位元——非常弱,幾乎是瞬間就能猜到。
- 28–40——弱。用在沒有任何後果的地方還可以。
- 40–60——尚可,前提是該服務有好好做雜湊並限制嘗試次數。
- 60–80——強,已經超出隨手發動的離線攻擊範圍。
- 超過 80——非常強;密碼已經不是最弱的那一環。
這些門檻是以離線破解外洩雜湊為基準校準的,因為那才是真正要緊的情況。面對有速率限制的登入 表單,需要的強度低得多——但你沒得選會落到哪一種情況,因為在一個服務被入侵之前,你根本不知道它 是怎麼保存你的密碼的。
如果分數很難看
先加長度。多加四個隨機小寫字母大約值 19 位元;把 a 換成 @ 幾乎不值錢,因為每一個破解工具
都會試這個替換。
真正好的答案是密碼管理器加上一組你自己從來不會看到的長隨機密碼。這裡的 密碼產生器 可以在本機做一組給你。
沒有任何上傳
在這個頁面裡計算。