密碼強度檢測工具
產生密碼
GeekFormat 密碼強度檢測工具,基於 Shannon Entropy 科學評估密碼安全性。輸入密碼即可立即顯示5星強度等級、熵值(bits)、三種場景破解時間估算(一般PC/超級電腦/線上限速攻擊),逐項檢查7項安全指標(長度、大小寫、數字、特殊字元、無重複、無連續序列、常見弱密碼資料庫命中),並提供個人化改善建議。內建密碼學安全隨機密碼產生器(crypto.getRandomValues),支援8-64位元長度與自訂字元集。完全在瀏覽器本機處理,密碼不上傳至伺服器。
相關推薦
關於密碼強度與安全性
密碼強度(Password Strength)是衡量一個密碼抵抗 Brute-force Attack 與 Dictionary Attack 能力的指標。一個強密碼應該具備足夠的長度、足夠大的字元集(混合不同類型字元)、足夠的隨機性(無規律、不可預測),且不在已外洩密碼清單中。密碼是數位身分驗證最基礎也最廣泛使用的手段,從電子郵件、社群媒體帳號到網路銀行、加密錢包,幾乎所有線上服務都依賴密碼防護。弱密碼是資料外洩與帳號被盜的主要原因——根據Verizon DBIR(資料外洩調查報告)多年的數據,超過80%的資料外洩事件與弱密碼或密碼外洩有關。
Shannon Entropy(夏農熵)是衡量密碼強度的科學指標,由資訊理論之父 Claude Shannon 於1948年提出。在密碼學中,熵的單位是位元(bit),表示暴力破解一個密碼所需平均嘗試次數的對數(以2為底)。例如,40 bits熵意味著攻擊者平均需要嘗試2⁴⁰≈1兆組合;80 bits熵需要2⁸⁰≈1兆兆次;128 bits熵在可預見的未來無法被暴力破解。值得注意的是,Shannon Entropy 假設密碼字元是完全隨機的,若密碼有規律(如單字+數字後綴),實際有效熵會低於理論值。
暴力破解(Brute-force Attack)是最直接的密碼攻擊方式:把所有可能的字元組合一個一個試,直到找到正確密碼。Brute-force Attack 的速度取決於兩個因素:運算能力(每秒能嘗試多少次)與密碼熵值(需要嘗試多少次才能命中)。隨著GPU平行運算能力的提升,Brute-force Attack 的速度大幅提升——2020年代高端顯示卡每秒可嘗試數千億次 password hash。但當密碼熵值足夠高(如100 bits以上),即使集合全世界所有運算資源,在宇宙年齡內也無法完成遍歷。因此,對抗 Brute-force Attack 最有效的方式就是使用高熵的長隨機密碼。
字典攻擊(Dictionary Attack)是比 Brute-force Attack 更有效率的攻擊方式:攻擊者不遍歷所有組合,而是使用包含常見密碼、外洩密碼、詞彙表、常見規律組合的「字典」來嘗試。大多數使用者選擇的密碼並非完全隨機——研究顯示超過50%的使用者使用前1000個常見密碼的變體。Dictionary Attack 比純 Brute-force Attack 快數個數量級,因為它只需要嘗試最有可能的候選。常見密碼資料庫(如rockyou的1400萬外洩密碼、Have I Been Pwned的Pwned Passwords資料庫)收錄了網際網路上外洩的數十億個密碼,任何出現在這些清單中的密碼都應視為不安全。
密碼破解時間的估算需要考慮攻擊場景。線上攻擊(透過網站登入介面嘗試)通常受到嚴格的速率限制——伺服器會限制嘗試頻率、多次失敗後鎖定帳號、要求驗證碼,因此速度最慢(每秒幾次到數百次)。離線攻擊(攻擊者拿到 password hash 資料庫後本機破解)速度非常快——使用高端GPU叢集每秒可嘗試數千億次,使用雲端運算或超級電腦可達每秒兆次甚至千兆次。此外,不同雜湊演算法的破解速度差異巨大:MD5、NTHash非常快,而bcrypt/Argon2等慢雜湊演算法專為抵抗暴力破解設計,速度慢數百萬倍。
NIST(美國國家標準與技術研究院)在SP 800-63B指引中提出了現代密碼政策建議:1)密碼長度至少8位元,建議使用長密碼(passphrase/密碼短語);2)支援所有ASCII字元和Unicode字元(包含空格);3)不再強制定期更換密碼(僅在外洩證據時更換);4)不再強制特定字元組合規則(但建議使用多種類型);5)禁止使用已知外洩密碼;6)提供密碼強度回饋。這些建議的核心是:密碼的真實強度來自長度與隨機性,而非複雜的結構規則;長度比複雜度更重要。
密碼短語(Passphrase)是一種平衡安全性與記憶性的密碼策略:使用4-6個隨機選取的單字(如correct horse battery staple)組合,透過單字數量而非字元複雜度獲得高熵。5個隨機英文單字的密碼短語熵值約65-70 bits(假設從7776個常用單字中隨機選取),相當於10-11個完全隨機的ASCII字元,但更容易記憶。但請注意:密碼短語中的單字必須隨機選取,使用有意義的句子或常見片語(如iloveyou、tobeornottobe)會大幅降低安全性。
密碼安全最佳實務:第一,使用密碼管理員(如Bitwarden、KeePassXC、1Password等)為每個網站產生並儲存唯一的強隨機密碼(16位以上全字元),避免密碼重用;第二,盡可能開啟2FA/TOTP/安全金鑰,即使密碼外洩也能保護帳號;第三,定期檢查自己的電子郵件是否出現在資料外洩中(透過Have I Been Pwned等服務);第四,小心釣魚郵件與假網站,這是竊取密碼最常見的方式;第五,重要帳號(電子郵件、網路銀行、加密錢包)使用額外更強的防護,避免在公共WiFi上登入敏感帳號;第六,密碼安全是一項系統工程,強密碼只是第一道防線。
適用場景
- 註冊新網站帳號前檢查密碼強度,避免使用弱密碼導致帳號被盜
- 定期更換密碼時評估新密碼安全性,確認新密碼比舊密碼更強
- 公司IT部門製定團隊密碼政策時,做為密碼複雜度要求的參考檢測工具
- 開發使用者註冊/修改密碼功能時,參考檢測標準設計前端密碼強度提示
- 帳號安全事件調查時,檢查目前密碼是否為常見弱密碼、破解時間是否過短
- 為不同安全等級的帳號建立對應強度的密碼——電子郵件/網路銀行用極強密碼,論壇用中等密碼
- 向非技術人員解釋為什麼「看起來很長」的密碼(如password123)其實不安全,透過破解時間直觀呈現風險
- 密碼管理員產生密碼後,再次確認其熵值與強度等級是否達標
- 學習密碼安全知識時,調整字元組合觀察熵值與破解時間的變化關係
- 比較不同密碼政策的有效性——如8位純數字 vs 8位混合 vs 16位混合的破解時間差異
- 資安訓練示範中展示弱密碼的脆弱性,輸入常見密碼呈現瞬間被破解的風險
- 設定Wi-Fi密碼、資料庫密碼、加密金鑰等高安全場景時,確認密碼達到★★★★等級以上
使用方法
- 將要檢測的密碼輸入至密碼輸入框,可點擊眼睛圖示在明文/暗文之間切換以便檢查
- 工具即時分析密碼,顯示5星強度等級、Shannon entropy(bits)值與三種場景破解時間
- 查看字元集檢測表格,確認7項安全指標(長度、大小寫、數字、特殊字元、無重複、非常見密碼)是否通過
- 依據改善建議區域的提示優化密碼——如加長長度、補齊缺少的字元類型、避開常見密碼
- 若需要產生強密碼,設定長度(8-64位元)與字元類型選項,點擊產生按鈕獲得密碼學安全隨機密碼
功能特點
- Shannon Entropy 演算法:依據字元集大小與密碼長度計算夏農熵值(bits),以科學方式量化密碼的隨機強度,而非單純規則計分
- 5星強度等級:從☆☆☆☆☆(極弱)到★★★★★(極強)共5個等級,依據熵值區間(< 30/30-45/45-60/60-80/> 80 bits)與安全檢測結果綜合判定
- 三種場景破解時間估算:估算一般PC(每秒10億次)、超級電腦(每秒1000兆次)與線上限速攻擊(每秒100次)三種狀況下 Brute-force Attack 所需時間,涵蓋毫秒到兆年級時間跨度
- 7項安全指標逐項檢測:自動檢查密碼是否≥8位元、是否有大寫、是否有小寫、是否有數字、是否有特殊字元、是否沒有連續重複字元(如aaa/111)、是否沒有連續數字序列(如123/456)、是否不在常見弱密碼清單中
- 常見弱密碼資料庫比對:內建常見弱密碼清單,輸入123456、password、qwerty等經典弱密碼時立即紅色警示,這類密碼在 Rainbow Table 攻擊下會被瞬間破解
- 動態改善建議:依據檢測結果即時提供個人化改善建議——缺大寫就加大寫、長度不足就加長、命中常見密碼就建議更換,精準引導使用者提升密碼強度
- 內建安全密碼產生器:使用瀏覽器的 crypto.getRandomValues() 以密碼學安全隨機數產生密碼,長度8-64位元可調,大小寫、數字、特殊符號(!@#$%^&*-_+=?)可獨立選擇是否包含
- 密碼顯示/隱藏切換:一鍵切換密碼明文/暗文顯示,方便檢查輸入內容,避免看錯字元導致設定密碼錯誤
- 即時字元計數:輸入框下方即時顯示目前密碼字元數,方便評估長度是否達標
- 無延遲即時分析:輸入密碼時即時分析,無需點擊按鈕,修改時立即反應強度變化
- 一鍵複製檢測結果:支援一鍵複製強度等級、熵值、三種破解時間完整摘要文字,方便紀錄或分享
- 國際化數字格式:破解時間數字依使用者語系環境自動套用本地化格式(千分位分隔符等)
- 清除功能:一鍵清空輸入框重新檢測,操作簡便
- 純瀏覽器本機處理:密碼分析與產生皆完全在瀏覽器 JavaScript 中完成,輸入的密碼不透過網路傳送至任何伺服器,密碼安全有保障
常見問題
密碼強度檢測的原理是什麼?夏農熵怎麼算?
本工具基於 Claude Shannon 提出的資訊熵理論衡量密碼強度。熵值計算公式:熵 = 密碼長度 × log₂(字元集大小)。字元集大小依密碼使用的字元類型累計:小寫字母26、大寫字母26、數字10、特殊符號33(!@#$%^&*-_+=?等)。例如,只用小寫字母的8位密碼,字元集=26,熵=8×log₂(26)≈37.6 bits;而使用四種字元的16位密碼,字元集=95,熵=16×log₂(95)≈105 bits。熵值越高,Brute-force Attack 需要嘗試的組合越多,密碼越安全。
為什麼123456、password這類密碼明明有長度卻被評為極弱?
因為密碼的強度不只取決於長度,更取決於隨機性與不可預測性。123456雖然有6位數,但它是最常見的密碼之一,出現在每一個 Rainbow Table 與密碼字典中,駭客破解時會先試這些高頻密碼,實際上幾秒就能猜中。本工具內建常見弱密碼資料庫,若密碼在常見密碼清單中就直接判定為極弱(☆☆☆☆☆),不論長度。類似的弱密碼還有:qwerty、abc123、admin、letmein、welcome、monkey、dragon等。
破解時間估算中三種場景有什麼差別?
三種場景模擬不同攻擊能力的破解速度:1)線上限速攻擊(每秒100次):模擬網站登入介面,伺服器通常會限制嘗試頻率(如每帳號每秒最多幾次、5次失敗就鎖定),這是最常見的遠端攻擊場景,速度最慢;2)一般PC離線攻擊(每秒10億次):攻擊者拿到 password hash 後以本機GPU暴力破解,現代GPU每秒可嘗試數十億次;3)超級電腦/分散式攻擊(每秒1000兆次):國家級攻擊者或大型殭屍網路,具備超大規模平行運算能力。你的密碼能在超級電腦場景下也能抵抗很長時間,才算真正安全。
幾位數的密碼才算安全?推薦的密碼政策是什麼?
安全等級依場景而異:1)一般論壇/非重要帳號:≥12位混合,熵≥60 bits(★★★☆☆),超級電腦下需數年;2)電子郵件/社群媒體帳號:≥14位混合,熵≥80 bits(★★★★☆);3)網路銀行/加密錢包/管理員帳號:≥16位全字元,熵≥100 bits(★★★★★),超級電腦破解需兆年以上。通用建議:使用密碼管理員產生16位以上含大小寫+數字+特殊符號的長隨機密碼,每個網站使用唯一密碼,開啟2FA。
為什麼有大小寫+數字+特殊符號還是提示不夠強?
可能有幾個原因:1)長度不足——即使有四種字元,若只有8位,熵值約52 bits,超級電腦下相對快就能破解;2)有重複規律——如AAAbbb123!!!有連續重複字元,工具會識別扣分;3)有連續數字——如abc123!有123連續序列;4)整體結構有規律——如Password1!雖然滿足四種字元要求,但Password是常見單詞首字母大寫加數字/符號後綴,容易被 Dictionary Attack 捕獲。建議長度至少12位以上,且字元排列盡可能隨機。
輸入的密碼會上傳到伺服器嗎?安全嗎?
絕對不會。本工具所有密碼分析計算皆完全在您的瀏覽器JavaScript中本機完成,密碼輸入後不透過網路傳送至任何外部伺服器。頁面使用瀏覽器端 crypto.getRandomValues() API 產生隨機密碼(這是瀏覽器提供的密碼學安全隨機數介面),不依賴伺服器。您可以在斷網狀態下使用本工具,功能完全正常。關閉或重新整理頁面後,輸入的密碼會自動清除,不會永久儲存於瀏覽器中。
密碼看起來很隨機但檢測結果顯示不在常見密碼資料庫?這是怎麼判定的?
工具內建常見弱密碼資料集(commonPasswords),包含歷次資料外洩事件中出現頻率最高的數千個密碼(如rockyou等外洩事件中統計的高頻密碼)。若您的密碼不在此清單中,表示它不是被廣泛使用的弱密碼。但請注意:不在常見密碼資料庫不等於絕對安全——若密碼包含個人資訊(姓名、生日、手機號碼)、鍵盤路徑(asdfgh)或有意義的詞語組合,仍可能被針對性 Dictionary Attack 破解。最安全的密碼是完全隨機產生的字元序列。
密碼產生器使用的隨機數安全嗎?
安全。密碼產生器使用瀏覽器提供的 crypto.getRandomValues() 介面,這是 Web Cryptography API 提供的 CSPRNG(Cryptographically Secure Pseudo-Random Number Generator,密碼學安全偽隨機數產生器),其隨機數品質遠高於 Math.random()。crypto.getRandomValues() 的隨機數熵源來自作業系統的熵池(如按鍵間隔、滑鼠移動、磁碟IO時間等物理隨機源),不可預測且不可重現,適合用於產生密碼、金鑰等安全敏感資料。產生的密碼字元從您選擇的字元集中均勻隨機選取。
為什麼同一個密碼在不同工具上強度評級可能不同?
不同密碼強度檢測工具使用不同的演算法與閾值,評級結果可能有差異。常見差異包含:1)熵值計算方式不同——有些工具單純依字元類型數量計算,有些做更精確的規律分析;2)常見密碼資料庫大小不同——資料庫越完整能識別越多弱密碼;3)強度等級閾值不同——多少bits算「強」沒有統一標準;4)是否偵測鍵盤規律(qwerty、qazwsx)、日期格式、重複字元等規律。本工具採用 Shannon Entropy + 7項規則檢查組合,並針對常見弱密碼做特別比對,評級參考產業標準(NIST、OWASP建議)。
特殊符號包含哪些?為什麼不支援更多特殊符號?
本工具的特殊符號集為 !@#$%^&*-_+=?(共14個),密碼產生器也使用此符號集。這是因為許多網站對密碼允許的特殊符號有限制——例如單引號、雙引號、反斜線、空格、尖括號等在SQL、HTML、指令列中有特殊意義,可能造成注入問題或被網站拒絕。選用最常用、接受度最廣的特殊符號,確保產生的密碼能在大多數網站上使用。若您手動輸入密碼時使用其他特殊符號(如%、~、|、{}[]等),工具仍會將其識別為特殊符號計入字元集。
定期更換密碼會提升安全性嗎?
根據 NIST SP 800-63B 最新指引,強制定期更換密碼(如每90天)的安全效益有限,反而可能讓使用者選擇弱密碼或在舊密碼基礎上做小修改(如password1→password2)。更好的策略是:1)使用足夠強的長隨機密碼(16位以上);2)每個帳號使用唯一密碼(透過密碼管理員管理);3)開啟2FA;4)發現資料外洩事件時立即更換相關密碼;5)發現異常登入時立即更換密碼。本工具可協助您評估目前密碼強度是否需要升級。
密碼管理員產生的密碼還需要用這個工具檢查嗎?
通常不需要,主流密碼管理員(1Password、Bitwarden、KeePassXC、LastPass等)產生的密碼預設都使用密碼學安全隨機數與完整字元集,長度通常在12-20位以上,強度通常在★★★★等級以上。但若您自訂了密碼管理員的產生規則(如排除特殊符號、縮短長度),可以用本工具檢查其熵值與破解時間是否符合您的安全需求。此外,若不確定密碼管理員的隨機數實作是否可信,再次檢測也是一個好習慣。
為什麼連續數字或連續重複字元會降低密碼安全性?
因為 Brute-force Attack 和 Dictionary Attack 工具不只試常見密碼,也會針對常見規律生成候選密碼。連續數字(123、456、789、012)和連續重複字元(aaa、111、!!!)是非常高頻的規律,大量出現在密碼中。密碼破解工具的規則引擎會專門生成這類變體(如單字後加123、!!!、2024等年份數字),有這些規律的密碼相當於降低了有效熵——攻擊者不需要暴力遍歷所有組合,只要試常見規律就能命中。
中文密碼或全形字元的密碼安全嗎?
大多數網站與系統不支援中文或全形字元做為密碼,因為編碼處理容易造成相容性問題。本工具會將任何非英數字元算為特殊字元,但實務上若您使用中文密碼,可能會遇到無法登入、跨平台編碼亂碼等問題。建議使用ASCII字元集(英文大小寫、數字、半形符號)組成的密碼,這是相容性最好的方案。若系統支援Unicode密碼(如部分Linux系統),Unicode密碼字元集更大,但需確保所有終端都能正確輸入。
什麼是 Rainbow Table 攻擊?跟 Brute-force Attack 有什麼不一樣?
Brute-force Attack 是把所有可能的字元組合一個一個試;而 Rainbow Table 攻擊是預先計算常見密碼與其雜湊值的對照表(彩虹表),攻擊時直接查表而不反覆計算,速度極快。若使用者使用常見密碼,即使雜湊演算法很強(如SHA-256),攻擊者透過彩虹表可在幾秒內查出原始密碼。防禦 Rainbow Table 攻擊的方法:1)使用足夠隨機的長密碼(不在彩虹表覆蓋範圍);2)系統使用加鹽雜湊(salted hash,如bcrypt、scrypt、Argon2),讓預先計算的彩虹表失效。本工具檢查常見密碼資料庫,正是幫助使用者避開彩虹表覆蓋的密碼。
故障排查
輸入密碼後為什麼不顯示分析結果?
分析結果在輸入密碼後即時顯示。若輸入密碼後不顯示結果區域,請確認:1)您已輸入密碼(空輸入框不顯示結果);2)頁面已完整載入(JavaScript已啟用且無錯誤)。若仍無反應,請嘗試重新整理頁面。密碼分析完全在本機瀏覽器進行,不依賴網路請求,重新整理不會遺失輸入但會清空內容。
點擊產生密碼按鈕為什麼沒反應?
產生密碼按鈕需要至少選擇一種字元類型(大小寫/數字/符號中至少選一種)。若所有選項都未勾選,將無法產生密碼,預設會使用小寫+數字作為備援。要產生最強密碼建議勾選大小寫、數字、符號四個選項。長度滑桿範圍為8-64位元。產生的密碼會自動填入輸入框並立即分析。
密碼顯示/隱藏按鈕為什麼沒作用?
眼睛圖示按鈕用於切換密碼輸入框的type屬性在password與text之間。若點擊後無法切換,可能是瀏覽器JavaScript異常,請嘗試重新整理頁面。注意:password模式下輸入的字元顯示為圓點(•••),text模式下顯示明文。在公共場所或錄影時建議使用password模式。
我的密碼明明很複雜為什麼等級不高?
請檢查以下常見問題:1)長度是否不足?12位以下即使全字元混合在超級電腦下也相對快能破解,建議至少14位;2)是否有重複序列?如AAA111!!!有連續重複字元;3)是否是常見單字+後綴?如Password123!或Qwerty@2024雖然滿足四種字元,但本質是常見單字+規律後綴;4)是否是鍵盤路徑?如Qazwsx123!是鍵盤上Z字型路徑,這類規律破解工具會優先嘗試。建議使用密碼產生器產生完全隨機的密碼。
術語表
- Shannon Entropy
- Claude Shannon 提出的資訊理論概念,用於衡量密碼的隨機強度,單位為位元(bit)。熵值=密碼長度×log₂(字元集大小)。熵值越高,暴力破解需要嘗試的組合越多。
- Character Pool(字元集)
- 密碼中使用的所有可能字元的集合大小。小寫26、大寫26、數字10、特殊符號約33。使用越多類型字元,字元集越大,每增加一位元的熵增益越高。
- Brute-force Attack
- 有系統地嘗試所有可能的字元組合來猜測密碼的攻擊方式。破解時間取決於密碼熵值與攻擊者的運算能力,高熵密碼可讓 Brute-force Attack 在計算上不可行。
- Dictionary Attack
- 使用預先編譯的常見密碼、外洩密碼、詞彙表與常見規律清單來猜測密碼的攻擊方式,比純 Brute-force Attack 效率高得多,是實務上最常見的密碼攻擊手段。
- Rainbow Table
- 預先計算好的 password hash 值對照表,用於取得雜湊值後快速反查原始密碼。使用加鹽雜湊(salted hash)與慢雜湊演算法(bcrypt/Argon2)可有效防禦 Rainbow Table 攻擊。
- CSPRNG
- Cryptographically Secure Pseudo-Random Number Generator,密碼學安全偽隨機數產生器,輸出不可預測且不可重現的隨機數。本工具使用瀏覽器的 crypto.getRandomValues() CSPRNG 介面產生密碼。
- Common Password
- 在各種資料外洩事件中高頻出現的密碼(如123456、password、qwerty、admin等)。這類密碼出現在每一本破解字典中,應完全避免使用。
- 2FA/MFA
- Two-Factor/Multi-Factor Authentication,雙因素/多因素驗證,除了密碼之外還需要第二個驗證因子(如手機驗證碼、TOTP、硬體安全金鑰),即使密碼外洩也能保護帳號。
- Passphrase
- 由多個隨機單字組成的長密碼,透過單字數量獲得高熵值,同時比隨機字串更容易記憶。例如「correct horse battery staple」這類4單字隨機組合。
- Password Hash
- 將密碼透過單向雜湊函式轉換為不可逆的固定長度字串後儲存。驗證時比對雜湊值而非明文,即使資料庫外洩也不會直接暴露密碼。應使用bcrypt/Argon2等慢雜湊演算法。
- Salt
- 雜湊計算前加入密碼的隨機字串,讓同一密碼產生不同雜湊值,防禦 Rainbow Table 攻擊與大量破解。每個密碼應有獨特的salt值。
- crypto.getRandomValues()
- Web Cryptography API 提供的密碼學安全隨機數產生器介面,由瀏覽器實作,隨機源來自作業系統熵池,遠比 Math.random() 優異,適合用於產生密碼與金鑰。
密碼熵值與破解時間參考
在超級電腦攻擊場景(每秒1000兆次)下,不同熵值密碼的破解難度參考:
| 熵值(bits) | 典型組合 | PC破解時間 | 超級電腦破解時間 | 強度等級 |
|---|---|---|---|---|
< 30 | 6位純數字、常見單詞 | < 1秒 | 瞬間 | ☆☆☆☆☆ 極弱 |
30-45 | 8位純小寫 | 數秒-數小時 | < 1秒 | ★☆☆☆☆ 弱 |
45-60 | 8位大小寫+數字 | 數天-數年 | 數秒-數分鐘 | ★★☆☆☆ 一般 |
60-80 | 10位全字元混合 | 數十年-數千年 | 數小時-數天 | ★★★☆☆ 良好 |
80-100 | 14位全字元混合 | 數百年以上 | 數年-數百年 | ★★★★☆ 強 |
> 100 | 16位全字元隨機 | 不可能 | 兆年以上 | ★★★★★ 極強 |
不同字元類型組合的熵值比較
12位密碼使用不同字元組合時的理論熵值與安全差異:
| 字元組合 | 字元集 | 12位熵值 | 組合數量級 | 安全評估 |
|---|---|---|---|---|
| 純數字(0-9) | 10 | ~40 bits | 10¹² | 極弱,瞬間破解 |
| 純小寫 | 26 | ~56 bits | 10¹⁷ | 弱,分鐘級破解 |
| 大小寫 | 52 | ~68 bits | 10²⁰ | 一般,小時級破解 |
| 大小寫+數字 | 62 | ~71 bits | 10²¹ | 良好,天級破解 |
| 大小寫+數字+符號 | 95 | ~79 bits | 10²³ | 強,年級破解 |
| 16位全字元隨機 | 95 | ~105 bits | 10³¹ | 極強,無法暴力破解 |
7項安全檢測指標說明
工具逐項檢查的7項密碼安全指標:
| 檢查項目 | 通過標準 | 不通過風險 |
|---|---|---|
| 長度≥8位元 | 密碼長度至少8位元 | 密碼太短暴力空間小 |
| 包含大寫 | 至少有一個A-Z | 字元集少26,熵值降低 |
| 包含小寫 | 至少有一個a-z | 字元集少26,熵值降低 |
| 包含數字 | 至少有一個0-9 | 字元集少10,熵值降低 |
| 包含特殊符號 | 包含非英數符號 | 字元集少約33,熵值降低 |
| 無重複/連續規律 | 沒有3個以上相同字元或連續數字 | 規律密碼容易被規律攻擊捕獲 |
| 不在常見密碼資料庫 | 不在已知弱密碼清單 | 常見密碼被字典瞬間破解 |
Privacy & Security
本密碼強度檢測工具的所有操作皆完全在您的瀏覽器本機完成:您輸入的密碼僅用於瀏覽器JavaScript中的熵值計算與安全分析,不透過網路傳送至任何外部伺服器。密碼產生器使用瀏覽器內建 crypto.getRandomValues() 介面本機產生隨機密碼,不依賴伺服器。頁面不使用Cookie追蹤,不收集使用者輸入的密碼或任何使用資料。關閉或重新整理頁面後,輸入的密碼與分析結果會自動清除,不會永久儲存於瀏覽器中。您可以在斷網狀態下使用本工具,所有功能正常可用。
Authoritative References
- NISTNIST SP 800-63B 數位身分驗證指引
- haveibeenpwned.comHave I Been Pwned - 密碼外洩查詢
- MDNWeb Cryptography API - MDN 文件
- 色盲模擬器
- 色彩轉換器
- .htaccess 轉 Nginx 轉換器
- SQL 轉換器
- Cookie 解析器
- Cron 表達式產生器
- Cron 表達式驗證器
- CSS 格式化
- CSS 壓縮
- CSV 轉 Excel
- 貨幣轉換器
- 差異檢查器
- 網站圖示產生器
- XML 格式化
- 十六進位轉換器
- HTML 格式化
- HTML 壓縮
- HTML 轉 Markdown
- Markdown 轉 HTML
- JavaScript 格式化工具
- JS 壓縮
- JSX 格式化工具
- JSX 壓縮
- 關鍵字聚類
- Lorem Ipsum 產生器
- Markdown 表格產生器
- Meta Tag 產生器
- 密碼產生器
- 密碼強度檢測工具
- QR Code/條碼產生器
- 正規表達式測試器
- Slug 產生器
- SQL 產生器
- SQL 格式化工具
- 字數統計
- 時間工具
- TS 格式化
- TS 壓縮
- TSX 格式化
- TSX 壓縮
- Unix 時間戳轉換
- UUID 產生器
- YAML 格式化
- 大小寫轉換器