ToolboxAgent

密码强度检测器

基于 zxcvbn 算法的密码强度检测器,展示熵值、字典攻击与暴力破解所需时间、识别出的模式片段(字典词、键盘走位、日期等)以及改进建议。

100% local processing. The password never leaves your browser — no network requests, no logs.

等待处理

使用说明

  1. 1 在输入框中输入或粘贴要检测的密码
  2. 2 查看实时强度评分、熵值和四种攻击场景下的破解时间
  3. 3 查看识别出的模式片段和改进建议

相关工具

关于此工具

本工具基于 Dropbox 开源的 zxcvbn 算法评估密码强度。与仅检查长度和字符种类的简单工具不同,zxcvbn 会真正分析密码结构——识别字典词、键盘走位(qwerty、123456)、重复、日期、leet 替换(p@ssw0rd)等常见模式,给出贴近真实攻击的破解估算。

工具会展示四种攻击场景下的破解时间:在线限速攻击(每秒 100 次)、在线无限制攻击(每秒 10 次)、离线慢哈希攻击(bcrypt,每秒 1 万次)和离线快速哈希攻击(SHA-1,每秒 100 亿次),帮助你针对不同威胁模型评估密码安全性。

所有计算在浏览器端完成,密码不会离开你的设备。zxcvbn 的字典和模式匹配逻辑完全公开,结果是确定性且可复现的。

常见问题

这个工具会保存或上传我输入的密码吗? +

不会。密码强度计算完全在浏览器本地运行,没有任何网络请求。关闭页面后输入的密码不会留下任何痕迹,可以放心检测真实密码。

zxcvbn 的强度评分和浏览器的密码强度提示有什么区别? +

浏览器原生强度提示通常只看长度和字符种类(大写、数字、符号),会被 P@ssw0rd1 这类「看似复杂实则常见」的密码骗过。zxcvbn 会识别字典词、键盘走位、leet 替换等真实攻击者使用的模式,因此 P@ssw0rd1 在 zxcvbn 中会被识别为「弱」(含字典词 + 简单 leet),而在简单工具中可能被评为「强」。

为什么 16 位纯字母密码有时比 8 位含符号密码还弱? +

因为 zxcvbn 检测到密码中包含字典词或常见模式时会大幅降低估算。例如 passwordpassword 虽然有 16 位但全是字典词重复,破解难度远低于一个 8 位的随机字符密码。真正决定强度的是「攻击者需要尝试的次数」,而不是字符数或字符种类。

score 评分 0-4 分别代表什么? +

0 = 极弱(< 10^3 次猜测,几秒内被破解);1 = 弱(< 10^6 次,分钟级);2 = 一般(< 10^8 次,小时级);3 = 强(< 10^10 次,离线快速哈希需数年);4 = 非常强(> 10^10 次,离线攻击也需数百年以上)。涉及资金、邮箱等核心账户建议达到 4 分。

如何根据反馈改进密码? +

工具会列出识别出的模式(如「字典词:john」「键盘走位:qwerty」)和具体建议。改进方向:避免使用字典词、人名、生日;不要在密码中重复使用相同片段;长度比复杂度更重要——20 位以上的随机密码通常比 8 位含符号的密码更安全。最理想的做法是使用密码管理器生成并保存随机密码。