ToolboxAgent

密碼強度檢測器

基於 zxcvbn 算法的密碼強度檢測器,展示熵值、字典攻擊與暴力破解所需時間、識別出的模式片段(字典詞、鍵盤走位、日期等)以及改進建議。

100% local processing. The password never leaves your browser — no network requests, no logs.

等待處理

使用說明

  1. 1 在輸入框中輸入或粘貼要檢測的密碼
  2. 2 查看實時強度評分、熵值和四種攻擊場景下的破解時間
  3. 3 查看識別出的模式片段和改進建議

相關工具

關於此工具

本工具基於 Dropbox 開源的 zxcvbn 算法評估密碼強度。與僅檢查長度和字符種類的簡單工具不同,zxcvbn 會真正分析密碼結構——識別字典詞、鍵盤走位(qwerty、123456)、重複、日期、leet 替換(p@ssw0rd)等常見模式,給出貼近真實攻擊的破解估算。

工具會展示四種攻擊場景下的破解時間:在線限速攻擊(每秒 100 次)、在線無限制攻擊(每秒 10 次)、離線慢哈希攻擊(bcrypt,每秒 1 萬次)和離線快速哈希攻擊(SHA-1,每秒 100 億次),幫助你針對不同威脅模型評估密碼安全性。

所有計算在瀏覽器端完成,密碼不會離開你的設備。zxcvbn 的字典和模式匹配邏輯完全公開,結果是確定性且可復現的。

常見問題

這個工具會保存或上傳我輸入的密碼嗎? +

不會。密碼強度計算完全在瀏覽器本地運行,沒有任何網絡請求。關閉頁面後輸入的密碼不會留下任何痕跡,可以放心檢測真實密碼。

zxcvbn 的強度評分和瀏覽器的密碼強度提示有什麼區別? +

瀏覽器原生強度提示通常只看長度和字符種類(大寫、數字、符號),會被 P@ssw0rd1 這類「看似複雜實則常見」的密碼騙過。zxcvbn 會識別字典詞、鍵盤走位、leet 替換等真實攻擊者使用的模式,因此 P@ssw0rd1 在 zxcvbn 中會被識別為「弱」(含字典詞 + 簡單 leet),而在簡單工具中可能被評為「強」。

為什麼 16 位純字母密碼有時比 8 位含符號密碼還弱? +

因為 zxcvbn 檢測到密碼中包含字典詞或常見模式時會大幅降低估算。例如 passwordpassword 雖然有 16 位但全是字典詞重複,破解難度遠低於一個 8 位的隨機字符密碼。真正決定強度的是「攻擊者需要嘗試的次數」,而不是字符數或字符種類。

score 評分 0-4 分別代表什麼? +

0 = 極弱(< 10^3 次猜測,幾秒內被破解);1 = 弱(< 10^6 次,分鐘級);2 = 一般(< 10^8 次,小時級);3 = 強(< 10^10 次,離線快速哈希需數年);4 = 非常強(> 10^10 次,離線攻擊也需數百年以上)。涉及資金、郵箱等核心賬戶建議達到 4 分。

如何根據反饋改進密碼? +

工具會列出識別出的模式(如「字典詞:john」「鍵盤走位:qwerty」)和具體建議。改進方向:避免使用字典詞、人名、生日;不要在密碼中重複使用相同片段;長度比複雜度更重要——20 位以上的隨機密碼通常比 8 位含符號的密碼更安全。最理想的做法是使用密碼管理器生成並保存隨機密碼。