密碼強度檢測器
基於 zxcvbn 算法的密碼強度檢測器,展示熵值、字典攻擊與暴力破解所需時間、識別出的模式片段(字典詞、鍵盤走位、日期等)以及改進建議。
100% local processing. The password never leaves your browser — no network requests, no logs.
等待處理
使用說明
- 1 在輸入框中輸入或粘貼要檢測的密碼
- 2 查看實時強度評分、熵值和四種攻擊場景下的破解時間
- 3 查看識別出的模式片段和改進建議
相關工具
關於此工具
本工具基於 Dropbox 開源的 zxcvbn 算法評估密碼強度。與僅檢查長度和字符種類的簡單工具不同,zxcvbn 會真正分析密碼結構——識別字典詞、鍵盤走位(qwerty、123456)、重複、日期、leet 替換(p@ssw0rd)等常見模式,給出貼近真實攻擊的破解估算。
工具會展示四種攻擊場景下的破解時間:在線限速攻擊(每秒 100 次)、在線無限制攻擊(每秒 10 次)、離線慢哈希攻擊(bcrypt,每秒 1 萬次)和離線快速哈希攻擊(SHA-1,每秒 100 億次),幫助你針對不同威脅模型評估密碼安全性。
所有計算在瀏覽器端完成,密碼不會離開你的設備。zxcvbn 的字典和模式匹配邏輯完全公開,結果是確定性且可復現的。
常見問題
這個工具會保存或上傳我輸入的密碼嗎? +
不會。密碼強度計算完全在瀏覽器本地運行,沒有任何網絡請求。關閉頁面後輸入的密碼不會留下任何痕跡,可以放心檢測真實密碼。
zxcvbn 的強度評分和瀏覽器的密碼強度提示有什麼區別? +
瀏覽器原生強度提示通常只看長度和字符種類(大寫、數字、符號),會被 P@ssw0rd1 這類「看似複雜實則常見」的密碼騙過。zxcvbn 會識別字典詞、鍵盤走位、leet 替換等真實攻擊者使用的模式,因此 P@ssw0rd1 在 zxcvbn 中會被識別為「弱」(含字典詞 + 簡單 leet),而在簡單工具中可能被評為「強」。
為什麼 16 位純字母密碼有時比 8 位含符號密碼還弱? +
因為 zxcvbn 檢測到密碼中包含字典詞或常見模式時會大幅降低估算。例如 passwordpassword 雖然有 16 位但全是字典詞重複,破解難度遠低於一個 8 位的隨機字符密碼。真正決定強度的是「攻擊者需要嘗試的次數」,而不是字符數或字符種類。
score 評分 0-4 分別代表什麼? +
0 = 極弱(< 10^3 次猜測,幾秒內被破解);1 = 弱(< 10^6 次,分鐘級);2 = 一般(< 10^8 次,小時級);3 = 強(< 10^10 次,離線快速哈希需數年);4 = 非常強(> 10^10 次,離線攻擊也需數百年以上)。涉及資金、郵箱等核心賬戶建議達到 4 分。
如何根據反饋改進密碼? +
工具會列出識別出的模式(如「字典詞:john」「鍵盤走位:qwerty」)和具體建議。改進方向:避免使用字典詞、人名、生日;不要在密碼中重複使用相同片段;長度比複雜度更重要——20 位以上的隨機密碼通常比 8 位含符號的密碼更安全。最理想的做法是使用密碼管理器生成並保存隨機密碼。