🔒
免費密碼強度檢查器
透過熵分析、破解時間估算和詳細的要求檢查列表評估您的密碼強度。完全在瀏覽器中執行。
強度檢查只在你的裝置上執行。下方可選的洩露檢查會把 SHA-1 雜湊的前 5 個字元(絕不是密碼本身)傳送到 pwnedpasswords.com。
僅為啟發式評估。 該分數是根據結構和常見密碼列表得出的估算。對於已洩露的密碼,下方的洩露檢查更可靠。
工作原理
強度分析完全在你的瀏覽器中使用手寫的 JavaScript 引擎執行——沒有庫、沒有伺服器。它結合了字元池熵計算、模式檢測(鍵盤連續按鍵、重複字元、常見替換),以及使用 Web Crypto API 和 k-匿名性的可選洩露查詢,因此你的密碼絕不會離開裝置。
- 1計算字元池熵你輸入時,工具會檢測存在哪些字元類別——小寫(26)、大寫(26)、數字(10)、符號(32)——對字元池總大小取 log2 得到每個字元的熵位數,再乘以密碼長度。一個 10 位全小寫密碼的起點約為 47 位。
- 2應用模式扣分然後針對可預測的結構降低原始熵:'qwe' 或 'asd' 這樣的鍵盤連續按鍵、'abc' 或 '321' 這樣的順序字元、四位數年份(1900–2099)以及連續重複的字元,每項扣 10 位。工具還會還原常見的 l33t 替換(@ → a、0 → o、$ → s)並去掉末尾數字,從而識別出 'P@ssw0rd1' 實際上就是常見密碼 'password'。
- 3給出評分和破解時間調整後的熵值和一個九項檢查清單(長度、字元類別、無連續重複、不是已知常見密碼)共同決定從“非常弱”到“強”的評分。破解時間按每秒 100 億次猜測估算——這是離線 GPU 攻擊的典型數值——計算方式為 2^熵 / 10,000,000,000。
- 4透過 k-匿名性進行可選的洩露檢查如果你點選“檢查已知洩露”,Web Crypto API 會在瀏覽器中本地用 SHA-1 對你的密碼進行雜湊。只有該雜湊的前 5 個十六進位制字元會傳送到 Have I Been Pwned 的範圍查詢 API;字尾在客戶端符合。完整雜湊——以及密碼本身——絕不會離開你的裝置。
你的密碼絕不會被傳輸到任何地方——所有強度分析都在本地的 JavaScript 中執行,可選的洩露檢查使用 k-匿名性(只向 Have I Been Pwned API 傳送 5 個字元的雜湊字首,使該服務在數學上不可能還原你的密碼)。