密码强度检查器:破解需要多长时间+违规检查
Password strength and breach checker
Your password is never sent anywhere. The strength estimate runs in your browser; the breach check sends only the first 5 characters of its SHA-1 hash to Have I Been Pwned (k-anonymity) and compares the results on this page. Estimates are indicative, not a guarantee.
在上面的检查器中输入密码。您输入的任何内容都不会发送到此网站或存储在任何地方:强度 估计在您的浏览器中运行,并且违规检查使用下面解释的隐私保护查找。
检查器测量什么
- 长度和字符种类。 每个额外字符都会使可能的密码数量成倍增加;增加长度的效果远好于将字母替换为符号。
- 可预测的模式。 常见密码、键盘连续键(
qwerty、123)、重复字符和年份缩小了实际的搜索空间,因此估计会减去它们。 - 违规。 攻击者可以首先尝试已出现在违规中的密码,无论看起来多么复杂,因此一旦发现泄露,将覆盖较高的强度得分。
猜测时间假设每秒进行 100 亿次猜测的离线攻击(具有快速哈希值的被盗数据库) 以及每秒 100 次猜测的在线攻击(没有锁定的登录页面)。真正的攻击使用单词列表和 规则,因此将这些数字视为随机密码的上限,以及其他任何密码的慷慨上限。
违规检查如何保护您的密码隐私
检查器在浏览器中计算您的密码的 SHA-1 哈希值,并仅发送其前五个十六进制字符到 Have I Been Pwned 的 Pwned 密码服务。该服务返回所有以这五个字符开头的泄露哈希值(通常大约有 2,000 个),检查器就会在本地查找您的哈希值。这就是所谓的 k-匿名性:服务永远不会知道您检查的是哪个密码,甚至是哪个完整哈希值。
如果密码较弱或被泄露该怎么办
- 从电子邮件和银行业务开始,在您使用的所有地方进行更改。
- 每个帐户使用不同的密码。密码管理器使这变得实用。
- 与短而复杂的字符串相比,更喜欢由几个不相关单词组成的长密码短语。
- 在提供多重身份验证的地方打开它。
来源
- 美国国家标准与技术研究所,数字身份指南,SP 800-63B(长度超过强制 复杂性;根据泄露的密码列表筛选新密码): pages.nist.gov/800-63-4。
- Have I Been Pwned、被盗密码和 k-匿名范围 API: haveibeenpwned.com/Passwords。
Find your size at Bowling.com
Specialty bowling shoes and gear for league bowlers and casual players alike.