跳至主要內容
Deranged Security 提供淺顯易懂的研究,告訴您該買什麼、該避開什麼,以及如何省錢——涵蓋從印表機墨水到法律索賠的所有領域。

本網站部分連結為聯盟行銷連結:若您透過這些連結購買,我們可能會獲得佣金,且不會增加您的額外費用。這絕不會影響我們的推薦建議。詳情請參閱我們的聯盟行銷披露聲明。 聯盟行銷聲明.

密碼強度檢查器:破解需要多長時間+違規檢查

Password strength and breach checker

Your password is never sent anywhere. The strength estimate runs in your browser; the breach check sends only the first 5 characters of its SHA-1 hash to Have I Been Pwned (k-anonymity) and compares the results on this page. Estimates are indicative, not a guarantee.

在上面的檢查器中輸入密碼。您輸入的任何內容都不會發送到此網站或儲存在任何地方:強度 估計在您的瀏覽器中運行,並且違規檢查使用下面解釋的隱私保護查找。

檢查器測量什麼

  • **長度和字元種類。 ** 每個額外字元都會使可能的密碼數量倍增;長度帶來的幫助遠比將字母替換為符號來得大。
  • **可預測的模式。 ** 常見密碼、鍵盤連續按鍵(qwerty、123)、重複字元和年份縮小了實際的搜尋空間,因此估計會減去它們。
  • **外洩。 ** 攻擊者可以先嘗試已出現在違規中的密碼,無論看起來多複雜,因此一旦發現外洩,將會覆蓋掉良好的強度評分。

猜測時間假設每秒進行 100 億次猜測的離線攻擊(具有快速雜湊值的被盜資料庫) 以及每秒 100 次猜測的線上攻擊(沒有鎖定的登入頁面)。真正的攻擊使用單字列表和 規則,因此將這些數字視為隨機密碼的上限,以及其他任何密碼的慷慨上限。

違規檢查如何保護您的密碼隱私

檢查器在瀏覽器中計算您的密碼的 SHA-1 雜湊值,並僅發送其前五個十六進位數 字元到 Have I Been Pwned 的 Pwned 密碼服務。該服務傳回所有以這五個字元開頭的外洩雜湊值(通常大約有 2,000 個),檢查器會在本地搜尋您的雜湊值。這就是所謂的 k-匿名性:服務永遠不會知道您檢查的是哪個密碼,甚至是哪個完整雜湊值。

如果密碼較弱或外洩該怎麼辦

  1. 從電子郵件和銀行業務開始,在您使用的所有地方進行更改。
  2. 每個帳號使用不同的密碼。密碼管理器使這變得實用。
  3. 與短而複雜的字串相比,更喜歡由幾個不相關單字組成的長密碼短語。
  4. 在提供多重身份驗證的地方打開它。

來源

  • 美國國家標準與技術研究所,數位身分指南,SP 800-63B(長度超過強制 複雜性;根據洩漏的密碼清單篩選新密碼): pages.nist.gov/800-63-4。
  • Have I Been Pwned、被盜密碼和 k-匿名範圍 API: haveibeenpwned.com/Passwords。

在 Bowling.com 上尋找您的尺寸

適合聯盟保齡球手和休閒玩家的專業保齡球鞋和裝備。