很多人对"密码强度"的理解是:Abcd1234 比 password 高级,P@ssw0rd2026! 更高级。但站在破解者的角度,这三类密码的待遇完全一样——都在字典和规则表的前排躺着。那密码强度到底怎么测?这篇文章把方法分三层讲清楚。
一、第一层:结构强度——用熵值判断,别用眼睛判断
密码强度的科学度量是熵值(Entropy),单位是比特(bits)。公式不复杂:熵值 = 密码长度 × log₂(字符集大小)。通俗地说,它衡量的是"攻击者猜中这个密码平均要试多少次"。
这个公式解释了为什么长度比花哨重要得多:
- 8位纯数字:约 26.6 bits,现代 GPU 几秒钟穷举完;
- 8位混合字符(大小写+数字+符号,94 个字符):约 52.4 bits,普通电脑几小时到几天;
- 12位混合字符:约 78 bits,足以挡住在线暴力破解;
- 16位混合字符:约 104 bits,被认为是当前技术不可穷举的级别。
看到规律了吗?长度每加一位,破解难度翻几倍;而把"abc"换成"Ab3!"只加了几个 bits。这就是为什么安全建议永远先提"长度至少 12-16 位",而不是"加个符号"。
本站的做法:生成密码时右侧的强度条就是按这个逻辑实时计算的(长度 + 字符类型综合评分,分弱/一般/良好/强四级,参考 NIST SP 800-63B 的思路)。生成、检测都在浏览器本地完成,密码不会发到任何服务器。
二、第二层:泄露风险——强度高不等于没泄露过
结构再强的密码,如果它(或你的邮箱)已经出现在公开的数据泄露事件里,一样危险。这一层检测很简单:
- 访问 Have I Been Pwned,输入你的邮箱,看它出现在哪些泄露事件中;
- 如果你担心的是某个具体密码,可以用 HIBP 的
Pwned Passwords服务——它只接受密码的 SHA-1 哈希前 5 位,你的完整密码不会离开本地。
一个需要强调的常识:新生成的随机密码理论上不可能在泄露库里。如果某天发现一个"看起来很随机"的密码被查出泄露,八成是有人在不同平台复用了它。这也解释了为什么每个网站用独立密码那么重要。
三、第三层:测试工具——在哪里测,比怎么测更重要
网上有大量"密码强度在线测试"网站,用之前先分清两类:
- 本地检测:密码在浏览器里算完就丢,不经过服务器。本站的强度条属于这一类;
- 上传检测:把密码发给服务器打分,再返回结果。这类工具无论吹得多厉害,都等于把你真实的密码交到了别人手里——哪怕它声称"不存储",你也没法验证。
判断方法只要十秒:打开浏览器开发者工具的 Network 面板,在页面输入密码点"检测",看有没有网络请求发出去。有请求 = 密码离开了你的设备。
避坑提醒:凡是要求"输入完整密码才能给出强度结果"的网站,直接关掉。合理的检测要么在本地完成,要么只接受哈希或前缀,绝不需要你的明文密码。
四、常见"假强密码"自查清单
下面几类密码,看着复杂、实际全是雷,如果你正在用,建议立刻换掉:
| 类型 | 例子 | 为什么弱 |
|---|---|---|
| 键盘序列 | 1qaz2wsx、qwerty123 | 字典和规则表固定收录 |
| 单词+数字 | Password2026、Admin123 | 字典攻击 + 规则变异轻松覆盖 |
| 首字母替换 | P@ssw0rd、M0ney2026 | 这种"变异规则"是破解工具的默认配置 |
| 个人信息组合 | Zhang1995、158xxxx@2026 | 社工库一查一个准 |
对照完别慌——替换方案现成的:用在线密码生成器生成 16 位以上随机密码,存进密码管理器,从此不用再"测"密码,因为每次生成的密码天生就是强密码。
五、常见问题
总结:密码强度检测三件事——用熵值看结构、用 HIBP 查泄露、只在本地工具上测。做完这三步,再用密码生成器把弱密码换掉,你的密码安全就没什么可担心的了。