编码解码哈希加密格式化时间转换开发生成文本处理网络工具其他工具
首页 / 开发生成 / 密码强度检测

密码强度检测

实时检测密码强弱,给出评级与建议

密码
检测在你的浏览器本地完成,密码不会上传或保存。
检测结果

这个工具能做什么

密码强度检测把你输入或粘贴的一段密码实时评估为弱、中、强、很强四档,并列出具体扣分的原因和针对性的改进建议。开发者日常要给数据库、SSH、后台账号、API 凭据设密码,但靠肉眼判断“这个够不够复杂”很容易出偏差——看着很乱的密码可能只是常见套路,看着朴素的长密码反而更耐破解。这个工具的作用就是把这种直觉判断量化,几秒钟内告诉你一个密码到底薄弱在哪、该往哪个方向改。全部检测在浏览器本地完成,不上传也不保存,适合随手做密码自查。

打分主要看三类信号。第一是长度和字符集多样性,即是否同时含小写字母、大写字母、数字和符号,字符集越大、长度越长,理论上的猜测空间就越大——这可以用熵(entropy)粗略衡量,近似等于 log2(字符集大小的密码长度次方),熵越高,暴力破解的成本越高。第二是弱模式识别,连续顺序(abc、123)、键盘序列(qwerty)、重复字符(aaaa)以及常见弱口令字典都会显著扣分,因为它们大幅缩小了攻击者实际要搜索的范围。第三是把前两者结合起来,避免像 P@ssw0rd 这种“看似复杂实则高频”的密码拿到虚高评分。

举两个常见用法。给生产环境的 Redis 或 MySQL 设 root 密码前,先粘进来验一下,避免顺手用了 admin123 或公司名加年份这类会被字典秒破的组合;工具会直接点出“含常见弱口令”“长度不足”,促使你换成足够长的随机串。再比如你在写注册或改密表单,想给前端加一个密码强度提示条,可以参考这里的评估维度——长度阈值、字符类别数量、弱模式黑名单——来设计自己的校验规则,而不用从零拍脑袋定标准。

有几点容易被误解。强度评级是一种启发式估计,反映的是抵抗暴力和字典破解的难度,并不等于绝对安全;即便评到“很强”,只要这个密码在别处泄露过并被拿去撞库,依然形同虚设,所以唯一密码加密码管理器往往比单纯堆复杂度更重要。另外长度的权重通常高于字符花样,一串足够长的随机小写字母,常常比又加大写又加符号的 8 位短密码更强,不必执着于塞满各种符号。还要注意,本工具只评估密码本身的结构强度,不会联网比对 HIBP 等已泄露数据库,想确认某个密码是否已泄露需要另找专门的查询服务。

密码强度检测是一个免费的在线工具,打开网页就能用,不用下载也不用注册。平时大家搜的“密码强度”、“密码强度检测”、“密码强弱”,说的都是这个。

常见使用场景

使用方法

  1. 把内容粘贴到输入框(生成类工具直接设置选项)。
  2. 按需要选择选项,点操作按钮。
  3. 结果出现在下方,点「复制结果」即可带走。

常见问题

评级标准是什么,为什么我的密码只算“中”?
评级由长度、字符种类(大小写、数字、符号)和弱模式三方面综合得出。长度偏短、只用一两类字符,或命中 123456、qwerty、生日、连续/重复字符等常见套路,都会被明显压低分数。
这个工具会记录或上传我输入的密码吗?
不会。所有打分都在你的浏览器里用 JavaScript 本地计算,既不发送网络请求,也不做任何存储,页面关闭即消失。
我加了大写和符号,强度为什么没怎么提升?
因为长度对熵的贡献通常最大。8 位的 P@ss1 即使字符类别齐全,可猜测空间仍有限;把长度加到 16 位以上,强度提升会比单纯堆符号明显得多。
它能检测我的密码是否已经泄露或被撞库吗?
不能。本工具只评估密码本身的结构强度,不会比对 HIBP 等已泄露数据库。要查是否泄露,需要另外使用支持联网查询的专门服务。
显示“很强”就代表绝对安全了吗?
不代表。评级是基于规则和熵的启发式估计,只反映抵抗暴力和字典破解的难度,无法覆盖钓鱼、键盘记录、密码复用泄露等风险,仍需配合唯一密码和二次验证。

相关工具

查看全部「开发生成」工具 →