如何使用
- 页面加载完成后,如需更安心,可先断开设备网络。
- 点击“加载弱密码示例”或“加载强密码示例”,观察评分和建议如何变化。
- 在输入框中键入您想测试的密码,或输入与真实密码相似但不完全相同的结构。
- 查看“破解时间”、评分条、警告和建议。
- 根据建议增加长度、随机性,或改用更难猜的多词短语组合。
核心功能
- zxcvbn 专业评估:不仅看长度,还会识别常见词、键盘排列、重复模式和日期等弱点。
- 加载后可断网测试:算法和字典在前端运行,页面加载完成后可断开网络再输入样例密码。
- 破解时间更直观:展示离线慢速哈希攻击下的估算破解时间,并用评分条表达风险。
- 实时弱点反馈:每次输入都会更新警告和加固建议,帮助您改进密码结构。
- 先用示例再输入:可加载弱密码和强密码示例,先理解结果,再决定是否测试真实密码的相似结构。
相关工具
安全密码生成器:支持随机强密码与 XKCD 风格易记短语密码,实时计算熵值强度并估算破解耗时。使用纯前端随机源生成,刷新即消失更安心。
在浏览器本地生成 Bcrypt hash,并校验明文密码是否匹配现有哈希,支持可调 Cost/Rounds,适合账号系统开发、迁移和测试数据准备。
使用 SSH Key Generator 在浏览器本地生成 Ed25519、RSA-2048 或 RSA-4096 密钥对。100% client-side,无服务器上传,现在即可生成并复制公钥。
在浏览器本地解码 JWT(JSON Web Token),无需上传 Secret Key。可视化查看 Payload/Claims,自动美化 JSON,并实时显示 exp 过期倒计时。数据不触网。
在线生成并签发 JWT,用于 API 联调和授权测试。可编辑 Header 与 Payload,支持 HS256/HS384/HS512,Secret 仅在浏览器本地参与 HMAC 签名。
在浏览器本地生成 SHA-256、SHA-384、SHA-512 哈希和文件校验和,对比预期值并复制结果,无需上传文本或文件。
计算逻辑
本工具使用 Dropbox 开源的 zxcvbn 密码强度评估算法。它会估算攻击者需要尝试的猜测次数,并基于离线慢速哈希攻击场景转换为可读破解时间。
检测逻辑在浏览器中运行,输入不会发送到后端。出于安全习惯,仍建议您优先测试“同结构但非真实”的密码样例。
常见问题
可以输入真实密码吗?
工具不会上传输入,但更稳妥的做法是输入与真实密码结构相似的替代样例,尤其是在公共或共享设备上。
破解时间是怎么估算的?
zxcvbn 根据字典词、键盘模式、重复、日期和组合结构估算猜测次数,再转换为时间展示。
为什么很长的密码仍然可能很弱?
如果它由常见短语、连续数字或已知模式组成,攻击者可能会优先猜中这些模式,长度优势会被削弱。
断网后还能用吗?
页面加载完成后,检测逻辑在浏览器本地运行,因此可以断网继续测试。
评分高就代表密码无法破解吗?
不是。评分高只表示当前模式更难猜、破解成本更高。它不能保证密码永远无法被破解,也不能替代密码管理器和双因素认证。