비밀번호 강도 검사기

/ 6 · 해독 시간:
길이
엔트로피
a-z / A-Z
0-9 / !@#

비밀번호를 입력하거나 붙여넣으면 이 검사기가 전적으로 브라우저 안에서 강도를 평가합니다. 길이, 사용한 문자 종류(소문자, 대문자, 숫자, 기호), 그로부터 나오는 비트 단위 엔트로피를 측정하고, 이를 오프라인 공격자를 기준으로 한 대략적인 크랙 시간 추정치로 변환합니다. 판정은 매우 약함에서 매우 강함까지 나뉘므로, 비밀번호를 계속 쓸 만한지 한눈에 확인할 수 있습니다.

점수는 어떻게 계산되나요

  1. 1

    비밀번호 입력

    비밀번호는 오직 브라우저 안에서만 분석되며, 저장되거나 서버로 전송되지 않습니다.

  2. 2

    문자 종류 감지

    검사기는 소문자(a-z), 대문자(A-Z), 숫자(0-9), 기호를 찾아 사용한 문자 집합의 크기를 합산합니다.

  3. 3

    비트 단위 엔트로피

    엔트로피 = 길이 곱하기 문자 집합 크기의 log2. 길이가 길고 문자 종류가 다양할수록 비트가 많아집니다.

  4. 4

    크랙 시간 추정

    비트를 평균 추측 횟수로 변환한 뒤, 빠른 오프라인 GPU 공격의 대략적 기준인 초당 약 100억 회 추측으로 나눕니다.

  5. 5

    판정 읽기

    0에서 6까지의 체크리스트 점수가 매우 약함부터 매우 강함까지의 등급을 매기고, 길이, 엔트로피, 크랙 시간 수치를 함께 보여줍니다.

체크리스트 점수가 보상하는 것

판정은 0에서 6까지의 간단한 점수에서 나옵니다. 아래 각 항목마다 1점이 더해집니다:

점수 조건
+1 길이가 8자 이상
+1 길이가 12자 이상
+1 길이가 16자 이상
+1 소문자와 대문자를 모두 사용
+1 숫자를 하나 이상 포함
+1 기호를 하나 이상 포함
점수 등급
0 - 1 매우 약함
2 약함
3 - 4 보통
5 강함
6 매우 강함

길이는 6점 중 3점을 혼자서 차지합니다. 실제 강도에서 길이가 가장 큰 단일 요인이기 때문입니다.

엔트로피와 크랙 시간은 어떻게 추정되나요

엔트로피는 모든 문자가 무작위라고 가정했을 때 비밀번호를 설명하는 데 필요한 비트 수입니다: length × log2(alphabet size). 문자 집합 크기는 사용한 종류를 합산합니다: 소문자 26, 대문자 26, 숫자 10, 일반 기호 33이므로, 네 종류를 모두 쓰는 비밀번호는 가능한 95개 문자에서 뽑아냅니다.

크랙 시간 추정치는 이미 탈취한 해시를 보유한 오프라인 공격자가 빠른 소비자용 GPU에서 초당 약 100억(10^10) 회 추측할 수 있다고 가정합니다. 이 수치는 MD5나 SHA-1처럼 약하고 빠른 해시에 해당합니다. bcrypt나 Argon2처럼 일부러 느리게 설계된 해시는 그 속도를 수백만 분의 1로 낮추므로, 같은 비밀번호라도 그런 해시를 쓰는 곳에서는 훨씬 안전합니다.

이 도구가 검사하는 것과 검사하지 않는 것

  • 검사하는 것: 길이, 존재하는 문자 종류, 순수 비트 단위 엔트로피, 그리고 그 엔트로피에서 나오는 크랙 시간 추정치.
  • 검사하지 않는 것: 사전 단어, 유출된 비밀번호 목록, 키보드 배열 패턴(qwerty, 1qaz2wsx), 흔한 치환(p@ssw0rd)과의 비교. 비밀번호가 모든 문자 종류 검사를 통과하더라도, 그것이 알려진 단어이거나 유출된 비밀번호라면 여전히 쉽게 추측될 수 있습니다.

점수는 보장이 아니라 최소 기준으로 보세요: 비밀번호가 너무 짧거나 너무 단순한지는 알려주지만, 높은 점수가 그 비밀번호를 예측 불가능하다고 증명하지는 않습니다.

실제로 비밀번호를 강하게 만드는 것

  1. 길이가 먼저다. 문자 하나를 추가하는 것이 다른 어떤 단일 변경보다 가치가 큽니다. 14자 무작위 비밀번호는 8자 복잡한 비밀번호를 언제나 이깁니다.
  2. 무작위성. 사람은 머릿속에서 형편없는 엔트로피를 만들어냅니다. 문자는 생성기가 고르게 하세요.
  3. 다양성을 분산하라. 숫자와 기호를 끝에만 붙이지 말고 아무 데나 넣으세요. 크래커는 끝을 예상합니다.
  4. 사이트마다 하나씩. 50개 계정에 재사용한 강력한 비밀번호는 그것을 저장한 가장 약한 사이트만큼만 안전합니다.

안전한 권장 사항

  • 비밀번호 관리자를 사용해 사이트마다 고유한 16자 이상 무작위 비밀번호를 만들고 저장하세요.
  • 패스프레이즈를 사용하세요. 관리자의 마스터 비밀번호처럼 손으로 직접 입력해야 하는 몇 안 되는 비밀번호에는 무작위 단어 5~8개를 쓰세요.
  • 2단계 인증(2FA)을 켜세요. 제공되는 모든 곳에서요.
  • pwnedpasswords.com을 확인하세요. 이 도구는 당신의 비밀번호가 이미 유출됐는지 알 수 없으므로, 어떤 비밀번호든 계속 재사용하기 전에 확인하세요.

자주 묻는 질문

아니요. 모든 분석은 JavaScript를 사용해 브라우저 안에서 실행됩니다. 비밀번호는 저장되지도, 서버로 전송되지도 않으므로 실제 비밀번호를 안심하고 테스트할 수 있습니다.

아니요. 이 도구는 길이, 문자 종류의 다양성, 엔트로피, 크랙 시간 추정치만 측정합니다. 유출 데이터베이스와 비교하지 않습니다. 비밀번호가 유출됐는지 확인하려면 pwnedpasswords.com 같은 전용 서비스를 사용하세요.

길이가 6점 중 3점을 차지하기 때문입니다. 짧은 비밀번호는 문자 종류 점수만 얻을 수 있어 최대 보통에서 멈춥니다. 길이를 늘리는 것이 점수와 엔트로피를 모두 높이는 가장 빠른 방법입니다.

길이가 충분하고 다양성이 충분하다는 뜻입니다. 그 비밀번호가 사전 단어인지, 알려진 패턴인지, 이미 유출됐는지는 알지 못합니다. 진짜 안전을 위해서는 사이트마다 무작위이고 고유한 비밀번호를 쓰고 2단계 인증을 켜세요.

관련 도구

이 도구는 다른 언어로도 제공됩니다