비밀번호 강도 검사 — 약한 이유를 이름으로

실제로 쓰는 비밀번호는 넣지 마세요. 같은 형태(같은 길이, 같은 문자 조합)를 넣으면 대역으로도 결과가 같습니다.

입력한 것은 저장도 전송도 하지 않고 어떤 목록과도 대조하지 않습니다. 이 페이지는 통신을 아예 하지 않습니다.

잴 것을 기다리고 있습니다.

눌러 보기
추정 엔트로피
길이
로그인 상대 (초당 100회)
유출 상대 (초당 1000억회)

같은 비밀번호를 서로 다른 두 공격에 대 본 숫자입니다. 연속 시도를 늦추는 로그인 화면이 순한 쪽이고, 훔친 해시를 그래픽카드로 돌리는 쪽이 사나운 쪽입니다. 대비해야 하는 것은 뒤쪽입니다 — 어느 서비스가 언제 털렸는지는 이쪽에서 알 수 없기 때문입니다.

비밀번호 강도 검사 소개

대부분의 강도 막대는 점수 하나와 어마어마한 뚫림 시간 하나를 줍니다. 그 시간은 「쓴 문자의 모든 조합을 순서 없이 전부 훑는다」는 전제에서 나오는데, 실제로 비밀번호를 맞히는 사람은 그렇게 하지 않습니다. 진짜 공격은 이미 누군가 썼던 비밀번호에서 시작해 사전 단어로 넘어가고, 그 단어의 첫 글자를 대문자로 바꾸고 뒤에 숫자나 연도를 붙이는 순서로 갑니다.

이 페이지는 반대로 조립합니다. 먼저 싼 부분을 찾습니다 — 흔한 비밀번호, 기호로 덧칠한 사전 단어, 자판을 훑은 줄, 되풀이, 네 자리 연도. 그리고 그 하나하나를 실제 값으로 매긴 뒤, 남은 글자만 무작위로 셉니다.

그러고 나서 시계를 하나가 아니라 둘 보여줍니다. 비밀번호의 강도는 하나가 아니기 때문입니다. 연속 시도를 늦추는 로그인 화면 앞에서는 웬만한 것이 버팁니다. 그래픽카드로 돌리는 유출 해시 앞에서는 같은 것이 몇 초 만에 무너집니다. 두 숫자 사이의 간격이 보통 이야기의 전부이고, 숫자 하나는 그 간격을 가립니다.

입력한 것은 저장하지도, 보내지도, 대조하지도 않습니다. 마지막 하나는 빠뜨린 게 아니라 정한 것입니다 — 유출 목록과 대조한다는 것은 비밀번호나 그 일부를 남의 서버에 건네는 일이니까요.

결과 읽는 법

  1. 실제로 쓰는 것과 같은 형태의 문자열을 넣으세요. 같은 길이, 같은 문자 조합이면 됩니다. 재는 것은 형태라서 대역을 넣어도 답이 같습니다.
  2. 빗장이 밀려 들어가는 깊이를 보세요. 문자 종류 체크리스트가 아니라 추정값을 따라 움직입니다. 흔한 단어에 기호 하나를 붙여도 거의 안 움직이는 이유가 그것입니다.
  3. 시계는 둘 다 읽으세요. 느린 쪽이 로그인 화면이고 빠른 쪽이 유출 파일입니다. 둘이 어긋날 때 대비해야 하는 쪽은 빠른 쪽입니다.
  4. 아래 지적을 읽으세요. 싸게 맞힐 수 있는 자리를 이름으로 짚어 줍니다. 거기가 고칠 자리입니다. 열두 자리인데도 일 초 안에 찾히는 비밀번호가 있습니다.
  5. 예시 단추를 눌러 덧칠한 단어와 상관없는 낱말의 연결을 견줘 보세요. 뒤쪽이 외우기 쉽고, 찾히는 데는 자릿수가 다르게 오래 걸립니다.

자주 묻는 질문

무료인가요? 가입이 필요한가요?

무료이고 가입도 설치도 없습니다. 브라우저 안에서 도는 스크립트 한 장이라 한 번 불러오면 인터넷 없이도 동작합니다.

입력한 비밀번호가 밖으로 나가나요?

나가지 않습니다. 보내지도, 저장하지도 않고, 타이핑하는 동안 통신도 하지 않습니다. 브라우저 네트워크 탭을 열면 직접 확인할 수 있습니다. 페이지에 적힌 약속보다 그쪽이 확실합니다.

다른 사이트처럼 유출 목록과 대조하지 않는 이유가 뭔가요?

대조하려면 비밀번호나 그 일부를 남의 서버에 보내야 하기 때문입니다. 조심스럽게 하는 곳도 있고 위험이 크지는 않지만 0은 아닙니다. 이 페이지에는 새어 나갈 수단 자체를 두지 않기로 했습니다. 대조가 필요하면 이미 비밀번호를 맡기고 있는 관리자 프로그램에서 돌리세요.

뚫림 시간을 왜 두 개나 보여주나요?

같은 비밀번호를 서로 다른 공격에 대 본 숫자이기 때문입니다. 연속 시도를 늦추는 로그인 화면은 초당 백 번쯤, 훔친 해시를 그래픽카드로 돌리면 초당 천억 번쯤입니다. 한쪽은 버티고 한쪽은 무너지는 상태가 아주 흔한데, 숫자 하나로는 그 말을 할 수 없습니다.

기호를 붙여도 별로 안 오르는 이유가 뭔가요?

기호로 바꿔 쓰는 수법이 이미 알려져 있기 때문입니다. a를 골뱅이로, o를 영으로 바꾸는 것은 사전 단어에 가장 먼저 적용되는 규칙 중 하나라서, 품이 두 배 남짓 늘 뿐 자판에 있는 기호 수만큼 늘지 않습니다. 네 글자를 더 늘이는 쪽이 백만 배 단위로 벌어 줍니다.

이 추정은 얼마나 정확한가요?

추정이고 후하게 나옵니다. 여기 사전은 수백 단어인데 실제 공격은 수억 개짜리 목록과 조합 규칙을 씁니다. 모르는 낱말은 무작위로 세기 때문에, 특히 한글을 영문 자판으로 친 형태(안녕하세요를 그대로 친 dkssudgktpdy 같은 줄)는 실제보다 강하게 나옵니다. 공격자 사전에는 그 형태가 들어 있습니다. 낮은 평가는 믿어도 되는 나쁜 소식으로, 높은 평가는 보증이 아니라 격려로 읽으세요.

직접 만드는 대신 비밀번호 관리자를 쓰는 게 나을까요?

대부분의 계정에 대해서는 그렇고, 같은 문제에 대한 다른 종류의 답입니다. 관리자는 전부를 길고 서로 무관하게 만들어 주므로 한 곳이 털려도 번지지 않습니다. 그래도 직접 외워야 하는 몇 개(관리자 자신, 기기, 메일)는 상관없는 낱말을 이어 손으로 만들 값어치가 있고, 여기서 재 볼 값어치가 있는 것도 그 몇 개입니다.