비밀번호 강도 측정기

이 버튼을 길게 누르거나 스페이스/엔터를 누르고 있으면 비밀번호 문자가 잠시 표시됩니다. 손을 떼는 즉시 다시 가려집니다.

입력을 시작하면 강도를 계산합니다

예상 크랙 시간

엔트로피

0 비트

느리고 솔트된 해시를 대상으로 한 오프라인 공격이 이 비밀번호를 무차별 대입하는 데 얼마나 걸릴지 보여줍니다.

엔트로피는 무작위성을 비트 단위로 추정합니다. 비트가 높을수록 필요한 추측 횟수는 기하급수적으로 늘어납니다.

제안

  • 비밀번호가 실제로 얼마나 강한지 확인해 보세요
  • 브라우저 안에서 안전하고 고유한 비밀번호를 쉽게 생성하세요.

강도와 크랙 시간은 오프라인 추정치입니다. 기본 표시는 느리고 솔트된 해시(bcrypt/scrypt/Argon2 계열)를 가정하며, 빠른 해시는 훨씬 빨리 깨질 수 있습니다. 고유한 비밀번호와 함께 MFA 및 유출 모니터링도 반드시 사용하세요.

비밀번호 생성기

강도 추정을 위해 문자 집합을 선택하세요.
Samples

Generated passwords

브라우저의 Web Crypto 난수로 생성했습니다.

비밀번호

생성된 샘플은 이 페이지를 벗어나지 않습니다. 복사 후에는 안전하게 보관하고, 작업이 끝나면 클립보드를 비우세요.

가이드

비밀번호 실전 가이드

현대의 비밀번호 크래킹 장비는 초당 수조 번의 추측을 시도할 수 있습니다. 이 검사기와 생성기는 모든 처리를 기기 안에서만 수행하며, zxcvbn 점수와 Web Crypto 난수만 사용합니다.

  1. 길게 만드세요. 문자 하나가 늘어날 때마다 탐색 공간이 기하급수적으로 커집니다.
  2. 계정 간 재사용은 금지하세요. 한 번의 유출이 다른 서비스로 빠르게 번집니다.
  3. 서로 관련 없는 단어와 구절을 조합하세요. 예: "oceanic-lentil.meridians-velvet".
  4. 가능하다면 기호, 예기치 않은 대문자, 이모지 같은 비밀스러운 양념을 더하세요.
  5. 비밀번호 관리자를 사용해 저장, 동기화, 감사를 자동화하세요.
  6. 브라우저 개발자 도구의 Network 탭을 열어 두고 테스트해 보세요. 입력과 생성 중에도 요청이 비어 있으면 로컬 전용 처리가 확인됩니다.

FAQ

내 비밀번호가 어디론가 전송되나요?
아니요. 점수 계산과 생성은 모두 이 페이지 안에서만 이뤄집니다. 브라우저의 DevTools Network 탭을 열고 입력해 보면 요청이 없다는 것을 바로 확인할 수 있습니다.
점수는 무엇이 계산하나요?
Dropbox 계열 오픈소스 비밀번호 추정기인 zxcvbn을 사용합니다.
강도가 곧 보안인가요?
강도는 무차별 대입 저항성을 보여 주는 지표일 뿐입니다. 실제 보안에는 MFA, 피싱 대응 습관, 데이터 유출 모니터링도 함께 필요합니다.
생성은 어떻게 오프라인으로 유지하나요?
zxcvbn 점수 계산과 비밀번호 생성은 모두 이 탭 안에서 실행됩니다. 브라우저가 허용하면 Web Crypto가 난수를 제공하고, DevTools의 Network 탭은 비어 있으므로 아무것도 기기를 떠나지 않습니다.

방법론

평가 엔진

Dropbox 계열 오픈소스 zxcvbn이 라이브 점수를 계산하며, 각 언어별로 묶인 @zxcvbn-ts/core 번들을 사용합니다.

  • 공통 사전과 한국어 전용 어휘를 함께 결합합니다.
  • 점수 레이블, 엔트로피 비트, 여러 속도의 크랙 시간 추정치를 반환합니다.

현재 버전 3.0.4

로컬 전용 처리

비밀번호, 엔트로피 계산, 생성된 샘플은 서버로 전송되지 않습니다. UI는 DOM, CSS, Web Crypto 난수만 다룹니다.

  • 브라우저가 허용할 때 Web Crypto가 생성기의 난수를 제공합니다.
  • 분석 스크립트, 키 입력 수집, 원격 이벤트 바인딩은 비밀번호 필드에 연결되지 않습니다.

확인 팁 입력 중에도 DevTools → Network가 비어 있는지 확인하세요.

개인정보 및 데이터 처리

네트워크 요청 없음

검사기와 생성기는 입력한 문자, 생성된 비밀번호, 텔레메트리를 전송하지 않습니다. DevTools의 Network 탭을 보면 입력 중 요청이 0건인 것을 확인할 수 있습니다.

로컬 난수만 사용

생성된 비밀번호는 가능하면 Web Crypto API를 사용합니다. 사용할 수 없을 때는 JavaScript PRNG를 썼다는 점을 분명히 알려 드리므로, 기준에 맞는지 직접 판단할 수 있습니다.

분석 스크립트 없음

테스트 화면에는 분석 도구, 픽셀, 제3자 광고를 넣지 않습니다. 나중에 다른 영역에 분석을 추가하더라도 opt-in이어야 하며 비밀번호 필드와는 절대 연결하지 않습니다.