密碼的強度是一個分數,結合了長度、模式的可預測程度,以及是否曾出現在外洩資料庫中——而要在本機快速檢查密碼強度,最快的方法就是使用一個透明、以瀏覽器為基礎的強度計,它會計算長度、標記明顯的重複與連續序列,並且絕不會把你的祕密送上網路。密碼強度檢查工具正是為此而設計:它會讀取你輸入的字元、以 Unicode 碼點進行測量、套用源自 NIST SP 800-63B 指引的已公布長度分級,並回報從「弱」到「強」的五級標籤。內容不會被上傳、儲存,也不會與遠端的外洩資料庫比對,所以你的祕密只會留在你的分頁中。由於檢查是在本機執行且可解釋,結果只是挑選更好祕密的起點,而非保證。你仍然需要一組獨一無二的密碼、一個用來存放的密碼管理工具,以及在使用該帳號時搭配多因素驗證。

check how strong your password is
檢查你的密碼有多安全:本地五級稽核

「強」在 2026 年的真正意涵

現代攻擊者並不會嘗試所有可能的字元組合。根據 NIST SP 800-63B,攻擊者依賴字典、外洩密碼資料庫、鍵盤走勢、服務專屬詞彙、個人事實,以及將常見模式排在罕見模式之前的機率模型。這改變了「強」的定義:一個由強制替換構成的 12 字元字串(例如 P@ssw0rd!)的分數,反而會比密碼管理工具產生的 20 字元隨機字串還低,即使前者看起來很複雜。NIST 指引(公布於 SP 800-63B)將短於 15 字元的密碼視為弱(前提是它作為唯一的驗證因素),這也是為什麼長度比字元多樣性更主導分數。

強制每組密碼都包含大寫字母、數字與符號,往往會把使用者推向可預測的替換方式——例如把第一個字母大寫並在尾端加上 1。因此,密碼強度檢查工具把字元類別以描述性的數量呈現,而非作為一項要求,如此分數就不會懲罰由四個小寫單字加一個空格組成的 25 字元密碼短語。只要目標服務能持續接受並正規化這些字元,空白與 Unicode 就能支援好記的密碼短語。

在瀏覽器中執行強度檢查

這個工具刻意保持精簡。每一步都直接對應到頁面上的一個數值。

  1. 在無痕分頁中開啟密碼強度檢查工具,然後在輸入欄位中輸入或貼上候選密碼。該欄位預設為隱藏;你的祕密絕不會離開這個頁面。
  2. 只有在需要確認輸入內容時才按下顯示。否則保留圓點——無論如何,強度計的評估方式都相同。
  3. 觀看即時讀數:Unicode 碼點數、描述性的字元類別數(小寫、大寫、數字、符號、空白、非 ASCII)、模式旗標、五級標籤,以及建議清單。
  4. 根據建議調整候選密碼——延長長度、移除重複片段、打斷連續序列——然後重新讀取分數。當標籤為「良好」或「強」且未顯示模式旗標時即可停止。
  5. 將選定的密碼移入密碼管理工具;若候選密碼曾被重複使用或強度不足,則另外產生全新的隨機祕密,並確認該帳號也已啟用多因素驗證。

由於所有計算都在你的瀏覽器中進行,整個程序只需毫秒即可完成;在計算分數時不會發出任何網路請求。

解讀長度分級與模式旗標

五級標籤由固定且可重現的門檻決定。標籤先依長度設定,再在簡單模式觸發時被封頂。

長度(Unicode 碼點)無模式旗標時的標籤出現重複或連續模式時的標籤
0
1–7
8–14普通普通(已封頂)
15–19良好普通(已封頂)
20+普通(已封頂)

模式偵測刻意保持狹隘,以維持可解釋性。強度計會在以下情況標記旗標:一段最多四個碼點的短片段重複至少三次(例如 ababab1111),或一段四個碼點依碼點順序遞增或遞減(例如 abcd4321wxyz)。任一發現都會將標籤封頂為「普通」,無論長度如何,因為這兩種形狀對攻擊者的字典而言都很容易枚舉。然而,「未偵測到模式」的結果並不代表完全健康——它僅代表這兩項特定檢查未觸發。

強度計刻意不檢查的項目

了解本機檢查的限制與了解其輸出同樣重要。密碼強度檢查工具不會估算位元熵、不會標示破解時間,也不會查詢任何外洩資料庫。這是刻意的取捨:隱私優先,徹底覆蓋次之。

具體來說,強度計無法辨識所有的鍵盤走勢(例如 qwerty1qaz2wsx)、名言語錄、歌詞、人名、日期、語言字典詞彙,或已外洩的密碼。一組已被攻擊者掌握的曾用祕密,只要夠長且無模式,仍會顯示為「強」。任何取自公開外洩資料庫的密碼也是如此——強度計既無可比對的清單,也無法發出網路呼叫。請將此標籤視為挑選更好祕密的指引,而非該值安全的認證。

這也是字元類別數僅作為描述而不強制執行的原因。一組由四個英文單字加空格組成的 30 字元密碼短語可以達到「強」;一組 14 字元但混合所有類別的拼貼仍可能只是「普通」。OWASP Authentication Cheat Sheet 也呼應這種觀點:長度、唯一性、管理工具儲存,以及伺服器端的封鎖清單篩選,重要性遠高於公式化的組成規則。

超越分數:建立完整的防禦

本機標籤只是防禦的一個輸入,而非全部。下列四項後續行動能讓「良好」或「強」的標籤更接近真正的安全。

  • 產生而非自創。使用具密碼學強度的密碼管理工具,為每個帳號產生一組長的隨機字串。完全在 Chrome 中執行的逐步指南請見在 Chrome 本機產生高強度密碼(不進行同步)密碼產生器同樣採純本機模式。
  • 絕不重複使用。重複使用是憑證填充攻擊的最大單一驅動因素。每個帳號應只持有唯一一組祕密,並存於管理工具中。
  • 信任服務端的外洩檢查,而非僅依賴強度計。當服務商警告你的密碼已出現在外洩事件中,請立即更改。本機強度計無法重現該訊號,因為它從不下載外洩資料庫。
  • 加入第二因素。在電子郵件、網銀、雲端,以及任何管理員帳號上啟用多因素驗證——優先選擇具防釣魚能力的 passkey 或硬體權杖。

服務營運商則承擔契約的另一端責任。伺服器端真正的驗證機制必須將使用者提出的完整密碼,與一份包含常見、預期及已遭破解值的最新封鎖清單進行比對,並使用合適的加鹽密碼雜湊函式來儲存雜湊值,絕不能使用快速的 SHA 或可逆加密。即使是再乾淨的使用者端稽核,也無法彌補一個錯誤儲存密碼的伺服器。

值得替換的常見薄弱模式

有幾種形狀在強度計執行前就值得注意。一段重複三次以上的短片段(例如 lol+lol+lol)會觸發封頂。單調的四字元序列(abcd1234wxyz)也是如此。任何少於八個字元的內容,無論類別組合為何,也同樣會被封頂。

另有兩種形狀看似強健實則不然:一段符合長度分級的名言佳句或歌詞,以及任何曾出現在公開外洩資料庫中的密碼。強度計無法標記上述任何一類,因此它們最有可能讓你驚訝地拿到一個「強」標籤,卻早已落入攻擊者手中。請替換它們,更改任何曾使用它們的帳號,並輪替管理工具中的紀錄,讓舊值徹底消失。

更換節奏屬於同一習慣的一環。當密碼被重複使用、外洩或疑似遭到破解時就予以更換;不要依任意行事曆週期輪換,因為強制的定期更換往往會把使用者推向對前一組祕密的小幅修改——而這正是攻擊者最先測試的模式。確認真正的服務能接受你所選祕密中的字元,然後在服務商支援時搭配 MFA 或 passkey 一併使用。

若想深入了解,請參閱Base64 轉 Hex 解析:位元組層級逐步指南