一個本地的密碼強度檢查工具會在您的瀏覽器中完整地檢視候選 Microsoft 365 密碼的長度與明顯的模式結構,並回傳一個與現行 NIST SP 800-63B 指引相符的五級標籤。空白輸入分數為零,少於八個 Unicode 碼點為「弱」,八至十四個為「尚可」(偵測到簡單重複或連續模式時上限為「尚可」),十五至十九個碼點在非模式化的值上可得「良好」,二十個或以上碼點可得「強」。此強度計不會連線至任何伺服器、不檢查外洩資料庫,也不會以位元估算熵——它只回報有文件記載的長度與模式檢查結果。這使其成為您在透過 Microsoft 365 登入畫面、Entra ID 入口網站或貴租用戶的變更密碼流程提交新的登入金鑰之前,一個安全的前置檢查,因為候選值從未離開您輸入的那個頁面。

提交密碼時,Microsoft 365(以及 Entra ID)實際會驗證哪些項目
Office 365 與 Microsoft 365 現由 Entra ID(前身為 Azure Active Directory)身分識別平台管轄。當使用者變更或設定登入金鑰時,該服務會套用一項基準保護政策,目前強制最少八個字元、拒絕明顯的複雜度模式,並將該值與伺服器端的常見、預期及先前外洩密碼封鎖清單進行比對。租用戶系統管理員可透過自訂密碼保護政策進一步提高底線、封鎖組織專屬的禁用詞彙,並對敏感角色要求多因素驗證。
一般使用者通常看不到的兩項是實際的封鎖清單檢查,以及任何系統管理層級的細部調整。Microsoft 365 登入表單會接受一個值,接著要嘛接受它、要嘛回傳一個含糊的「您的密碼不符合複雜度需求」錯誤,要嘛表示該值已出現在已知的外洩事件中。沒有即時的強度長條、沒有預覽分數,也沒有任何說明解釋候選密碼觸發了哪一條規則。本地頁面上的前置檢查正好補上這個落差:您可以閱讀有文件記載的長度區間、描述性的字元群組計數,以及模式旗標,並判斷該密碼是否值得提交。
本地密碼複雜度檢查能看到與看不到的範圍
密碼強度檢查工具會計算 Unicode 碼點——因此像 🦊 這類表情符號是一個碼點而非兩個 UTF-16 單位——並回報出現的廣泛字元群組:小寫字母、大寫字母、數字、符號、空白字元與非 ASCII 字元。接著它會標記兩種範圍明確、可解釋的模式形狀:一段最多四個碼點重複三次以上的片段,以及依碼點順序遞增或遞減一單位、長度為四個碼點的連續序列。
它刻意不以位元數宣稱熵值,因為 NIST 指出為使用者挑選的密碼估算熵是不可靠的。它不下載外洩資料庫、不將部分雜湊傳送至任何地方,也不假裝知道您選擇的值是否出現在外洩資料庫中。因此「無模式」這一行並不等於完全健康:它只代表那兩項特定檢查未被觸發。真實的攻擊者使用的是外洩密碼資料庫、字典、服務專屬詞彙、鍵盤走勢、個人資訊與機率模型,而非逐一暴力破解所有字元組合,所以本地強度計僅是用於挑選更佳密碼的指引,並非認證。
五個步驟檢查您的 Office 365 候選密碼
- 在瀏覽器中開啟密碼強度檢查工具。該頁面為靜態且在本機執行;您不需要登入或授予任何權限,候選值也不會離開此分頁。
- 在輸入欄位中輸入或貼上候選密碼。該欄位預設為遮罩顯示,在您按下「顯示」按鈕之前會維持隱藏,因此旁觀者與螢幕錄製工具只會看到圓點。
- 閱讀以碼點表示的長度計數,以及描述性的字元群組說明。該說明會告訴您出現了哪些廣泛的群組(小寫、大寫、數字、符號、空白字元、非 ASCII),但不要求任何特定群組——刻意不設組合規則,因為強迫替換往往會產生可預測的模式。
- 檢查模式那一列。「無模式」結果代表強度計未發現短重複片段或四個字元的單調序列;若被標記,則代表分數已遭上限壓在「尚可」,無論長度為何,因為在真實攻擊中,可預測的結構影響力大於長度。
- 將五級標籤(空白、弱、尚可、良好、強)視為起點而非保證。唯有在使用密碼管理工具產生該值、確認目標服務接受這些字元,並在該帳號啟用多因素驗證之後,才透過您的 Microsoft 365 登入頁面提交該值。
以淺白文字說明的分數門檻
標籤的邊界有清楚記載且在整個頁面中一致,因此您可以事先預測。這些門檻僅作為回饋規則,並非聲稱任何長字串皆安全;其存在目的是促使短而可預測的值往上提升至現行指引認為可用的長度(須搭配其他控管措施)。
| 標籤 | 碼點長度 | 模式規則 |
|---|---|---|
| 空白 | 0 | 一律 |
| 弱 | 1–7 | 一律 |
| 尚可 | 8–14 | 若偵測到簡單重複或連續模式,上限為「尚可」 |
| 良好 | 15–19 | 僅在未偵測到簡單模式時 |
| 強 | 20 或以上 | 僅在未偵測到簡單模式時 |
15 字元的門檻對 Microsoft 365 而言格外重要。Entra ID 的基準保護目前強制最少八個字元,但 NIST 認為在密碼為唯一因素的情況下,任何短於 15 個字元的密碼都屬於弱密碼。在本地強度計上落入「良好」或「強」區間的候選值,與更廣泛指引所建議的長度區間一致;搭配多因素驗證,該長度對於非系統管理帳號通常已足夠。
強度計會標記的模式——以及它看不到的模式
模式偵測刻意保持範圍有限。它會找出一段最多四個碼點、重複至少三次的短片段(因此 abcabcabc 會被標記,aaaa 也會),或是一段四個碼點、以 1 遞增或遞減的序列(因此 1234 與 dcba 都會被標記)。它無法辨識所有的鍵盤走勢(例如 qwerty)、流行引言、歌詞、人名、日期、語言字典詞彙,或任何曾出現在真實外洩資料庫中的值。
若您的候選密碼是一句能朗讀出來的句子,強度計會將其視為長且無模式,這正是通行詞策略所期望的結果。確認該值未在其他地方外洩,仍然取決於您、密碼管理工具的產生器,以及帳號提供者的完整封鎖清單檢查。實務上的工作流程是:在本機產生一段隨機密碼、貼入密碼強度檢查工具做健全性檢查,接著透過 Microsoft 365 登入頁面提交,並立即在該帳號啟用多因素驗證。
超越本地分數:Microsoft 365 帳號的分層保護
一個乾淨的「強」標籤僅是底線,而非上限。Microsoft 365 租用戶應將本地檢查搭配下列三項進一步的控管措施,這些都與 OWASP 驗證速查表一致:為每個服務產生並儲存不同隨機密碼的密碼管理工具;多因素驗證(較理想的方式是透過 passkey 或 FIDO2 硬體金鑰達到防網釣能力,而非簡訊);以及租用戶自身在 Entra ID 登入流程中所顯示的外洩或封鎖清單警告。相對地,服務營運商則須負責使用合適的加鹽密碼雜湊函式來儲存雜湊值,而非快速的 SHA 變體或可逆加密。
若您想在執行本地檢查之前取得全新的隨機密碼,本地密碼產生指南將逐步介紹一個不需雲端同步、純瀏覽器即可完成的工作流程。請在 Microsoft 365 密碼遭到重複使用、外洩或疑似遭到破解時予以變更——而非依隨意排定的時程——並將任何本地分數視為多項信號之一,而非保證。
延伸閱讀:AES Decrypt Online: Open a JSON Package With Its Password。