測試密碼強度意味著對候選密碼套用一組一致的檢查,並把產生的標籤視為指引,而非安全保證。一個合理的本地測試會聚焦於長度、字元類型的多樣性,以及一組明顯的弱點,例如重複的片段或簡單的連續排列。標籤只有在你能看出哪些有檢查、哪些被略過、以及評分刻意排除哪些項目時才有用。Password Strength Checker 完全在瀏覽器中執行,絕不會上傳你輸入的值,並在同一頁面上回報其長度、字元群組數量、模式旗標與建議,讓邏輯可被稽核。請把那個本地標籤視為更大決策中的一項輸入:由密碼管理工具產生的唯一密碼、由帳號服務商執行的外洩感知封鎖清單檢查,以及為最重要的帳號啟用的多因素認證。

密碼強度測試實際檢查了什麼(以及它無法做到的部分)
典型的強度計並不是對你的密碼嘗試所有字元組合。相反地,它套用一組固定的啟發式規則並回報一個標籤。這些規則通常涵蓋長度、出現的廣義字元群組數量,以及一組明顯的弱點,例如重複的片段或連續排列。Password Strength Checker 遵循這個傳統,但多了大多數強度計會隱藏的兩件事:它計算 Unicode 碼點,因此一個表情符號是一個字元而不是兩個 UTF-16 單位,並它以淺白用語把每個套用的門檻都顯示在同一頁上。
同樣的透明度讓你容易看出其中的落差。這個強度計不會以位元估算熵、不會下載外洩語料庫、不會把部分雜湊送到遠端服務,也不會辨識每一種鍵盤走勢、引文、歌詞、人名、日期或已外洩的密碼。模式檢查刻意做得狹窄。它只標記長度最多四個碼點並重複至少三次的片段,或是長度四個碼點、依序增減 1 的連續排列。「未偵測到模式」的結果只代表那兩項檢查未觸發,這和健康乾淨的證明並不相同。
如何用 Password Strength Checker 在本地測試密碼強度
使用 Password Strength Checker 取得對候選密碼的私密、符合 NIST 精神的審視,而無需將它送到伺服器。這個工具完全在用戶端執行,因此你貼上的值永遠不會到達網路端點。請依序執行下列步驟。
- 開啟 Password Strength Checker,並找出頁面頂端的輸入欄位。
- 輸入或貼上候選密碼。在你按下顯示之前,字元會保持隱藏,這樣你可以在螢幕上曝露該值之前先檢視規則。
- 先讀取回報的長度。長度是標籤中單一最大的因素,因為現行 NIST 指引認為,當長度是唯一的認證因素時,短於 15 個字元的密碼屬於偏弱。
- 檢查描述性的字元群組數量。說明會列出小寫、大寫、數字、符號、空白字元與非 ASCII 字元,但並不要求每一類都出現,因此一個長長的純小寫詞組密碼不會因為內容一致而被扣分。
- 查看模式旗標。一段短片段重複三次以上,或是四個字元的單調連續排列,會把標籤上限壓在「尚可」,無論總長度為何。
- 逐行讀取每一條建議。這些建議指向長度、唯一性、管理工具的使用與 MFA,而不是機械式的字元替換。
- 一旦標籤達到「良好」或「強」,且沒有觸發任何模式,請把該值複製到密碼管理工具的條目中,接著執行帳號服務商自己的封鎖清單檢查,並在提交新密碼前啟用 MFA。
五級評分是如何建立的
標籤只由兩個輸入構成:值中的 Unicode 碼點數,以及狹隘的模式檢查是否觸發的布林值。下表的門檻是已公布的邊界,並與每次載入時頁面回報的內容一致。
| 碼點長度 | 是否偵測到模式? | 回報的標籤 |
|---|---|---|
| 0 (空) | — | 0 (無標籤) |
| 1 到 7 | 任何 | 弱 |
| 8 到 14 | 是 | 尚可(上限) |
| 8 到 14 | 否 | 尚可 |
| 15 到 19 | 否 | 良好 |
| 20 或以上 | 否 | 強 |
長度 15 到 19 個字元且帶有簡單模式的值仍會被壓在「尚可」,因為模式規則會覆寫長度級距。長度 20 個字元以上只有在未觸發模式時才會被視為「強」;這個標籤涵蓋的是已記載的本地檢查,而不是攻擊者是否能猜到該值這個更廣泛的問題。NIST SP 800-63B 明確指出,對使用者自選密碼估算熵是困難的,這也是為什麼本頁避免宣稱破解時間保證,而把這些級距當作回饋規則來回報。
為何本地回饋不等同於外洩檢查
在瀏覽器中執行的本地強度計,沒有辦法知道你提出的密碼是否已出現在已公開的外洩事件中。Password Strength Checker 不下載封鎖清單、不查詢遠端外洩服務、也不傳送部分雜湊。這個設計是刻意的:它把值保留在你的裝置上,但也代表這個頁面無法告訴你,一個熟悉的季節性字串其實已屬於公開資料集中數十億筆已曝光字串之一。OWASP Authentication Cheat Sheet 建議,實際運作的驗證者應把完整的候選密碼與一份包含常見值、預期值與已遭破解值的最新封鎖清單進行比對,而這個步驟屬於帳號服務商,而不屬於僅限瀏覽器的工具。
這個落差正是本頁建議你即使本地標籤顯示「強」,仍要遵循帳號服務商自己的外洩或憑證遭盜警告的原因。一個有用的後續做法是用正確的方式判斷密碼強度,把本地規則與真正的封鎖清單檢查分層結合,再改用管理工具產生的密碼,讓關於個人事實或字典暴露的問題不再適用於該帳號。
超越評分:管理工具、封鎖清單與多因素認證
本地標籤通過只是其中一項輸入,而不是全部的決策。整個工作流程的其餘部分,才是真正保護帳號的關鍵。
- 使用密碼管理工具為每個帳號產生並儲存一組不同的隨機密碼。重用是帳號被接管的最大單一驅動因素,因為一個站點的外洩會變成在其他所有出現同一字串的站點上進行憑證填充攻擊的嘗試。
- 在你決定採用前,請對完整的候選密碼執行帳號服務商完整的封鎖清單或外洩檢查。本地強度計無法替你完成這一步。
- 為電子郵件、金融、雲端儲存以及任何管理員帳號啟用多因素認證。一組長且唯一的密碼加上第二個因素,無論單獨來看都更難被攻破。
- 在服務提供時,優先採用具備防釣魚能力的 passkey。passkey 能把那組密碼從該帳號的攻擊面上完全移除。
- 當密碼被重複使用、已曝光或疑似遭破解時就予以更換,而不是依固定週期排程輪替。對既強且唯一的密碼進行排程輪替只會增加摩擦,卻無法降低真正的風險。
即使評分看起來沒問題,仍應更換密碼的時機
在某些情況下,無論本地強度計回報多強,標籤都會被覆寫。
- 同一字串出現在其他帳號或個人備註中。
- 該服務已公告一場可能包含你帳號在內的外洩事件。
- 你在公共電腦、螢幕分享或真正的登入頁面的釣魚仿冒頁中輸入過該值。
- 密碼含有日期、寵物名、街道名,或任何其他公開或容易查得的事實。
- 某位同事、家人或前任雇主仍知道該值。
在上述每一種情況下,本地強度計給出的標籤都是描述性的,而非保護性的。請在你的管理工具中產生一組新的唯一密碼,存放在既有的條目下,並在儲存前再次執行帳號服務商自己的外洩檢查。
解讀強度標籤時常見的陷阱
以下簡列一些會悄悄削弱標籤本應支持的決策的習慣。
- 只看「強」的標籤,卻未檢查帳號服務商的封鎖清單。本地模式與遠端外洩是不同的問題。
- 在一組偏弱的字串開頭或結尾加上一個大寫字母或符號。模式檢查未必會標記,但攻擊者會優先嘗試這類替換。
- 把同一組「強」密碼重複用於多個帳號。一次外洩就會全部淪陷。
- 使用一段同時也出現在已出版語料中的易記引言、歌詞或書籍段落。長度無法取代不可預測性。
- 把「未偵測到模式」讀成「未偵測到任何弱點」。模式規則是刻意做得狹窄的,標籤並未涵蓋字典攻擊、外洩密碼或個人事實。
若想更深入了解,請參閱如何在不上傳的情況下為檔案產生 SHA-1 雜湊。