01 / 密码检测

密码强度检测
在本地测试够不够安全

打开就能测,不用注册。输入或粘贴后,当前标签页会做密码强度测试:估算熵与破解时间,并对照随页面下载的公开泄露弱口令名单。待测密码不会上传,也不会写入 analytics。本页能揪出常见弱口令,但不能证明某串字符从未出现在任何一次拖库里。

浏览器本地 待测密码不上传 公开名单比对 无需账号

输入即更新 · 约 0.3 秒

默认掩码。不写入本地存储,也不发到服务器。

正在加载弱口令名单…

本次判定

输入后即时给出等级、熵与破解时间

还没有可判定的内容。输入后会显示弱 / 中 / 强 / 极强,并标出是否命中公开泄露弱口令名单。

[ 02 ] 怎么测

怎么做密码强度检测:粘贴待测密码,看等级和破解时间,弱口令立刻换掉。

输入或粘贴

01

默认掩码显示。输入即更新,约 0.3 秒给出等级。待测密码不写入本地存储,也不发到服务器。

看等级与破解时间

02

页面给出弱 / 中 / 强 / 极强,以及离线暴力破解、在线限流两种时间量级。命中公开弱口令名单时,强制标为弱。

太弱就换新的

03

在线密码生成器在本机抽出新密码。重要账户不要复用旧口令。本页不是全网泄露查询。

[ 03 ] 测什么

密码强度怎么测:先看构成和穷举成本,再对照本机弱口令名单。两步都在当前标签页完成,不经过 FastPwd 服务器。

熵与破解时间

01

按长度和字符种类估算 bits,并给出离线暴力破解、在线限流两种时间量级。低于 8 位、字符类过少或含键盘序列时,等级会被压低。进度条配色:弱为红、中为橙、强为青、极强为绿。

本机弱口令名单

02

名单随页面下载到本机,再按精确匹配、大小写、去掉尾部 0–999、常见 Leet 四步查找。命中即标为弱,并给出极高风险提示。超过 128 位时只做精确与大小写匹配。

不是全网撞库

03

能发现已被广泛滥用的口令,不能证明某个密码从未出现在任何数据泄露中。本页不查询 Have I Been Pwned,也不会把待测密码发到外部接口。

[ 04 ] 可核对

密码检测覆盖什么,不覆盖什么

密码强度检测只回答「这一串现在看强不强」。阈值、名单范围和它做不到的事,都写在页面上。

计算位置
当前标签页

熵、弱模式和名单比对都在浏览器里完成。待测密码不进入 HTTP 请求,也不写入 analytics。关闭标签页后,本机不会留下这次输入。

等级阈值
80 / 60 / 40

估算熵 ≥ 80 bits 为极强,≥ 60 为强,≥ 40 为中,其余为弱。长度不足 8 位、命中常见弱口令或公开名单时,强制标为弱。

名单范围
公开高频

对照的是内置公开泄露弱口令高频名单,不是全网拖库集合。超过 128 位时不再跑尾部数字和 Leet 变形。

状态
不落库

无需注册。站内不提供密码库,也不会保存检测记录。刷新页面后,未自行记下的明文不会出现在任何远端。

[ 05 ] 常见问题

密码强度检测常见 问题

本页给出的是本地强度评估,不是全网结论。熵估算、弱模式识别和弱口令名单比对都在当前标签页完成。待测密码不会作为 HTTP 请求发出,也不会写入 analytics。关闭页面后,这次输入不会留在 FastPwd 服务器上。
不能当全网泄露查询用。本页对照的是随页面下载的公开泄露弱口令高频名单,用来发现已被广泛滥用的口令。未命中不能证明从未出现在任何一次拖库里;命中只说明这串字符太常见,应立刻更换。本页不查询 Have I Been Pwned。
不是。离线暴力破解按约每秒 100 亿次猜测估算平均时间;在线限流按约每秒 1000 次估算。真实成本取决于攻击者设备和目标站点策略,数字用来比较相对强弱,不是承诺。
密码生成器在本机抽出新密码,重要账户不要复用旧口令。如果要把新密码交给同事,可用阅后即焚链接,对方打开一次后焚毁。
本页是本地密码强度测试:看构成、熵和破解时间量级,再对照随页面下载的公开弱口令名单。泄露查询会把密码或哈希送到外部接口。FastPwd 不做后一种,也不查询 Have I Been Pwned。
[ 06 ] 下一步
检测 之后

太弱就换一枚。生成、一次性分享和文件备份,都不必离开浏览器。明文、密钥与文件默认不上传。