비밀번호 강도 체크기 사용법
- 입력칸에 비밀번호를 넣으면 입력하는 즉시 점수와 개선 팁이 나옵니다.
- "보기" 버튼으로 입력한 글자를 확인할 수 있습니다.
- 아래 체크 목록과 개선 팁을 보고 길이를 늘리거나 흔한 패턴을 없애 보세요. 새 비밀번호가 필요하면 비밀번호 생성기를 쓰세요.
점수는 이렇게 계산합니다
먼저 사용한 문자 종류(소문자, 대문자, 숫자, 기호, 한글 등)로 한 글자당 경우의 수를 구하고, 글자 수를 곱해 엔트로피(비트)를 구합니다. 엔트로피 1비트가 늘면 추측해야 할 경우의 수가 2배가 됩니다. 그다음 abc·123 같은 연속 문자, qwerty 같은 키보드 배열, aaa 같은 반복, 1990 같은 연도, 흔한 단어가 들어 있으면 그 부분은 무작위가 아니라고 보고 엔트로피를 크게 깎습니다. 가장 흔한 비밀번호 목록에 있거나 @, 0 같은 문자로만 살짝 바꾼 형태라면 점수를 가장 낮게 줍니다. 최종 엔트로피가 28비트 미만이면 매우 약함, 36비트 미만이면 약함, 60비트 미만이면 보통, 80비트 미만이면 강함, 그 이상이면 매우 강함으로 표시하고, 8자 미만이면 점수에 상한을 둡니다.
안전한 비밀번호를 만드는 방법
- 길게 만드세요. 미국 표준기술연구소(NIST)의 지침도 복잡한 규칙보다 길이를 강조합니다. 최소 12자, 가능하면 16자 이상을 권합니다.
- 사이트마다 다르게 쓰세요. 한 곳에서 유출된 비밀번호를 다른 사이트에 대입하는 공격이 매우 흔합니다.
- 비밀번호 관리자를 활용하세요. 무작위로 만든 긴 비밀번호를 대신 기억해 줍니다.
- 2단계 인증을 켜세요. 비밀번호가 유출돼도 계정을 지키는 데 큰 도움이 됩니다.
- 개인 정보를 피하세요. 이름, 생일, 전화번호, 반려동물 이름은 추측하기 쉽습니다.
자주 쓰이는 공격 방식
무차별 대입 공격은 가능한 조합을 하나씩 모두 시도하고, 사전 공격은 흔한 단어와 변형을 먼저 시도합니다. 크리덴셜 스터핑은 다른 곳에서 유출된 아이디와 비밀번호 쌍을 여러 사이트에 대입합니다. 이 체크기는 앞의 두 가지를 흉내 낸 단순 추정이며, 유출된 적이 있는지는 알 수 없습니다.
알아둘 점
이 도구의 점수는 일반적인 추정이며 실제 보안 수준을 보증하지 않습니다. 같은 비밀번호라도 서비스의 저장 방식과 보안 설정에 따라 안전도가 달라집니다. 사용하는 비밀번호가 다른 곳에서 유출됐을 수 있다고 의심되면 바로 바꾸세요.
자주 묻는 질문
여기에 비밀번호를 입력해도 안전한가요?
이 도구는 입력한 값을 서버로 보내지 않고 브라우저 안에서만 분석합니다. 다만 브라우저 확장 프로그램이나 화면 공유 등 다른 경로로 노출될 수 있으니 실제로 쓰는 비밀번호는 넣지 말고 비슷한 구조의 값으로 시험하는 것이 좋습니다.
"예상 추측 시간"은 믿어도 되나요?
공격자가 초당 100억 번 추측하는 최악의 오프라인 상황을 가정한 단순 추정입니다. 서비스가 비밀번호를 어떻게 저장하는지, 로그인 시도를 제한하는지에 따라 실제 시간은 크게 달라지므로 비교용 참고로만 보세요.
특수문자를 꼭 넣어야 하나요?
길이가 가장 중요합니다. 무작위로 고른 서로 관련 없는 단어 4개를 이어 붙인 긴 문장이 짧고 복잡한 비밀번호보다 기억하기도 쉽고 안전한 경우가 많습니다. 다만 사이트가 요구하는 규칙이 있으면 그에 맞춰 주세요.
개인정보
입력한 비밀번호는 서버로 전송되거나 저장되지 않고 브라우저 안에서만 분석되며, 페이지를 닫으면 사라집니다.