생성할 항목
무작위 비밀번호, 기억하기 쉬운 패스프레이즈, 숫자 PIN을 생성하고, 엔트로피가 몇 비트인지와 무차별 대입 공격으로 알아내는 데 얼마나 걸리는지 확인하세요. 모든 계산은 브라우저에서 시스템의 암호학적 난수 생성기로 이루어지며, 생성하거나 입력한 내용은 서버로 전송되지 않습니다.
4~128자
예: 사용하는 시스템에서 허용하지 않는 기호
결과
내 비밀번호 평가
브라우저에서 분석되며 저장되거나 링크로 공유되지 않습니다

작동 방식

무작위로 생성한 비밀번호의 강도는 "복잡해 보이는지"가 아니라 생성기가 고를 수 있었던 조합의 수에 달려 있습니다. 이 수는 엔트로피 비트로 표현하며, 1비트가 늘 때마다 공격자의 작업량은 두 배가 됩니다. 소문자, 대문자, 숫자, 기호를 섞은 20자 비밀번호는 94자 알파벳에서 나오며 약 131비트입니다. 같은 알파벳이라도 8자라면 52비트로 떨어지고, GPU 팜은 이를 며칠 만에 모두 대입할 수 있습니다.

패스프레이즈는 문자 대신 단어를 씁니다. 이 도구는 7,776개 단어(6⁵, 주사위 다섯 개의 조합)로 이루어진 EFF 긴 목록을 사용하므로 단어 하나당 12.9비트가 늘어납니다. 다섯 단어면 64.6비트로 완전히 무작위인 10자와 같지만, 훨씬 기억하고 입력하기 쉽습니다. 비밀번호 관리자의 마스터 비밀번호나 디스크 암호화에 특히 중요합니다.

모든 것은 브라우저에서 운영체제의 암호학적 난수 생성기인 crypto.getRandomValues로 생성되며, 기각 샘플링으로 어떤 문자도 다른 문자보다 더 자주 나오지 않게 합니다. 생성된 비밀번호도, 마지막 카드에서 평가하는 비밀번호도 기기 밖으로 나가지 않으며, 평가한 비밀번호는 공유 링크에도 저장되지 않습니다.

예시

20 · a-z A-Z 0-9 !@#…≈ 131 bits20 × log₂(94). 초당 100억 회라도 조합의 절반을 시도하려면 약 4.6 × 10²¹년이 걸립니다.
5 × EFF≈ 64,6 bits5 × log₂(7776). 빠른 해시라면 GPU로 평균 약 45년, 사이트가 bcrypt로 저장한다면 4,500만 년 이상 걸립니다.
8 · a-z A-Z 0-9 !@#…≈ 52 bits빠른 해시가 유출되면 8자로는 더 이상 부족합니다. 초당 100억 회라면 전체의 절반을 약 85시간 만에 탐색합니다.
PIN · 61 000 000 · ≈ 19,9 bitsPIN이 안전한 이유는 기기나 은행이 시도 횟수를 제한하기 때문일 뿐입니다. 시간당 100회라면 조합의 절반을 시도하는 데 약 208일이 걸리지만, 제한이 없으면 순식간입니다.

활용 사례

  • 계정마다 고유한 비밀번호를 만들어 비밀번호 관리자에 저장하기.
  • 외워서 입력해야 하는 것(관리자 마스터 비밀번호, 디스크 암호화, 컴퓨터 로그인)에 패스프레이즈 고르기.
  • 설정 파일과 시크릿 관리자용 서비스 자격 증명, API 키, 데이터베이스 비밀번호 생성하기.
  • 신규 사용자용 초기 비밀번호를 대량으로 만들되, 헷갈리는 문자를 빼서 불러 주거나 종이로 읽을 때 틀리지 않게 하기.
  • 따옴표나 역슬래시처럼 허용하지 않는 기호를 빼서 특이한 규칙의 시스템에 맞추기.
  • 지금 쓰는 비밀번호가 예측하기 쉬운지 확인하고 바꿀지 결정하기.

자주 묻는 질문

비밀번호에는 몇 비트가 필요할까요?

시도 횟수가 제한되는 웹 계정이라면 60비트면 충분하고도 남습니다. 비밀번호 관리자의 마스터 비밀번호나 암호화된 파일을 보호하는 키처럼 오프라인 공격을 받을 수 있다면 80비트 이상을 목표로 하세요. 128비트를 넘으면 실질적인 이득이 없습니다. 이미 상상할 수 있는 어떤 공격자도 닿을 수 없는 수준입니다.

긴 비밀번호와 기호가 들어간 비밀번호 중 무엇이 더 안전할까요?

긴 비밀번호입니다. 가능한 문자를 62개에서 94개로 늘리는 것, 즉 기호를 추가하는 것은 문자당 0.6비트만 늘리지만, 한 글자를 더하면 6비트 이상 늘어납니다. 그래서 NIST는 SP 800-63B 지침에서 사이트가 긴 비밀번호를 허용하고 "기호 하나 이상" 같은 구성 규칙을 강제하지 말라고 권고합니다.

패스프레이즈에 왜 영어 단어를 쓰나요?

EFF 목록은 패스프레이즈용으로 엄선된 목록이기 때문입니다. 흔히 쓰는 단어로 이루어져 있고, 불쾌한 단어가 없으며, 입력하기 쉽고, 어떤 단어도 다른 단어의 접두사가 아니어서 구분자 없이 이어 붙여도 모호하지 않습니다. 보안은 언어가 아니라 목록의 크기와 무작위 선택에 달려 있습니다. 공격자가 목록 전체를 알더라도 단어마다 7,776가지를 시도해야 합니다.

평가 결과가 엔트로피와 다른 이유는 무엇인가요?

측정하는 대상이 다르기 때문입니다. 엔트로피는 생성 과정을 정확히 아는 무작위 비밀에 적용됩니다. 사람이 지어낸 비밀번호는 거의 무작위가 아닙니다. "Argentina2024!"는 네 종류의 문자로 된 14자이지만, 사전 단어와 연도, 끝의 기호로 이루어져 있어 크래킹 프로그램이 가장 먼저 시도하는 형태입니다. 평가기는 이런 패턴을 찾아 실제로 필요한 시도 횟수를 추정합니다.

웹 페이지에서 비밀번호를 생성해도 안전한가요?

계산이 브라우저에서 이루어지고 아무것도 전송되지 않는다면 안전합니다. 이 도구가 그렇습니다. 개발자 도구를 열어 네트워크 탭에 데이터 전송이 기록되지 않는 것을 확인할 수 있습니다. 유일한 다운로드는 처음 패스프레이즈를 요청할 때의 단어 목록입니다. 그래도 가장 중요한 자격 증명은 저장할 비밀번호 관리자에서 직접 생성하는 것이 이상적입니다. 그러면 비밀번호가 클립보드를 거치지 않습니다.

헷갈리는 문자를 왜 빼나요?

많은 서체에서 0과 O, 1과 l과 I가 거의 똑같아서, 종이에서 읽거나 전화로 불러 줘야 하는 비밀번호는 잘못 옮겨 적히기 쉽기 때문입니다. 이 문자를 빼면 알파벳과 문자당 엔트로피가 약간 줄지만, 길이를 한두 자 늘리면 보완됩니다.