</>DevTools

STR비밀번호 강도 측정기

zxcvbn 기반 비밀번호 강도 측정 — 엔트로피·크랙 시간 추정·개선 제안, 브라우저에서 로컬 처리

입력은 로컬에서만 처리되며 서버로 전송되지 않습니다.

비밀번호 강도 측정 완벽 가이드

이 도구는 Dropbox 엔지니어링팀이 개발한 zxcvbn 알고리즘을 기반으로 비밀번호의 실제 추측 난이도를 평가합니다. 단순한 길이나 문자 종류 체크를 넘어, 실제 공격자가 사용하는 방법론을 시뮬레이션해 현실적인 크랙 시간을 추정합니다. 모든 처리는 브라우저 내에서 이루어져 입력한 비밀번호는 외부로 절대 전송되지 않습니다.

엔트로피 계산 — 비밀번호 강도의 수학적 기초

비밀번호 강도의 핵심 지표는 엔트로피(Entropy)입니다. 공식은 다음과 같습니다:

엔트로피(bits) = log₂(문자셋 크기) × 비밀번호 길이

문자 종류문자셋 크기bits/문자12자 엔트로피
소문자만264.756 bits
대+소문자525.768 bits
대+소+숫자625.971 bits
대+소+숫자+특수946.578 bits

일반적으로 60 bits 이상이면 안전, 80 bits 이상이면 매우 강력합니다.

zxcvbn 알고리즘 이해

zxcvbn은 단순 규칙 기반이 아닌 패턴 인식 방식으로 동작합니다:

  • 사전 공격: 10만+ 단어 사전과 대조 (영어/이름/비밀번호 상위 목록)
  • 키보드 패턴: qwerty, asdf, 1234 등 인접 키 순서 감지
  • 날짜/연도: 19xx, 20xx, MMDD 형식 자동 인식
  • L33tspeak: @ → a, 0 → o 등 대체 문자 패턴 감지
  • 반복/시퀀스: aaaa, abcabc 등 반복 구조 페널티

자주 뚫리는 비밀번호 패턴 (피해야 할 것들)

  • 사전 단어 + 숫자: password123, monkey2023
  • 키보드 순서: qwerty, 1qaz2wsx
  • 이름 + 생일: john1990, kim0301
  • L33tspeak 변환: p@$$w0rd — 공격자가 이미 알고 있음
  • 반복 문자: aaaaaa, 111111

강한 비밀번호 만들기 — 실전 가이드

  • 최소 12자 이상, 가능하면 16자 이상 사용
  • 대문자·소문자·숫자·특수문자 모두 포함
  • 무작위 단어 4개를 조합한 패스프레이즈 활용 (예: correct-horse-battery-staple)
  • 사이트마다 다른 비밀번호 사용 (재사용 절대 금지)
  • 1Password, Bitwarden 같은 패스워드 매니저 적극 활용

자주 묻는 질문 (FAQ)

Q. 엔트로피가 높으면 무조건 안전한가요?

아닙니다. 엔트로피는 순수 무작위성 기준이고, zxcvbn은 패턴을 감지합니다. Password1234!는 엔트로피가 높아 보이지만 zxcvbn 점수는 낮습니다. 두 지표를 모두 확인하세요.

Q. 패스프레이즈가 복잡한 비밀번호보다 낫나요?

네. correct-horse-battery-staple 같은 4단어 조합은 기억하기 쉽고 엔트로피도 매우 높습니다. 단어들이 실제로 무작위로 선택된 경우에 한합니다.

Q. 비밀번호를 얼마나 자주 바꿔야 하나요?

NIST 최신 지침(SP 800-63B)에 따르면 정기적 변경은 권장하지 않습니다. 대신 유출 감지 시, 또는 의심스러운 로그인 활동 발생 시 즉시 변경하세요.

Q. 이 도구에 입력한 비밀번호는 안전한가요?

네. zxcvbn 라이브러리가 브라우저에서 완전히 로컬로 실행됩니다. 네트워크 요청이 발생하지 않으므로 실제 비밀번호를 입력해도 안전합니다.

🔗관련 도구🔐 암호화/보안