비밀번호 안전도 검사
비밀번호를 넣으면 보안 점수(0~100)와 뚫리는 데 걸리는 시간이 바로 나옵니다. 예를 들어 Summer2024!는 대문자·소문자·숫자·특수문자가 다 있어도 흔한 패턴이라 38점(아슬아슬), 고성능 장비로 1초 미만입니다. 계산은 이 기기 안에서만 합니다.
우리 모임 보안 점수판
친구·동료·가족과 보안 점수를 겨뤄 보세요. 3명부터 「보안 구멍 1명 찾기」가 열려요.
점수판에는 이름·보안 점수·유출 여부(예/아니요)만 올라가요. 비밀번호, 해시, 유출 횟수는 올라가지 않아요.
점수 구간과 등급
| 등급 | 점수 | 뜻 |
|---|---|---|
| 90~100 | 고성능 장비로도 수백 년 이상 | |
| 70~89 | 현실적인 공격으로는 뚫기 어려움 | |
| 45~69 | 느린 해시면 버티지만 빠른 해시엔 위험 | |
| 20~44 | 사전·패턴 공격으로 금방 뚫림 | |
| 0~19 | 해커가 가장 먼저 대입하는 목록 수준 | |
| 10 이하 | 유출 목록에 있음 — 길이와 상관없이 바로 교체 |
점수 = 예상 추측 횟수(10의 몇 제곱인지)×5. 1020번 이상 추측해야 하면 100점입니다. 뚫리는 시간은 초당 100억 번 대입하는 고성능 오프라인 공격 기준입니다.
공격자는 약한 비밀번호를 어떻게 뚫나요
- 무차별 대입: 가능한 모든 글자 조합을 차례로 넣어 봅니다. 짧을수록 금방 끝납니다.
- 사전 공격: 흔한 단어·이름·날짜·키보드 패턴(qwer, 1q2w3e4r) 목록을 먼저 넣어 봅니다.
- 크리덴셜 스터핑: 다른 사이트에서 털린 아이디·비밀번호를 그대로 대입합니다. 그래서 유출 여부 확인이 길이보다 먼저입니다.
- 피싱: 가짜 로그인 화면으로 비밀번호를 직접 입력하게 만듭니다. 2단계 인증이 마지막 방어선입니다.
강한 비밀번호의 네 가지 조건
- 길이: 12자 이상, 가능하면 16자 이상. 글자가 하나 늘 때마다 뚫는 시간이 몇십 배씩 늘어납니다.
- 예측 불가: 사전 단어, 이름, 생일, ‘P@ssw0rd’ 같은 뻔한 바꿔 쓰기는 피합니다.
- 고유함: 사이트마다 다른 비밀번호. 한 곳이 털려도 연쇄로 뚫리지 않습니다.
- 기억하기 쉬움: 서로 상관없는 단어 4개를 이은 문장형 비밀번호가 길고도 외우기 쉽습니다.
비밀번호 안전도 검사 사용법
- 검사할 비밀번호를 칸에 넣습니다. 치는 동안 점수·등급·뚫리는 시간이 바로 바뀝니다.
- 다섯 가지 조건(16자·대문자·소문자·숫자·특수문자) 중 빠진 것과 개선 팁을 확인합니다.
- 「유출됐는지 확인하기」로 유출 목록까지 대조하면 최종 점수가 나옵니다.
안전도 계산: zxcvbn-ts (MIT) · 유출 데이터: Have I Been Pwned (CC BY 4.0)
기능
함께 즐기기
모임 점수판 만들기자주 묻는 질문
비밀번호 안전도는 어떻게 계산하나요?
드롭박스가 만든 zxcvbn 알고리즘의 TypeScript판(zxcvbn-ts)으로, 비밀번호를 흔한 단어·이름·날짜·키보드 패턴·반복 조각으로 쪼개 해커가 맞히기까지 필요한 추측 횟수를 어림합니다. 그 횟수가 10의 몇 제곱인지에 5를 곱한 값이 점수입니다(최대 100).
대문자·숫자·특수문자를 다 넣었는데 왜 점수가 낮나요?
‘Summer2024!’처럼 단어+연도+느낌표는 해커가 가장 먼저 시도하는 패턴입니다. 글자 종류보다 길이와 예측 불가능성이 훨씬 중요합니다.
뚫리는 시간은 어떤 기준인가요?
해시가 유출된 뒤 고성능 장비로 초당 100억 번 대입하는 오프라인 공격 기준입니다. 실제 로그인 화면에서는 시도 횟수 제한이 있어 더 오래 걸리지만, 최악을 기준으로 보는 것이 안전합니다.
입력한 비밀번호가 서버로 가나요?
안전도 계산은 전부 이 기기 안에서 합니다. 「유출됐는지 확인하기」를 누를 때만 SHA-1 해시의 앞 5글자가 Have I Been Pwned로 갑니다.
몇 점이면 안전한가요?
70점(든든) 이상을 권합니다. 서로 상관없는 단어 4개를 이은 16자 이상 비밀번호는 대개 90점(철벽)을 넘습니다.