비밀번호 생성기

길이와 포함할 문자 종류를 고르고 버튼을 누르면 브라우저의 보안 난수 생성기로 비밀번호를 만듭니다. 만들어진 비밀번호는 기기 밖으로 나가지 않습니다.

4~128자. 중요한 계정이라면 16자 이상을 권장합니다.

결과

생성된 비밀번호
3RJud!VP8v86;Jcb
엔트로피
103.9비트
강도
매우 강함
해킹 예상 시간 (초당 100억 회 추측 기준)
약 29.4조 년
예시로 해 보기:

사용 방법

  1. 길이를 정합니다. 16자 이상이면 무난합니다.
  2. 사용할 서비스가 허용하는 문자 종류를 선택합니다. 네 종류를 모두 쓰면 가장 강합니다.
  3. 직접 손으로 입력할 비밀번호라면 헷갈리는 문자 제외를 켭니다.
  4. 비밀번호 만들기를 누른 뒤 복사해서 비밀번호 관리자에 저장합니다.

알아 두기

  • 사용하는 특수문자는 !@#$%^&*()-_=+[]{};:,.<>?/|~ 28종이며, 서비스에 따라 일부만 허용될 수 있습니다.
  • 해킹 예상 시간은 초당 100억 회 추측과 전체 경우의 수 절반 탐색을 가정한 값입니다.

자주 묻는 질문

엔트로피는 어떻게 계산하나요?

엔트로피는 길이에 log₂(사용 가능한 문자 수)를 곱한 값으로 비트 단위로 표시합니다. 네 종류 문자를 모두 쓰면 문자 수가 90개이므로 16자 비밀번호의 엔트로피는 16 × 6.49 ≈ 104비트가 됩니다. 1비트가 늘어날 때마다 공격자가 시도해야 하는 횟수가 두 배가 되기 때문에 특수문자 하나보다 길이를 늘리는 것이 훨씬 효과적입니다.

강도 표시는 무엇을 기준으로 하나요?

40비트 미만은 약함, 60비트 미만은 보통, 80비트 미만은 강함, 80비트 이상은 매우 강함으로 표시합니다. 60비트 정도면 온라인 로그인 시도 공격은 충분히 막을 수 있고, 80비트 이상이면 유출된 데이터베이스를 상대로 한 오프라인 공격에도 버틸 수 있습니다. 이 기준은 비밀번호가 완전히 무작위일 때만 유효하며, 단어에 숫자를 붙인 비밀번호에는 적용되지 않습니다.

해킹 예상 시간은 어떻게 계산하나요?

공격자가 초당 100억 번을 시도한다고 가정하고, 평균적으로 전체 경우의 수의 절반을 시도해야 맞힌다고 보고 계산합니다. 초당 100억 번은 빠른 해시를 쓰는 서비스에서 고성능 GPU 장비로 가능한 수준입니다. 실제 속도는 서비스마다 크게 달라서 bcrypt처럼 느린 해시를 쓰면 훨씬 오래 걸리고, 비밀번호가 평문으로 유출되면 시간은 의미가 없어집니다.

선택한 문자 종류가 항상 모두 들어가나요?

네. 선택한 문자 종류마다 한 글자씩 먼저 뽑고 나머지는 전체 문자에서 뽑은 뒤 순서를 무작위로 섞습니다. 그래서 숫자와 특수문자를 하나 이상 포함해야 한다는 가입 규칙을 항상 통과하면서도 특정 위치에 특정 종류가 온다는 규칙성은 생기지 않습니다. 길이가 4자라도 네 종류를 모두 선택하면 각 종류가 한 글자씩 들어갑니다.

웹사이트에서 비밀번호를 만들어도 안전한가요?

이 페이지는 브라우저에 내장된 crypto.getRandomValues로 비밀번호를 만들며 서버로 전송하거나 저장하지 않습니다. 그래도 가장 안전한 습관은 만든 비밀번호를 바로 비밀번호 관리자에 붙여 넣고, 계정마다 서로 다른 비밀번호를 쓰며, 가능한 서비스에서는 2단계 인증을 켜는 것입니다. 공용 PC에서는 복사한 내용이 남지 않도록 주의해야 합니다.

결과는 참고용 추정값입니다. 중요한 사항은 공식 기관의 계산과 대조하세요.