=계산기의 모든것

비밀번호 엔트로피 계산기

비밀번호 길이와 사용할 문자 종류(소문자·대문자·숫자·특수문자)를 선택하면 엔트로피(비트), 강도 등급, 가능한 총 조합 수, 대략적인 해독 예상 시간을 계산해 드립니다.

엔트로피71.5 비트
강도 등급강함
가능한 조합 수10^22 combinations
예상 오프라인 해독 시간centuries

이 계산의 원리

엔트로피는 무작위로 생성된 비밀번호가 얼마나 예측 불가능한지를 나타내는 값입니다. 계산식은 비트 = 길이 × log2(문자군 크기)이며, 문자군 크기는 위치마다 사용 가능한 문자 종류의 수입니다: 소문자 26개, 대문자 26개, 숫자 10개, 흔히 쓰는 특수문자 32개. 더 많은 문자 종류를 선택할수록 문자군이 커지고, 문자군에 추가되는 문자 하나하나가 모든 자리에 약간의 엔트로피를 더합니다.

길이가 한 자리 늘어날 때마다 가능한 비밀번호 개수는 문자군 크기만큼 곱해지므로, 길이의 영향력이 훨씬 큽니다. 소문자만 쓰는 비밀번호에 4자를 추가하면 엔트로피가 대략 두 배가 되지만, 특수문자를 추가하는 것만으로는 전체 엔트로피가 몇 비트밖에 늘지 않습니다. '복잡함보다 길이가 우선'이라는 표준 권고가 나오는 이유가 여기에 있습니다 — 평범한 단어들로 만든 긴 문구가 짧고 복잡한 특수문자 조합보다 대체로 훨씬 강력합니다.

해독 시간은 공격자가 초당 100억 회(1e10) 추측을 시도할 수 있다고 가정해 계산합니다. 이는 유출되어 솔트 없이(또는 약하게) 해시된 비밀번호 파일을 최신 GPU로 오프라인 공격할 때의 전형적인 속도입니다. 실제 로그인 화면을 대상으로 하는 온라인 공격은 시도 횟수 제한 때문에 훨씬 느리므로, 실제 온라인 해독 시간은 이 계산기가 보여주는 값보다 훨씬 길 수 있습니다.

예제로 이해하기

소문자·대문자·숫자를 모두 사용하는 12자 비밀번호(문자군 크기 62)의 엔트로피는 12 × log2(62) ≈ 71.5비트로 '강함' 등급이며, 가능한 조합은 약 10^22개, 오프라인 해독 예상 시간은 수백 년(centuries) 단위입니다. 소문자만 쓰는 8자 비밀번호(문자군 크기 26)로 줄이면 엔트로피는 약 37.6비트로 떨어져 '보통' 수준에 그치고, 가정한 추측 속도에서는 몇 초 만에 뚫릴 수 있습니다.

계산에 사용되는 문자군 크기

각 문자 카테고리는 한 자리당 고정된 경우의 수를 더합니다. 이 계산기는 선택한 카테고리의 경우의 수를 합산해 총 문자군 크기를 구한 뒤 비트 = 길이 × log2(문자군)을 적용합니다.

문자 종류문자군 크기예시
소문자26a, b, c … z
대문자26A, B, C … Z
숫자100–9
특수문자32! @ # $ % ^ & * ( ) - _ = + 등
소문자 + 숫자36예: 'a1b2c3d4'
소문자 + 대문자 + 숫자62예: 'Kx9mQ2p7'
네 종류 모두94예: 'Kx9!mQ2#p7'

강도 등급 설명

왜 복잡함보다 길이가 중요한가

문자를 한 자 추가할 때마다 가능한 비밀번호 개수는 문자군 크기만큼 곱해지지만, 새로운 문자 종류를 켜는 것은 이미 쓰고 있는 문자들의 문자군만 넓힐 뿐입니다. 소문자만 쓰는 비밀번호를 8자에서 12자로 늘리면(문자군 26) 경우의 수가 26⁴배, 즉 45만 배 이상 늘어나지만, 기존 8자 비밀번호에 특수문자를 추가하는 것은 대략 (58/26)⁸ ≈ 218배 늘리는 데 그칩니다. 2010년대 중반 이후의 보안 권고(미국 NIST SP 800-63B 포함)가 입력하기 힘들고 외우기 힘든 짧은 특수문자 조합보다 길고 기억하기 쉬운 문구를 권장하는 이유입니다.

해독 시간 추정의 전제

예상 해독 시간은 공격자가 이미 비밀번호 해시를 확보한 상태(예: 유출된 데이터베이스)에서 초당 100억 회를 시도할 수 있다고 가정합니다. 이는 솔트가 없는 빠른 해시를 최신 GPU로 크래킹할 때의 현실적인 속도입니다. 실제 해독 시간은 비밀번호 저장에 사용된 해싱 알고리즘(bcrypt·Argon2는 의도적으로 느려 초당 추측 속도를 수천 회 수준까지 낮출 수 있음), 유출 비밀번호 사전에 포함되는지 여부, 오프라인/온라인(시도 횟수 제한) 공격 여부에 따라 크게 달라집니다. 이 수치는 절대적 보장이 아니라 비밀번호 선택을 상대적으로 비교하는 용도로 활용하세요.

자주 묻는 질문

안전한 비밀번호는 엔트로피가 몇 비트 정도 되어야 하나요?
일반적으로 중요한 계정은 60비트 이상을 적정 강도로, 80~128비트는 당분간 오프라인 공격에도 견고한 수준으로 봅니다. 28비트 미만은 거의 즉시 추측 가능하며, 36비트 미만은 작정한 공격자에게 몇 시간~며칠 내에 뚫릴 수 있습니다.
특수문자를 추가하는 것이 길이를 늘리는 것보다 더 도움이 되나요?
아닙니다. 길이를 한 자 늘리면 전체 경우의 수가 문자군 크기만큼 곱해지지만, 특수문자를 켜는 것은 이미 쓰고 있는 문자들의 문자군만 넓힐 뿐입니다. 일반적으로 16자짜리 소문자 비밀번호가 특수문자를 잔뜩 넣은 10자 비밀번호보다 더 강합니다.
이 계산기가 제 실제 비밀번호를 저장하거나 확인하나요?
아니요. 이 도구는 실제 비밀번호를 전혀 입력받지 않습니다 — 길이와 사용할 문자 종류만 입력받아 엔트로피 계산을 브라우저 안에서 처리하며, 어떤 값도 전송·기록·저장되지 않습니다. 실제 계정에는 비밀번호 관리자를 사용해 고유한 비밀번호를 생성·저장하는 것이 좋습니다.
해독 시간 추정이 너무 빠르거나 느려 보이는 이유는 무엇인가요?
이 추정치는 초당 100억 회 추측을 가정하는데, 이는 유출되어 약하게 해시된 비밀번호 파일을 최신 하드웨어로 오프라인 공격할 때의 기준값입니다. bcrypt·Argon2처럼 솔트를 적용하고 일부러 느리게 만든 해시는 실제 공격 속도를 초당 수천 회 수준으로 떨어뜨려 실제 해독 시간을 훨씬 길게 만듭니다. 이 수치는 절대적인 카운트다운이 아니라 상대적 강도 비교로 참고하세요.
이 계산기의 엔트로피와 웹사이트의 비밀번호 강도 표시는 무엇이 다른가요?
이 계산기는 선택한 문자군에서 완전히 무작위로 뽑은 비밀번호를 가정한 이론적 엔트로피를 계산합니다. 많은 웹사이트의 강도 표시기는 예측 가능한 패턴, 사전 단어, 재사용된 비밀번호까지 감점하므로, 여기서는 엔트로피가 높게 나와도 실제로는 무작위성이 부족해 다른 곳에서는 약하다고 표시될 수 있습니다.
무작위 문자열과 문구(패스프레이즈) 중 무엇이 나은가요?
둘 다 충분히 길면 높은 엔트로피에 도달할 수 있습니다. 12자 이상의 진짜 무작위 문자열과 서로 관련 없는 단어 5~6개로 만든 문구(다이스웨어 방식 단어 목록 활용)는 비슷한 엔트로피 범위에 들 수 있으며, 문구는 대체로 입력하고 기억하기가 더 쉽습니다. 유행어, 노래 가사, 예측 가능한 문구는 피하세요 — 이런 것들은 무차별 대입이 아니라 사전 공격으로 빠르게 뚫립니다.
'123'이나 'password1' 같은 흔한 패턴도 고려해서 계산하나요?
아니요. 엔트로피 공식은 선택한 문자군 안에서 완전히 균등한 무작위성을 가정합니다. 실제 공격자는 사전 공격과 패턴 기반 해독 도구를 먼저 시도하므로 'P@ssw0rd'처럼 예측 가능한 치환은 계산된 엔트로피보다 훨씬 빨리 뚫립니다. 패턴을 직접 만들기보다 비밀번호 관리자의 무작위 생성 기능을 사용하세요.
본 도구는 일반 정보 제공용입니다. 중요한 수치는 별도로 확인하세요. · 최종 검토일: 2026년 8월 25일