비밀번호 엔트로피 계산기
비밀번호 길이와 사용할 문자 종류(소문자·대문자·숫자·특수문자)를 선택하면 엔트로피(비트), 강도 등급, 가능한 총 조합 수, 대략적인 해독 예상 시간을 계산해 드립니다.
이 계산의 원리
엔트로피는 무작위로 생성된 비밀번호가 얼마나 예측 불가능한지를 나타내는 값입니다. 계산식은 비트 = 길이 × log2(문자군 크기)이며, 문자군 크기는 위치마다 사용 가능한 문자 종류의 수입니다: 소문자 26개, 대문자 26개, 숫자 10개, 흔히 쓰는 특수문자 32개. 더 많은 문자 종류를 선택할수록 문자군이 커지고, 문자군에 추가되는 문자 하나하나가 모든 자리에 약간의 엔트로피를 더합니다.
길이가 한 자리 늘어날 때마다 가능한 비밀번호 개수는 문자군 크기만큼 곱해지므로, 길이의 영향력이 훨씬 큽니다. 소문자만 쓰는 비밀번호에 4자를 추가하면 엔트로피가 대략 두 배가 되지만, 특수문자를 추가하는 것만으로는 전체 엔트로피가 몇 비트밖에 늘지 않습니다. '복잡함보다 길이가 우선'이라는 표준 권고가 나오는 이유가 여기에 있습니다 — 평범한 단어들로 만든 긴 문구가 짧고 복잡한 특수문자 조합보다 대체로 훨씬 강력합니다.
해독 시간은 공격자가 초당 100억 회(1e10) 추측을 시도할 수 있다고 가정해 계산합니다. 이는 유출되어 솔트 없이(또는 약하게) 해시된 비밀번호 파일을 최신 GPU로 오프라인 공격할 때의 전형적인 속도입니다. 실제 로그인 화면을 대상으로 하는 온라인 공격은 시도 횟수 제한 때문에 훨씬 느리므로, 실제 온라인 해독 시간은 이 계산기가 보여주는 값보다 훨씬 길 수 있습니다.
예제로 이해하기
계산에 사용되는 문자군 크기
각 문자 카테고리는 한 자리당 고정된 경우의 수를 더합니다. 이 계산기는 선택한 카테고리의 경우의 수를 합산해 총 문자군 크기를 구한 뒤 비트 = 길이 × log2(문자군)을 적용합니다.
| 문자 종류 | 문자군 크기 | 예시 |
|---|---|---|
| 소문자 | 26 | a, b, c … z |
| 대문자 | 26 | A, B, C … Z |
| 숫자 | 10 | 0–9 |
| 특수문자 | 32 | ! @ # $ % ^ & * ( ) - _ = + 등 |
| 소문자 + 숫자 | 36 | 예: 'a1b2c3d4' |
| 소문자 + 대문자 + 숫자 | 62 | 예: 'Kx9mQ2p7' |
| 네 종류 모두 | 94 | 예: 'Kx9!mQ2#p7' |
강도 등급 설명
- 매우 약함 (28비트 미만): 거의 즉시 추측 가능, 4자리 PIN 수준.
- 약함 (28~35비트): 자동화된 공격으로 몇 분~몇 시간 내 뚫림.
- 보통 (36~59비트): 중요하지 않은 계정에는 충분하지만 민감한 용도로는 부족.
- 강함 (60~127비트): 대부분의 개인·금융 계정을 오프라인 공격으로부터 안전하게 보호.
- 매우 강함 (128비트 이상): 현재와 가까운 미래의 컴퓨팅 능력으로는 사실상 해독 불가능.
왜 복잡함보다 길이가 중요한가
문자를 한 자 추가할 때마다 가능한 비밀번호 개수는 문자군 크기만큼 곱해지지만, 새로운 문자 종류를 켜는 것은 이미 쓰고 있는 문자들의 문자군만 넓힐 뿐입니다. 소문자만 쓰는 비밀번호를 8자에서 12자로 늘리면(문자군 26) 경우의 수가 26⁴배, 즉 45만 배 이상 늘어나지만, 기존 8자 비밀번호에 특수문자를 추가하는 것은 대략 (58/26)⁸ ≈ 218배 늘리는 데 그칩니다. 2010년대 중반 이후의 보안 권고(미국 NIST SP 800-63B 포함)가 입력하기 힘들고 외우기 힘든 짧은 특수문자 조합보다 길고 기억하기 쉬운 문구를 권장하는 이유입니다.
해독 시간 추정의 전제
예상 해독 시간은 공격자가 이미 비밀번호 해시를 확보한 상태(예: 유출된 데이터베이스)에서 초당 100억 회를 시도할 수 있다고 가정합니다. 이는 솔트가 없는 빠른 해시를 최신 GPU로 크래킹할 때의 현실적인 속도입니다. 실제 해독 시간은 비밀번호 저장에 사용된 해싱 알고리즘(bcrypt·Argon2는 의도적으로 느려 초당 추측 속도를 수천 회 수준까지 낮출 수 있음), 유출 비밀번호 사전에 포함되는지 여부, 오프라인/온라인(시도 횟수 제한) 공격 여부에 따라 크게 달라집니다. 이 수치는 절대적 보장이 아니라 비밀번호 선택을 상대적으로 비교하는 용도로 활용하세요.