해시/암호화

비밀번호 생성기

길이와 문자 집합을 설정할 수 있는 암호학적으로 안전한 무작위 비밀번호.

This generator draws from a cryptographically secure source of randomness (the Web Crypto API) right in your browser. No password ever leaves your device or reaches a server.

How to use it

What makes a password strong

Strength comes from entropy — length and the size of the character set — not from how "complicated" a password looks to a person. A long password made only of lowercase letters is often stronger than a short one mixing every character type.

Where it's supported, turning on two-factor authentication does more for an account's security than relying on password length alone.

Things to keep in mind

Don't reuse the same password across services — a breach on one account shouldn't put the others at risk.

Store passwords in a password manager, not in a text file or notes app.

이 도구에 대한 아티클: 비밀번호 생성기: 비밀번호를 진짜로 강하게 만드는 것

자주 묻는 질문

길이와 문자 종류 중 무엇이 더 중요한가요?

비밀번호의 강도는 엔트로피(가능한 조합의 수)로 결정되며, 문자 종류를 늘리는 것보다 길이를 늘리는 쪽이 엔트로피를 훨씬 크게 높입니다. 기호를 조금 추가하는 것보다 몇 글자를 더 늘리는 것이 대체로 더 안전합니다.

생성된 비밀번호를 직접 조합해서 만들어도 되나요?

권장하지 않습니다. 사람이 만드는 패턴(단어, 순차적 숫자, 예측 가능한 치환)은 사전 공격에 취약합니다. 이 도구는 암호학적으로 안전한 난수를 사용해 예측 불가능한 조합을 생성합니다.

비밀번호가 서버에 저장되나요?

아니요. 생성 과정은 전부 브라우저에서 이루어지며, 생성된 비밀번호는 서버로 전송되거나 저장되지 않습니다.

무작위 문자보다 단어로 된 패스프레이즈가 더 나은가요?

비밀번호 관리자에 저장되는 비밀번호라면 무작위 문자가 문자당 더 높은 엔트로피를 제공합니다. 하지만 직접 기억해야 하는 "마스터 비밀번호"라면, 몇 개의 무작위 단어로 만든 패스프레이즈가 비슷하거나 더 높은 엔트로피를 유지하면서도 기억하기 쉬워 더 실용적입니다.

브라우저나 비밀번호 관리자에 내장된 비밀번호 생성기를 믿어도 되나요?

네, Web Crypto API 같은 암호학적으로 안전한 난수 소스를 사용한다면 믿을 수 있습니다. 반면 Math.random()처럼 보안에 적합하지 않은 일반 의사난수 생성기를 사용한다면 믿을 수 없습니다.

아티클: 해시/암호화

Hash Generator: MD5, SHA-1, SHA-256은 서로 어떻게 다른가

MD5가 아직도 파일 무결성 검증에는 쓰이지만 비밀번호에는 쓰이지 않는 이유.

Checksum Verifier: 파일이 손상되지 않았는지 확인하는 방법

일치하는 체크섬이 파일의 무결성은 확인해주지만 누가 만들었는지는 확인해주지 않는 이유.

HMAC: 키가 있는 해시는 일반 해시와 어떻게 다른가

일반 SHA-256이 메시지 위변조를 막지 못하지만 HMAC은 막을 수 있는 이유.

Bcrypt: 비밀번호를 빠르게가 아니라 느리게 해시하는 이유

빠른 SHA-256이 비밀번호에는 나쁜 선택이고, 느린 bcrypt가 올바른 선택인 이유.

UUID: 거의 절대 중복되지 않는 식별자는 어떻게 만들어지는가

UUID v4를 수백만 대의 기계에서 충돌 위험 없이 독립적으로 생성할 수 있는 이유.

AES: 대칭 암호화는 어떻게 동작하는가

AES에서 같은 키가 데이터를 암호화하고 복호화하는 이유, 그리고 이것이 비대칭 암호화와 다른 점.

Argon2: 이 알고리즘이 비밀번호 해싱 경진대회에서 우승한 이유

Argon2가 오래된 비밀번호 해싱 알고리즘보다 GPU를 이용한 공격을 더 잘 방어하는 방법.

Scrypt: 이 알고리즘이 왜 그렇게 많은 메모리를 필요로 하는가

scrypt가 ASIC 장치에서의 크래킹을 어렵게 만들기 위해 일부러 많은 메모리를 요구하는 이유.

TOTP: 인증 앱의 일회용 코드는 어떻게 작동하는가

Google Authenticator의 코드가 인터넷 없이 작동하고 시간만으로 서버와 동기화되는 이유.

PBKDF2: 가장 오래된 키 스트레칭 표준

PBKDF2의 권장 반복 횟수가 매년 늘어나는 이유.

X.509: SSL 인증서 안에는 무엇이 들어있는가

초록색 자물쇠를 보여주기 전에 브라우저가 사이트 인증서에서 정확히 무엇을 확인하는지.

PGP: 공개 키와 개인 키 암호화는 어떻게 작동하는가

PGP 공개 키는 자유롭게 공유할 수 있지만 개인 키는 절대 공유해서는 안 되는 이유.