पासवर्ड मज़बूती जाँचकर्ता
पासवर्ड की मज़बूती जाँचें और सुधार के सुझाव पाएँ। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में, बिना साइन-अप के।
अपडेट किया गया
Password Strength Checker
Real-time strength scoring, entropy calculation, crack time estimates across 6 attack scenarios, l33t-speak detection, character heatmap, passphrase generator, and head-to-head comparison.
Password Strength Analyzer
Password entropy measures unpredictability in bits. Each additional bit doubles the search space. 60+ bits is good; 80+ is excellent for most accounts; 100+ for secrets that must last decades.
Online attacks are throttled by servers (~100–10K/sec). Offline attacks on leaked MD5/NTLM hashes can exceed 100 billion guesses per second with a modern GPU cluster.
The best password is a long, random, unique one for every site. Password managers (Bitwarden, 1Password, KeePass) generate and store them so you only remember one master password.
4–5 random words (coral-lamp-river-toast) are memorable, long, and have high entropy — often stronger than a complex 10-character password.
Keyboard walks (qwerty, 1234), dictionary words, name + birth year, and l33t substitutions (p@ssw0rd) are all in standard attacker wordlists.
HaveIBeenPwned lets you check if your password appeared in known data breaches. Only a partial SHA-1 hash is sent — your full password never leaves your browser.
अक्सर पूछे जाने वाले प्रश्न
पासवर्ड एन्ट्रॉपी क्या है और इसकी गणना कैसे होती है?
एन्ट्रॉपी मापती है कि एक पासवर्ड कितना अप्रत्याशित है, जिसे बिट्स में व्यक्त किया जाता है, जहाँ हर एक्स्ट्रा बिट अनुमानों की संख्या को दोगुना कर देता है जो एक हमलावर को आज़माने चाहिए। यह चेकर इसकी गणना लेंथ × कैरेक्टर-पूल साइज़ के बेस-2 लॉगेरिदम के रूप में करता है। पूल हर कैरेक्टर प्रकार के साथ बढ़ता है: लोअरकेस के लिए 26, अपरकेस के लिए 26, डिजिट्स के लिए 10, और सिंबल्स के लिए 32, इसलिए नंबर्स और सिंबल्स के साथ मिक्स्ड-केस पासवर्ड 94 के पूल से ड्रा करता है। इसका मतलब है कि एक लंबा पासवर्ड केवल एक सिंबल बदलने की तुलना में कहीं ज़्यादा एन्ट्रॉपी जोड़ता है, क्योंकि लेंथ पूरे पूल एक्सपोनेंट को गुणा करती है। अनुमान जानबूझकर तब कम रखा जाता है जब आपका पासवर्ड किसी ज्ञात सामान्य पासवर्ड से मेल खाता है या अनुमानित पैटर्न पर निर्भर करता है, क्योंकि वे सैद्धांतिक बिट काउंट की परवाह किए बिना वर्डलिस्ट के आगे गिर जाते हैं। ऊपर एक पासवर्ड टाइप करें और इसकी सटीक एन्ट्रॉपी बिट्स में देखें।
समान पासवर्ड रिज़ल्ट टेबल में अलग-अलग क्रैक टाइम क्यों दिखाता है?
एक पासवर्ड कितनी जल्दी गिरता है वह पूरी तरह इस बात पर निर्भर करता है कि उस पर कैसे हमला किया जा रहा है, इसलिए यह टूल एक सिंगल नंबर के बजाय छह यथार्थपरक परिदृश्यों में अनुमानित क्रैक टाइम दिखाता है। एक थ्रॉटल किए गए ऑनलाइन लॉगिन पर सेकंड में केवल लगभग 100 अनुमान की अनुमति होती है, एक अनथ्रॉटल्ड एंडपॉइंट पर लगभग 10,000, और cost 12 पर bcrypt जानबूझकर धीमा रहता है जो 10,000 के पास है। लेकिन अगर एक लीक्ड डेटाबेस में आपका पासवर्ड फ़ास्ट हैश के रूप में स्टोर था, तो गणित बदल जाता है: SHA-256 सेकंड में लगभग 10 अरब अनुमान की अनुमति देता है, MD5 लगभग 100 अरब, और NTLM पर हमला करने वाला GPU क्लस्टर 100 ट्रिलियन तक। वही पासवर्ड जो थ्रॉटल्ड फ़ॉर्म के ख़िलाफ़ सदियों तक बचेगा, एक कमज़ोर, अनसाल्टेड हैश लीक होते ही सेकंडों में गिर सकता है। वह अंतर ही इसका कारण है कि लेंथ और रैंडमनेस एक चतुर सब्स्टिट्यूशन से ज़्यादा मायने रखते हैं। ऊपर एक उम्मीदवार डालें और सभी छह परिदृश्यों को साइड-बाय-साइड तुलना करें।
क्या एक लंबा पासफ़्रेज़ सिंबल्स से भरे एक छोटे पासवर्ड से मज़बूत होता है?
आम तौर पर हाँ, और कारण एन्ट्रॉपी है। चूँकि रैंडमनेस लेंथ के साथ स्केल होती है, चार या पाँच असंबंधित रैंडम शब्द आम तौर पर एक छोटे आठ-कैरेक्टर स्ट्रिंग जो सिंबल्स से भरा हो, की तुलना में ज़्यादा बिट्स पैदा करते हैं, जबकि याद रखना कहीं आसान होता है। एक छोटा पासवर्ड एक हमलावर के सर्च के लिए कम कुल पोज़िशन्स भी रखता है, इसलिए एक सिंबल जोड़ना कई कैरेक्टर जोड़ने की तुलना में बहुत कम फ़र्क डालता है। शर्त यह है कि शब्द सच में रैंडम और असंबंधित होने चाहिए; एक मशहूर कोट या अनुमानित फ़्रेज़ क्रैकिंग वर्डलिस्ट में पहले से है। इस टूल में एक इन-बिल्ट पासफ़्रेज़ जनरेटर है जहाँ आप शब्दों की संख्या और सेपरेटर सेट करते हैं, साथ ही एक साइड-बाय-साइड तुलना दृश्य है ताकि आप एक पासफ़्रेज़ को सिंबल-भारी पासवर्ड के ख़िलाफ़ ताक़त, एन्ट्रॉपी और क्रैक टाइम पर टेस्ट कर सकें। ऊपर दोनों जनरेट करें और देखें कि लंबा पासफ़्रेज़ आम तौर पर जीत जाता है।
a की जगह @ या o की जगह 0 डालने से मेरा स्कोर मुश्किल से ही क्यों सुधरता है?
इन स्वैप्स को leet-speak कहा जाता है, और हमलावर उनकी उम्मीद करते हैं। आधुनिक क्रैकिंग वर्डलिस्ट स्वचालित रूप से a के लिए @, o के लिए 0, e के लिए 3, और i के लिए 1 जैसे सामान्य सब्स्टिट्यूशन लागू करते हैं, फिर हर डिक्शनरी शब्द और ज्ञात पासवर्ड के ट्रांसफ़ॉर्म्ड वर्ज़न टेस्ट करते हैं। इसलिए "password" को "p@ssw0rd" में बदलने से कुछ नया नहीं बनता; यह एक ऐसी स्ट्रिंग पैदा करता है जो एक वर्डलिस्ट पहले से जनरेट करता है, जो इसका कारण है कि यह चेकर इसे अनुमानित मानता है और ताक़त स्कोर को नीचे रखता है। यही लॉजिक qwerty या asdf जैसे कीबोर्ड वॉक, aaa या 111 जैसे दोहराए गए कैरेक्टर, और सरल सीक्वेंस पर भी लागू होती है। असली ताक़त लेंथ और असली रैंडमनेस से आती है, किसी सामान्य शब्द को छुपाने से नहीं। ऊपर अपना पासवर्ड टाइप करें और क्राइटेरिया चेकलिस्ट सब्स्टिट्यूशन, रिपीट और सीक्वेंस जैसे पैटर्न फ़्लैग करेगी ताकि आप देख सकें कि क्या इसे कमज़ोर कर रहा है।
पासवर्ड को एक्सपोज़ किए बिना यह जाँचना कि वह ब्रीच में रहा है या नहीं, कैसे काम करता है?
एक ब्रीच चेक आपको बताता है कि कोई पासवर्ड किसी ज्ञात डेटा लीक में दिखाई दिया है या नहीं, जो मायने रखता है क्योंकि हमलावर लीक किए गए क्रेडेंशियल्स को सीधे अपने अनुमानों के पहले राउंड में डालते हैं। ऐसा करने का सुरक्षित तरीका k-anonymity नामक तकनीक का उपयोग करता है: आपका पासवर्ड लोकल रूप से हैश किया जाता है, और उस हैश के केवल पहले कुछ कैरेक्टर्स लुकअप सर्विस को भेजे जाते हैं, जो उस प्रिफ़िक्स के साथ हर लीक्ड हैश रिटर्न करती है। आपका ब्राउज़र फिर मैच ऑफ़लाइन पूरा करता है, इसलिए पूरा पासवर्ड कभी आपकी डिवाइस से बाहर नहीं जाता। यह टूल HaveIBeenPwned से लिंक करता है, जो ठीक उसी पार्शियल-हैश रेंज लुकअप का उपयोग करता है, चेक को प्राइवेट रखता है। एक पासवर्ड लेंथ और एन्ट्रॉपी पर अच्छा स्कोर कर सकता है फिर भी असुरक्षित हो सकता है क्योंकि इसका पुनः उपयोग किया गया और पहले ही कहीं और एक्सपोज़ किया गया। अपना पासवर्ड यहाँ पहले स्कोर करें, फिर ब्रीच लिंक फ़ॉलो करें ताकि पुष्टि हो सके कि यह पहले लीक नहीं हुआ।
Embed This Tool
Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.
<iframe src="https://getthetoolbox.com/embed/utility-tools-password-strength" title="Password Strength Checker — The Toolbox" width="100%" height="280" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/utility-tools/password-strength?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free Password Strength Checker</a> by The Toolbox</p>संबंधित टूल
मुफ़्त सुरक्षित पासवर्ड जनरेटर
अनुकूलन योग्य विकल्पों के साथ सुरक्षित, यादृच्छिक पासवर्ड बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।
मुफ़्त UUID/GUID जनरेटर
सार्वभौमिक रूप से अद्वितीय पहचानकर्ता (UUID/GUID) बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।
मुफ़्त QR कोड जनरेटर ऑनलाइन
URL, टेक्स्ट, WiFi क्रेडेंशियल और बहुत कुछ के लिए QR कोड बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।
मुफ़्त JSON फ़ॉर्मेटर और वैलिडेटर
सिंटैक्स हाइलाइटिंग और त्रुटि पहचान के साथ JSON डेटा को फ़ॉर्मेट, सत्यापित और सुंदर बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।
Password Strength Checker के बारे में
Password Strength Checker एक मुफ़्त टूल है जो आपके टाइप करते ही किसी भी पासवर्ड का विश्लेषण करता है और दिखाता है कि वह एक असली हमले के प्रति कितना प्रतिरोधी है। पासवर्ड टाइप या पेस्ट करें और यह एक 0–100 स्ट्रेंथ स्कोर, बहुत कमज़ोर से बहुत मज़बूत तक का स्ट्रेंथ रेटिंग, बिट्स में एक एन्ट्रॉपी अनुमान, कौन से सुरक्षा मानदंड आप पास करते हैं उसका ब्रेकडाउन, और छह अलग-अलग हमले के परिदृश्यों में अनुमानित क्रैक टाइम रिटर्न करता है। यह हर उस व्यक्ति के लिए बना है जो एक नया पासवर्ड चुन रहा है — एक ईमेल अकाउंट, बैंक लॉगिन, वर्क सिस्टम, या डेटाबेस एडमिन क्रेडेंशियल के लिए — जो एक अस्पष्ट "कमज़ोर / मध्यम / मज़बूत" बार से ज़्यादा चाहता है।
महत्वपूर्ण रूप से, विश्लेषण पूरी तरह आपके ब्राउज़र में चलता है। आपका पासवर्ड कभी अपलोड, लॉग या कहीं ट्रांसमिट नहीं होता, इसलिए एक असली पासवर्ड जिसका आप उपयोग करने वाले हैं उसे टेस्ट करना सुरक्षित है। कोई साइन-अप नहीं और कुछ इंस्टॉल नहीं।
चेकर क्या मापता है
- स्ट्रेंथ स्कोर और रेटिंग — एक 0–100 स्कोर जो पाँच लेवल में मैप होता है: बहुत कमज़ोर, कमज़ोर, फेयर, मज़बूत, और बहुत मज़बूत। लेंथ, कैरेक्टर वैरायटी, और कमज़ोर पैटर्न्स का अभाव स्कोर ऊपर धकेलते हैं; सामान्य पासवर्ड्स और छोटी लेंथ इसे तेज़ी से नीचे खींचते हैं।
- बिट्स में एन्ट्रॉपी — लेंथ × log₂(कैरेक्टर-पूल साइज़) के रूप में गणना, जहाँ पूल हर उपयोग किए गए कैरेक्टर प्रकार के साथ बढ़ता है (लोअरकेस के लिए 26, अपरकेस के लिए 26, डिजिट्स के लिए 10, सिंबल्स के लिए 32)। उच्च एन्ट्रॉपी का मतलब है कि हमलावर को ज़्यादा अनुमान आज़माने चाहिए। अनुमान तब कम रखा जाता है जब पासवर्ड किसी ज्ञात सामान्य पासवर्ड से मेल खाता है या अनुमानित पैटर्न्स पर निर्भर करता है।
- एक मानदंड चेकलिस्ट — लेंथ थ्रेशोल्ड (8, 12 और 16 कैरेक्टर), अपरकेस, लोअरकेस, नंबर्स और सिंबल्स के उपयोग, और सामान्य पासवर्ड्स, दोहराए गए कैरेक्टर्स और सीक्वेंशियल रन्स के अभाव के लिए पास/फ़ेल सिग्नल्स।
- पैटर्न और कमज़ोरी डिटेक्शन — यह टॉप-200 सबसे सामान्य पासवर्ड्स, qwerty और asdf जैसे कीबोर्ड वॉक, दोहराए गए कैरेक्टर्स (aaa, 111), सीक्वेंस, और "l33t-speak" स्वैप्स जैसे @ for a या 0 for o को फ़्लैग करता है, जिन्हें क्रैकिंग वर्डलिस्ट्स पहले से जानती हैं।
क्रैक-टाइम अनुमान पढ़ना
सबसे बढ़कर फ़ीचर छह यथार्थपरक परिदृश्यों में अनुमानित क्रैक टाइम की एक टेबल है, क्योंकि एक पासवर्ड कितनी जल्दी गिरता है वह पूरी तरह इस बात पर निर्भर करता है कि उस पर कैसे हमला किया जा रहा है:
- ऑनलाइन (थ्रॉटल्ड) — सेकंड में लगभग 100 अनुमान, रेट लिमिटिंग वाले लॉगिन फ़ॉर्म के लिए आम।
- ऑनलाइन (फ़ास्ट) — एक अनथ्रॉटल्ड एंडपॉइंट के ख़िलाफ़ सेकंड में लगभग 10,000 अनुमान।
- ऑफ़लाइन (bcrypt, cost 12) — सेकंड में लगभग 10,000; जानबूझकर धीमी हैशिंग ही bcrypt को क्रैकिंग के ख़िलाफ़ सहारा देती है।
- ऑफ़लाइन (SHA-256) — सेकंड में लगभग 10 अरब।
- ऑफ़लाइन (MD5) — सेकंड में लगभग 100 अरब; फ़ास्ट, पुरानी हैशेस जल्दी क्रैक होती हैं।
- GPU क्लस्टर (NTLM) — सेकंड में 100 ट्रिलियन तक।
एक पासवर्ड जो एक थ्रॉटल्ड लॉगिन के ख़िलाफ़ सदियों लेगा, सेकंडों में गिर सकता है अगर साइट ने इसे एक अनसाल्टेड MD5 हैश के रूप में स्टोर किया और वह डेटाबेस लीक हो गया — जो ठीक इसीलिए है कि लेंथ और रैंडमनेस एक चतुर सब्स्टिट्यूशन से ज़्यादा मायने रखते हैं।
मज़बूत पासवर्ड्स बनाना और तुलना
स्कोरिंग के परे, टूल में रैंडम पासवर्ड्स (लेंथ और कौन से कैरेक्टर सेट शामिल करने हैं चुनें) और याद रखने योग्य पासफ़्रेज़ेज़ (शब्दों की संख्या और सेपरेटर सेट करें) दोनों के लिए एक इन-बिल्ट जनरेटर है। एक साइड-बाय-साइड तुलना दृश्य आपको दो उम्मीदवारों को स्ट्रेंथ, एन्ट्रॉपी और क्रैक टाइम पर आमने-सामने रखने देता है, ताकि आप कुछ कैरेक्टर जोड़ने का फ़ायदा देख सकें। यह जाँचने के लिए कि क्या कोई पासवर्ड किसी असली ब्रीच में दिखाई दिया, टूल HaveIBeenPwned से लिंक करता है, जो पार्शियल-हैश लुकअप का उपयोग करता है ताकि आपका पूरा पासवर्ड अभी भी कभी आपकी डिवाइस से बाहर न जाए।
यह जो व्यावहारिक सीख देता है: हर अकाउंट के लिए एक लंबा, यूनिक, रैंडमली जनरेटेड पासवर्ड — एक पासवर्ड मैनेजर में स्टोर करें ताकि आप केवल एक याद रखें — किसी भी छोटे पासवर्ड को हराता है, चाहे आप इसमें कितने भी सिंबल ठूँस दें।