비밀번호 탐색공간·크랙 시간 계산기 사용 안내
계산 과정
기본 입력값으로 계산하면 균등한 무작위 비밀번호의 평균 크랙 시간은(는) 18,670,525,245 일입니다. 항목별 내역은 위 표에서 확인할 수 있습니다.
결과가 실제와 달라지는 경우
- 사전에 있는 단어, 생일, 키보드 연속문자처럼 사람이 선호하는 패턴은 62종 문자 12자리의 균등 난수와 다릅니다. qwer2026 같은 8자는 수학적 조합표의 중간이 아니라 공격 사전의 앞부분에서 발견될 수 있습니다.
- 온라인 로그인에 5회 실패 뒤 30분 잠금이나 CAPTCHA가 적용되면 초당 1,000,000회 입력은 불가능합니다. 반대로 유출된 해시를 오프라인 GPU로 검사하면 웹 요청 제한이 없어 측정 속도가 훨씬 커질 수 있습니다.
- PBKDF2 반복 횟수, bcrypt cost 12, scrypt 메모리, Argon2 메모리·병렬도는 장비당 추측 속도를 크게 바꿉니다. 같은 GPU라도 빠른 SHA-1과 메모리 경성 해시를 동일한 회/초로 계산하면 시간이 맞지 않습니다.
- 여러 장비가 동일 후보를 중복 검사하거나 네트워크·입출력 때문에 60%만 가동되면 장비 수에 정확히 비례하지 않습니다. 입력한 장비당 속도는 이런 손실을 반영한 지속 처리량이어야 합니다.
- 공격자가 길이 1자부터 12자까지 차례로 훑는다면 이 계산의 12자 고정 공간 외에 짧은 길이의 후보도 더해야 합니다. 다만 문자 종류가 62개이면 전체 합계는 가장 긴 길이 공간보다 약 1.6% 큽니다.
알아두면 좋은 기준
- 문자 62종을 독립적으로 쓰는 12자리 후보는 62¹²개입니다. 한 자리를 늘리면 후보 수와 평균 시간은 62배가 되지만, 단순한 규칙을 덧붙인 한 자리는 같은 효과를 보장하지 않습니다.
- 평균 추측 횟수는 전체 공간의 절반, 최악 추측 횟수는 전체 공간 전체로 둡니다. 평균 10일이라는 결과는 10일 뒤 반드시 깨진다는 뜻이 아니라 후보 순서에 따라 첫 순간부터 20일까지 어느 지점에서도 발견될 수 있다는 뜻입니다.
- 고유한 무작위 비밀번호는 사이트마다 따로 만들고 비밀번호 관리자에 저장하는 편이 재사용보다 안전합니다. 한 사이트 유출값을 다른 사이트에 대입하는 크리덴셜 스터핑은 긴 탐색공간 계산을 건너뜁니다.
- 초당 속도는 보안의 고정 상수가 아닙니다. 실제 해시 파일과 허가된 벤치마크 장비에서 얻은 수치를 쓰고, 미래 장비 증가를 검토하려면 속도를 10배·100배로 바꾸어 민감도를 비교하세요.
자주 묻는 질문
영문 대소문자와 숫자를 쓰면 문자 종류에 62를 넣나요?
각 위치에서 소문자 26개, 대문자 26개, 숫자 10개가 실제로 모두 가능하면 62입니다. 첫 글자는 대문자, 끝은 숫자처럼 위치별 규칙이 고정되면 62¹²가 아니므로 이 단순 모델은 후보를 과대평가합니다.
평균 시간과 최악 시간이 왜 정확히 2배 차이인가요?
후보 순서에서 정답 위치가 균등하다고 보면 평균 위치가 전체의 절반이기 때문입니다. 공격 사전 우선순위가 실제 비밀번호 습관을 잘 맞히면 정답 위치는 균등하지 않아 절반 가정이 깨집니다.
초당 추측 속도는 어디서 구해야 하나요?
대상 서비스의 허가된 부하 시험이나 사용 중인 해시·비용 설정의 공개 벤치마크를 같은 장비 조건에서 확인하세요. 온라인 인증이면 잠금·속도 제한 뒤의 지속 요청 수를 넣고, 타인의 계정이나 시스템에는 시험하지 마세요.