몇%
myutper
calculator bench🎓몇%
교육 / IT

비밀번호 무차별 대입

비밀번호 길이와 문자 종류에 따른 무차별 대입 소요 시간을 계산합니다.

비밀번호 무차별 대입 계산기는 비밀번호의 길이와 문자 종류(소문자, 대문자, 숫자, 특수문자)에 따른 가능한 조합 수와 무차별 대입(brute force) 소요 시간을 계산하는 도구입니다. 소문자만 사용한 6자리 비밀번호의 경우 26^6 ≈ 3억 가지 조합으로, 초당 100억 번 시도하는 GPU 공격에 0.03초 만에 뚫립니다. 반면 대소문자+숫자+특수문자를 포함한 12자리는 약 10^23 조합으로, 같은 GPU로도 약 31만 년이 걸립니다. 이 계산기는 안전한 비밀번호의 기준을 수치로 이해하는 데 도움을 주는 교육 도구입니다.

input / result surfaceLIVE

입력

164

공격자의 초당 비밀번호 시도 횟수

문자 집합 크기: 62 | 엔트로피: 47.6 bits
보안 등급
보통

엔트로피: 47.6 bits

가능한 조합 수
218.34×10¹²

62^8

평균 무차별 대입 시간
1.3일

전체 조합의 절반을 시도하는 평균 시간

비밀번호 강도37.2%

workflow

사용 방법

총 소요 시간: 약 1분
01

문자 종류 선택

소문자, 대문자, 숫자, 특수문자 포함 여부를 선택합니다.

02

길이 입력

비밀번호 길이를 입력합니다.

03

결과 확인

가능한 조합 수와 무차별 대입 예상 소요 시간을 확인합니다.

principle

계산 원리

비밀번호 보안의 수학적 배경

조합 수 계산 문자 종류 수 C, 비밀번호 길이 L일 때:

총 조합 수 = C^L

소문자만(C=26), 8자: 26^8 = 208,827,064,576 (약 2,088억) 전체 혼합(C=95), 8자: 95^8 ≈ 6.63 × 10^15 (약 6,630조)

엔트로피(Entropy) 비밀번호의 정보량을 비트 단위로 나타냅니다:

엔트로피 H = L × log₂(C) 비트

소문자 8자: H = 8 × 4.7 = 37.6비트 혼합 12자: H = 12 × 6.57 = 78.8비트

무차별 대입 소요 시간 초당 시도 횟수 R일 때:

평균 소요 시간 = C^L / (2 × R)

2024년 기준: RTX 4090 GPU 1대 = 초당 약 1,640억 회(MD5)

해시 함수별 방어 효과 bcrypt(cost=12)는 MD5 대비 약 100만 배 느려서:

해독 시간(bcrypt) = 해독 시간(MD5) × 10^6

이것이 느린 해시 함수를 사용하는 이유입니다.

faq

자주 묻는 질문

cases

실생활 예시

CASE 01

일반적인 비밀번호 강도 비교

"password"(소문자 8자): 0.02초. "P@ssw0rd!"(혼합 9자): 약 3시간. "mY$ecure2024!#"(혼합 14자): 약 5,400만 년.

복잡도보다 길이가 핵심입니다. 14자 이상의 혼합 비밀번호는 현재 기술로 사실상 해독이 불가능합니다.

CASE 02

4자리 PIN vs 6자리 PIN

4자리 숫자 PIN: 10,000가지(초당 1,000회로 10초). 6자리 PIN: 1,000,000가지(약 17분). 8자리: 1억 가지(약 28시간).

스마트폰 PIN은 시도 횟수 제한(보통 10회)이 있어 4자리도 안전하지만, 제한이 없다면 매우 취약합니다.

CASE 03

LinkedIn 해킹 사건 (2012년)

2012년 LinkedIn에서 약 650만 개의 비밀번호 해시(SHA-1, 솔트 미적용)가 유출되었습니다. 공격자들은 "123456", "password" 같은 흔한 비밀번호를 수 분 만에 복원했으며, 전체의 약 60%를 72시간 내에 해독했습니다.

솔트 없는 SHA-1 해시는 매우 취약합니다. 이 사건 이후 bcrypt와 솔트 사용이 업계 표준이 되었습니다.

CASE 04

사전 공격(Dictionary Attack) 효과

영어 단어 사전(약 17만 단어) 기반 사전 공격은 초당 10억 회 시도 시 0.0002초 만에 완료됩니다. "sunshine", "monkey" 같은 단어 비밀번호는 즉시 뚫립니다.

사전에 있는 단어 하나를 비밀번호로 사용하면 사실상 보호가 없는 것과 같습니다. 패스프레이즈는 4개 이상의 단어를 조합해야 합니다.

CASE 05

bcrypt vs MD5 해싱 비교

8자리 혼합 비밀번호(95^8 ≈ 6.6조 조합): MD5 해시 기준 GPU로 약 40초에 해독 가능. bcrypt(cost=12) 기준 같은 GPU로 약 1,140년 소요.

비밀번호 저장에 사용하는 해시 함수의 선택이 매우 중요합니다. bcrypt, Argon2 같은 느린 해시 함수는 GPU 공격을 효과적으로 방어합니다.

glossary

용어 사전

무차별 대입(Brute Force)
가능한 모든 비밀번호 조합을 순서대로 시도하는 공격 방법입니다. 비밀번호가 길수록 시간이 기하급수적으로 증가합니다.
엔트로피(Entropy)
비밀번호의 무작위성(예측 불가능성)을 비트 단위로 나타낸 값입니다. 엔트로피가 높을수록 추측이 어렵습니다.
솔트(Salt)
비밀번호 해싱 시 추가하는 랜덤 값입니다. 같은 비밀번호라도 솔트가 다르면 다른 해시가 생성되어 레인보우 테이블 공격을 방지합니다.
bcrypt
의도적으로 느리게 설계된 비밀번호 해싱 알고리즘입니다. cost 파라미터로 연산 횟수를 조절하여 GPU 공격을 방어합니다.
레인보우 테이블(Rainbow Table)
미리 계산된 해시값-비밀번호 쌍의 테이블입니다. 솔트를 사용하면 무력화됩니다.
사전 공격(Dictionary Attack)
흔히 사용되는 단어, 이름, 숫자 조합 등의 사전을 이용하여 비밀번호를 추측하는 공격입니다.
패스프레이즈(Passphrase)
여러 단어를 조합한 긴 비밀번호입니다. "correct horse battery staple"처럼 기억하기 쉬우면서 엔트로피가 높습니다.
크리덴셜 스터핑(Credential Stuffing)
유출된 아이디/비밀번호 조합을 다른 사이트에 자동으로 시도하는 공격입니다. 비밀번호 재사용 시 위험합니다.

next tools

관련 계산기