EllyTools

이미지 도구

계산기

텍스트 도구

색상 도구

파일 도구

유틸리티

비밀번호 생성기

강력하고 안전한 비밀번호 즉시 생성

문자 종류를 하나 이상 고르세요
강도 · 103비트매우 강함

초당 100억 번(GPU 한 장으로 빠른 해시를 공격하는 수준) 시도해 모든 조합을 도는 데 34.6조년 걸립니다.

4128
글자

사이트가 허용하는 기호만 남기세요.

◈ 사용 방법

1

원하는 비밀번호 길이를 설정하세요

2

문자 유형을 선택하세요 (대문자, 소문자, 숫자, 기호)

3

생성을 클릭하고 안전한 비밀번호를 복사하세요

❓ 자주 묻는 질문

관련 도구

◉ 누구를 위한 도구인가요?

  • ✓온라인 계정용 강력하고 고유한 비밀번호를 만드는 사용자
  • ✓안전한 자격 증명을 생성하는 IT 전문가
  • ✓약한 비밀번호를 교체하는 보안 의식이 있는 사용자

안전한 비밀번호 만들기 — 2026년 기준 길이, 엔트로피, 그리고 정말 중요한 한 가지

강한 비밀번호의 정의는 지난 10년간 크게 바뀌었습니다. 대문자·숫자·특수문자를 끼워 넣는 옛날 규칙은 잊으세요 — 지금 중요한 건 길이, 진정한 무작위성, 그리고 사이트 간 비밀번호 재사용 금지입니다. 이 가이드는 그 이유와, 비밀번호 생성기를 어떻게 활용해야 자기 발에 걸려 넘어지지 않는지 정리합니다.

수십 년 동안 표준 규칙은 같았습니다 — '8자 이상, 대소문자, 숫자, 특수문자 1개씩'. 그 결과 사람들은 'Password1!' 같은 걸 골랐고, 공격자도 그 패턴을 학습했죠. 미국 표준 기관 NIST는 2017년 디지털 신원 가이드라인(SP 800-63B)을 개정하고 그 뒤 개정판에서도 같은 방향을 이어가며 보안 연구자들이 오랫동안 주장하던 사실을 인정했습니다 — 옛날 규칙은 비밀번호를 사람에게 더 어렵게 만들었을 뿐 공격자에게는 거의 더 어렵게 만들지 못했습니다.

현재의 합의는 단순합니다. 길이가 문자 다양성보다 중요하다. 무작위성이 영리함보다 중요하다. 비밀번호 매니저가 기억력보다 낫다. 그리고 모든 규칙 위에 있는 단 하나의 원칙 — 사이트마다 다른 비밀번호를 써라. 그걸 가능하게 해주는 게 무작위 문자열을 만드는 생성기입니다.

필요한 용어 다섯 가지

엔트로피(Entropy)
비밀번호의 무작위성을 비트 단위로 측정한 값. 1비트 늘어날 때마다 공격자의 평균 시도 횟수가 두 배가 됩니다. 60비트면 적당, 80비트면 강함, 100비트 이상이면 거의 모든 위협 모델에 충분.
무차별 대입 공격(Brute Force)
가능한 모든 조합을 차례로 시도하는 공격. MD5처럼 빠른 해시는 GPU 한 장으로 초당 수십억~수백억 번 시도할 수 있어서, 짧은 비밀번호는 금방 뚫립니다.
사전 공격(Dictionary Attack)
단어 목록을 사용한 공격. 진짜 단어 + 숫자 몇 개 조합은 길이에 상관없이 거의 다 뚫립니다.
크리덴셜 스터핑(Credential Stuffing)
한 사이트에서 유출된 비밀번호를 다른 사이트에 똑같이 시도하는 공격. 비밀번호 재사용이 가장 위험한 습관인 이유.
해싱(Hashing)
사이트가 비밀번호를 저장하는 방식. 좋은 사이트는 bcrypt·scrypt·Argon2 같은 느린 해시를 쓰고, 나쁜 사이트는 MD5를 써서 DB 유출 시 몇 밀리초 만에 비밀번호가 복구됩니다.

비밀번호 길이별 무차별 대입 시간

완전히 무작위인 비밀번호를 초당 100억 번 시도해 모든 조합을 도는 데 걸리는 시간입니다(평균은 이 절반). 예전 표는 소문자 12자를 '약 600년'이라고 했지만 실제 계산은 약 110일이었습니다. 아래는 스크립트로 다시 계산한 값이며, bcrypt·Argon2처럼 느린 해시를 쓰는 사이트라면 훨씬 오래 걸립니다.

길이소문자만 (26종)대소문자+숫자+기호 (이 생성기 기본 88종)
8자약 21초약 4일
10자약 4시간약 88년
12자약 110일약 68만 년
14자약 200년약 53억 년
16자약 14만 년약 35조 년

길이 vs 문자 다양성

둘 다 엔트로피에 영향을 주지만, 길이의 효과가 훨씬 큽니다. 한 글자 늘어나면 검색 공간이 곱해지지만, 문자 종류 늘어나는 건 한 자리수만 넓힐 뿐이거든요. 무작위 소문자 8자에서 12자로 늘리면 엔트로피가 약 19비트 증가(약 50만 배). 같은 8자에서 대소문자로 확장하면 8비트 증가(256배)에 그칩니다.

그래서 현대 표준은 '특수문자 잔뜩 든 짧은 비번'보다 '긴 무작위 비번'을 선호합니다. 16자 무작위 소문자가 10자 대소문자+특수문자보다 더 강하고, 모바일 키보드에서 입력하기도 쉽습니다.

패스프레이즈 — 잊지 말 만큼 쉬우면서 충분히 강한 대안

패스프레이즈는 큰 사전에서 무작위로 뽑은 4~7개 단어를 공백이나 하이픈으로 잇는 방식입니다. 외우기 쉽고, 거의 모든 위협 모델에 충분합니다:

  • •EFF 표준 7,776단어 목록에서 무작위 4단어 → 약 52비트. 일반 계정에 충분.
  • •6단어 → 약 77비트. 이메일·뱅킹·비밀번호 매니저 마스터 비번에 권장.
  • •7단어 → 약 90비트. 사실상 뚫리지 않음.
  • •단어는 반드시 진짜 무작위(주사위·생성기)로 골라야 합니다. '내가 좋아하는 시에서 뽑은 단어'는 사전 공격에 취약합니다.

비밀번호 생성기를 실용적으로 활용하는 법

  1. 1

    먼저 비밀번호 매니저를 정하세요

    1Password, Bitwarden, KeePass, 애플 iCloud 키체인 모두 좋습니다. 매니저가 있어야 16자 무작위 비번이 실용적이 됩니다 — 입력은 자동완성에 맡기는 거니까요.

  2. 2

    매니저 마스터 비번은 패스프레이즈로

    6~7단어 패스프레이즈 사용. 외울 비번은 이거 하나뿐. 종이에 적어두고 익숙해질 때까지 안전한 곳에 보관하세요.

  3. 3

    다른 사이트는 모두 무작위 16자 이상

    대소문자·숫자·특수문자 포함. 매니저에 저장하면 외울 필요 없습니다.

  4. 4

    가능하면 2단계 인증(2FA)을 켜세요

    비번이 유출돼도 2차 인증이 막아줍니다. 앱 기반(Authy, Google Authenticator)이나 하드웨어 키(YubiKey)가 SMS보다 훨씬 안전합니다.

  5. 5

    재사용·유출된 비번부터 우선 교체

    haveibeenpwned.com에서 본인 이메일을 검색해 유출 이력을 확인하세요. 유출된 적이 있는 비번은 즉시 바꿔야 합니다.

이 생성기가 비밀번호를 만드는 방식

글자마다 브라우저의 암호학적 난수(crypto.getRandomValues)로 뽑고, 난수를 글자 수로 나눈 나머지를 그냥 쓰지 않고 치우침이 생기는 구간은 버리고 다시 뽑습니다. 고른 문자 종류가 하나라도 빠진 결과는 통째로 버리고 새로 만듭니다. 그래서 조건을 만족하는 모든 비밀번호가 정확히 같은 확률로 나옵니다.

예전 버전은 빠진 종류가 있으면 이미 쓴 난수를 다시 써서 한 자리를 바꿔 넣었습니다. 숫자 10개와 기호 2개로 4자리를 만드는 경우를 53만 6천 번 뽑아 보니, 기대치가 50번인데 어떤 비밀번호는 328번, 어떤 것은 9번 나왔습니다. 새 방식은 10,720가지가 모두 고르게 나왔습니다.

강도 막대도 규칙 점수가 아니라 실제 경우의 수로 계산합니다. 예전에는 대소문자·숫자·기호가 섞였다는 이유만으로 4자리 비밀번호도 '보통'이었습니다. 지금은 선택한 조건으로 나올 수 있는 비밀번호 개수를 세어 비트로 보여 주고, 45비트 미만은 약함, 64비트 미만은 보통, 80비트 미만은 강함, 그 이상은 매우 강함으로 표시합니다. 사이트가 일부 기호만 허용하면 '사용할 기호' 칸에서 지우면 되고, 강도도 그에 맞춰 다시 계산됩니다.

자주 묻는 질문

여기서 만든 비밀번호가 서버로 전송되나요?

전송되지 않습니다. EllyTools 생성기는 브라우저의 cryptographically secure crypto.getRandomValues API로 모든 작업을 로컬 처리합니다. 비밀번호는 사용자 기기를 떠나지 않습니다.

얼마나 자주 비밀번호를 바꿔야 하나요?

현대 표준(NIST 포함)은 '유출 의심이 있을 때만' 바꾸라고 권장합니다. 정기적인 강제 변경은 사용자가 비번을 점점 더 약하게 만들 뿐 보안에 도움이 안 됩니다.

비밀번호 매니저가 단일 실패 지점 아닌가요?

맞습니다. 그게 핵심입니다 — 한 개의 매우 강한 잘 보호된 금고가, 머리와 브라우저에 흩어져 있는 수십 개의 약한 재사용 비번보다 훨씬 안전합니다. 매니저 마스터 비번과 복구 키는 적절히 보관해야 합니다.

사이트가 12자 또는 특수문자를 막는 경우엔?

보안 수준이 낮은 사이트라는 신호입니다. 허용 범위 안에서 최대 길이로 만들고, 그 계정이 더 위험에 노출되어 있다는 점만 인식해두세요.

지문/Face ID가 비밀번호보다 나은가요?

편의성은 좋지만 보통 저장된 비번을 잠금 해제하는 도구일 뿐, 비번을 대체하지는 않습니다. 비번은 여전히 강해야 합니다. 둘을 함께 쓰세요 — 강한 비번 + 편리한 생체인증.