Weakpass 是一个知名的开源密码字典与网络安全工具平台。它专为网络安全研究人员、渗透测试人员、白帽黑客以及系统管理员设计,用于评估密码强度、开展哈希破解(Hash Cracking)测试以及进行安全审计。
该项目自 2014 年起创立,是一个由社区驱动的非营利性安全项目。
核心功能与资源
1. 庞大的密码字典库(Wordlists)
Weakpass 汇集并整理了全球最大规模的密码字典库之一:
- Weakpass 系列主字典(如 Weakpass 4、Weakpass 4A 等):根据破解效率、重复率和流行度精心筛选和优化的综合字典。
- All-in-One(合集字典):包含数十亿至上百亿条密码记录的超大合集,并提供了多种筛选版本(如只含拉丁字符的
latin版、符合基本复杂度策略的policy版等)。 - Breach.txt:基于真实世界的数据泄露(Data Breach)、论坛 Dump、泄漏日志等来源整理的实际使用密码库。
- 分类与统计指标:每个字典都提供了详细的元数据,包括密码数量、解压前后体积、针对不同哈希算法(MD5、NTLM、SHA512、bcrypt、WPA2 等)的估计破解耗时。
2. 在线安全工具
除了提供字典下载外,Weakpass 还在网页端集成了多项实用工具:
- Password Check(密码强度/碰撞检测):用户可以在线检测某个密码是否存在于 Weakpass 的巨型字典库中,并模拟基于 Hashcat 规则的变体攻击。所有检测均在浏览器客户端本地完成,不会将输入的密码传输至后台。
- Lookup(哈希反查工具):基于 Range API 实现安全哈希查询,无需上传敏感完整哈希,即可查询 MD5、NTLM、SHA1、SHA256 等对应的原始明文。
- Kraker-JS:直接在浏览器中利用 JavaScript 运行的简易哈希破解工具。
- Password Generator:支持自定义规则的强密码生成器。
3. 免费的 API 接口
Weakpass 提供了免费且无限制的 API,方便安全开发人员将密码字典检测、哈希查询等功能集成到自动化测试或安全审计流程中。
主要应用场景
- 渗透测试与红队攻防:配合 Hashcat、John the Ripper 等工具对捕获的密码哈希进行破解测试。
- 企业密码策略审计:系统管理员可以使用其
policy系列字典或 API,检查员工是否使用了已被泄露或极易被撞库攻击的弱口令。 - 安全研究:分析全球用户密码的设置习惯、字符组合模式以及常见演变规则。
⚠️ 安全合规提示:Weakpass 提供的字典与工具仅限用于合法授权的安全测试、漏洞审计与学术研究。未经授权对他人系统进行密码破解属于违法行为。