Skip to main content

如何逐步创建强密码和安全密码完整指南

了解什么决定了密码的强度、密码熵的工作原理,以及如何生成能够抵御暴力破解攻击的安全随机密码。

什么是密码以及为什么密码强度很重要

密码是用于验证您身份并保护账户免受未授权访问的字符字符串。在当今互联网时代,几乎每个人都有用于电子邮件、银行、社交媒体和工作账户的密码。由于密码是您数字生活的第一道防线,了解如何构建强密码至关重要。

密码强度是衡量密码抵御猜测或暴力破解攻击效果的标准。强度由三个因素决定:

  • 长度 — 每增加一个字符就会成倍增加可能的组合数量
  • 复杂度 — 更多种类的字符类型(字母、数字、符号)会扩大字符池
  • 不可预测性 — 随机密码远比攻击者可以猜测或查找的单词、姓名或日期要强

如何创建安全密码

安全密码遵循旨在最大化其抵御攻击能力的规则:

  • 包含小写字母 [a-z]
  • 包含大写字母 [A-Z]
  • 包含数字 [0-9]
  • 包含符号 [!@#$%^&*()...]
  • 排除个人信息(姓名、生日、宠物名字)
  • 排除密码黑名单中的单词(password、123456、qwerty)
  • 排除公司或机构名称及其缩写
  • 排除日历日期、电话号码和车牌等常见格式

密码越长、字符类型种类越多,安全性越高。使用随机密码生成器是同时遵循所有这些规则的最可靠方法。

密码熵详解

密码熵以比特为单位衡量密码的不可预测性。熵越高,密码越难猜测。在暴力破解搜索中,一个具有100比特熵的密码最多需要 2¹⁰⁰ 次尝试才能穷尽所有可能性 — 平均而言,大约需要一半的猜测次数就能找到正确的密码。

熵的计算公式为:

H=L×log2(N)H = L \times \log_2(N)

其中:

  • H 是以比特为单位的熵
  • L 是密码长度
  • N 是字符池中可能的字符数量

例如,一个使用全部94个可打印ASCII字符的16位密码,其熵为 16 × log₂(94) ≈ 104.9 比特

熵与强度等级

熵(比特) 强度 适用场景
低于28 极弱 不推荐用于任何账户
28–35 仅用于低安全性场景
36–59 一般 非敏感休闲账户
60–127 大多数在线账户和电子邮件
128+ 极强 银行、密码库、加密密钥

如何逐步生成随机密码

  1. 选择长度 — 对于重要账户,从16个字符或更长开始。
  2. 启用所有字符类型 — 小写字母、大写字母、数字和符号,以最大化字符池。
  3. 决定是否排除歧义字符 — 如果您需要手动输入密码,请启用"排除歧义字符"以去除易混淆的字符,如 Il1O0
  4. 生成 — 该工具在您的浏览器中使用加密安全的随机数源本地创建密码。
  5. 检查强度和熵 — 日常账户至少达到60比特,敏感账户最好达到100比特以上。
  6. 复制和保存 — 将密码粘贴到您的账户中,然后将其保存在密码管理器中,而不是文本文件中。

什么是歧义字符以及何时排除它们

歧义字符是指外观相似且在阅读或输入密码时容易混淆的字符。常见示例包括:

  • 大写 I、小写 l 和数字 1
  • 大写 O 和数字 0
  • 大写 O 和小写 o
  • 数字 5 和大写 S
  • 数字 8 和大写 B

当您需要从一个屏幕读取密码并在另一个设备上输入时,排除这些字符特别有用。请注意,去除字符会略微缩小字符池,从而降低熵 — 因此仅在可读性比最大强度更重要时使用此选项。

如何保护您的密码

创建强密码只是成功的一半。保护密码同样重要:

  • 不要分享您的密码 — 理想情况下,您应该是唯一知道密码的人。即使是信任的朋友也可能不太小心地保护它。
  • 不要在账户间重复使用密码 — 一个网站上的泄露不应暴露您拥有的每个账户。密码管理器让您可以轻松地为每个账户使用唯一的密码。
  • 定期更改密码 — 定期更换可以限制密码被悄悄泄露后的暴露窗口。
  • 不要在公共设备上保存密码 — 避免在共享或公共计算机的浏览器中保存凭据。
  • 使用双因素认证 — 即使您的密码被盗,第二道验证步骤也能阻止大多数攻击者。
  • 将密码存储在密码管理器中 — 避免使用便利贴、Word文档或标注为"密码"的手机备忘录,这些在设备丢失或被盗时很容易成为目标。

常见密码错误

  • 使用姓名、生日或宠物名字等个人信息
  • 选择 password123456qwerty 等常见密码
  • 在多个网站上重复使用相同密码
  • 在桌面或手机上的纯文本文件中保存密码
  • 与同事或朋友分享密码
  • 忽视密码泄露 — 如果密码可能在已知的数据泄露中被暴露,请立即更改

随机密码与可记忆的密码

工具生成的随机密码是最安全的,因为它们具有最大熵且不含任何可猜测的模式。但缺点是不可能记住它们,这就是为什么推荐使用密码管理器。

如果您必须记住密码,可以考虑使用密码短语 — 四个或以上不相关单词的序列,如 correct-horse-battery-staple。密码短语很长、更容易记住,当单词真正随机时仍可实现高熵。

常见问题

生成的密码在网上使用安全吗? 是的。此生成器完全在您的浏览器中使用加密安全的随机源创建密码。密码绝不会在互联网上传输。

我的密码应该有多长? 对于大多数账户,建议16个字符或更长。对于银行或密码库等高度敏感的账户,请使用20个字符或更长。

什么是好的密码熵? 日常账户的目标至少为60比特,敏感账户的目标为100比特或更高。128比特被认为对任何现实中的暴力破解攻击都极其安全。