什么是密码以及为什么密码强度很重要
密码是用于验证您身份并保护账户免受未授权访问的字符字符串。在当今互联网时代,几乎每个人都有用于电子邮件、银行、社交媒体和工作账户的密码。由于密码是您数字生活的第一道防线,了解如何构建强密码至关重要。
密码强度是衡量密码抵御猜测或暴力破解攻击效果的标准。强度由三个因素决定:
- 长度 — 每增加一个字符就会成倍增加可能的组合数量
- 复杂度 — 更多种类的字符类型(字母、数字、符号)会扩大字符池
- 不可预测性 — 随机密码远比攻击者可以猜测或查找的单词、姓名或日期要强
如何创建安全密码
安全密码遵循旨在最大化其抵御攻击能力的规则:
- 包含小写字母
[a-z] - 包含大写字母
[A-Z] - 包含数字
[0-9] - 包含符号
[!@#$%^&*()...] - 排除个人信息(姓名、生日、宠物名字)
- 排除密码黑名单中的单词(password、123456、qwerty)
- 排除公司或机构名称及其缩写
- 排除日历日期、电话号码和车牌等常见格式
密码越长、字符类型种类越多,安全性越高。使用随机密码生成器是同时遵循所有这些规则的最可靠方法。
密码熵详解
密码熵以比特为单位衡量密码的不可预测性。熵越高,密码越难猜测。在暴力破解搜索中,一个具有100比特熵的密码最多需要 2¹⁰⁰ 次尝试才能穷尽所有可能性 — 平均而言,大约需要一半的猜测次数就能找到正确的密码。
熵的计算公式为:
其中:
- H 是以比特为单位的熵
- L 是密码长度
- N 是字符池中可能的字符数量
例如,一个使用全部94个可打印ASCII字符的16位密码,其熵为 16 × log₂(94) ≈ 104.9 比特。
熵与强度等级
| 熵(比特) | 强度 | 适用场景 |
|---|---|---|
| 低于28 | 极弱 | 不推荐用于任何账户 |
| 28–35 | 弱 | 仅用于低安全性场景 |
| 36–59 | 一般 | 非敏感休闲账户 |
| 60–127 | 强 | 大多数在线账户和电子邮件 |
| 128+ | 极强 | 银行、密码库、加密密钥 |
如何逐步生成随机密码
- 选择长度 — 对于重要账户,从16个字符或更长开始。
- 启用所有字符类型 — 小写字母、大写字母、数字和符号,以最大化字符池。
- 决定是否排除歧义字符 — 如果您需要手动输入密码,请启用"排除歧义字符"以去除易混淆的字符,如
I、l、1、O和0。 - 生成 — 该工具在您的浏览器中使用加密安全的随机数源本地创建密码。
- 检查强度和熵 — 日常账户至少达到60比特,敏感账户最好达到100比特以上。
- 复制和保存 — 将密码粘贴到您的账户中,然后将其保存在密码管理器中,而不是文本文件中。
什么是歧义字符以及何时排除它们
歧义字符是指外观相似且在阅读或输入密码时容易混淆的字符。常见示例包括:
- 大写
I、小写l和数字1 - 大写
O和数字0 - 大写
O和小写o - 数字
5和大写S - 数字
8和大写B
当您需要从一个屏幕读取密码并在另一个设备上输入时,排除这些字符特别有用。请注意,去除字符会略微缩小字符池,从而降低熵 — 因此仅在可读性比最大强度更重要时使用此选项。
如何保护您的密码
创建强密码只是成功的一半。保护密码同样重要:
- 不要分享您的密码 — 理想情况下,您应该是唯一知道密码的人。即使是信任的朋友也可能不太小心地保护它。
- 不要在账户间重复使用密码 — 一个网站上的泄露不应暴露您拥有的每个账户。密码管理器让您可以轻松地为每个账户使用唯一的密码。
- 定期更改密码 — 定期更换可以限制密码被悄悄泄露后的暴露窗口。
- 不要在公共设备上保存密码 — 避免在共享或公共计算机的浏览器中保存凭据。
- 使用双因素认证 — 即使您的密码被盗,第二道验证步骤也能阻止大多数攻击者。
- 将密码存储在密码管理器中 — 避免使用便利贴、Word文档或标注为"密码"的手机备忘录,这些在设备丢失或被盗时很容易成为目标。
常见密码错误
- 使用姓名、生日或宠物名字等个人信息
- 选择
password、123456或qwerty等常见密码 - 在多个网站上重复使用相同密码
- 在桌面或手机上的纯文本文件中保存密码
- 与同事或朋友分享密码
- 忽视密码泄露 — 如果密码可能在已知的数据泄露中被暴露,请立即更改
随机密码与可记忆的密码
工具生成的随机密码是最安全的,因为它们具有最大熵且不含任何可猜测的模式。但缺点是不可能记住它们,这就是为什么推荐使用密码管理器。
如果您必须记住密码,可以考虑使用密码短语 — 四个或以上不相关单词的序列,如 correct-horse-battery-staple。密码短语很长、更容易记住,当单词真正随机时仍可实现高熵。
常见问题
生成的密码在网上使用安全吗? 是的。此生成器完全在您的浏览器中使用加密安全的随机源创建密码。密码绝不会在互联网上传输。
我的密码应该有多长? 对于大多数账户,建议16个字符或更长。对于银行或密码库等高度敏感的账户,请使用20个字符或更长。
什么是好的密码熵? 日常账户的目标至少为60比特,敏感账户的目标为100比特或更高。128比特被认为对任何现实中的暴力破解攻击都极其安全。