什么让密码足够强大?
密码强度以熵来衡量——即攻击者面临的不确定性位数。每增加一位,所需猜测次数就翻倍。熵为 8 位的密码最多只需 2⁸ = 256 次猜测即可破解;80 位的密码需要 2⁸⁰ ≈ 1.2 × 10²⁴ 次猜测——已经是 10²⁴ 数量级(septillion,千的八次方);而 256 位密钥的 2²⁵⁶ ≈ 1.2 × 10⁷⁷ 远超任何实际可行的暴力破解。
熵的计算公式为:长度 × log₂(N),其中 N 是字符池大小。增加字符类型会提高 N,但长度才是主导因素。长度翻倍会使搜索空间呈平方级增长,而给 12 位密码加上符号只能增加约 7 位熵。
熵值参考表
- < 40 位——弱。消费级 GPU 数秒即可破解。常见密码、词典单词、轻微变形。
- 40–60 位——中。数小时到数天可破解。一个带少量替换的长单词也落在这个区间。
- 60–80 位——强。需要数月到数年的 GPU 时间。12 位大小写混合 + 数字的密码属于此区间。
- 80 位以上——极强。以当前硬件需数个世纪。16 位真正随机的密码轻松超过此标准。
一个包含全部四种字符类型(大写、小写、数字、符号)的 16 位密码,字符池约 91 个字符:16 × log₂(91) ≈ 104 位——稳稳进入"极强"区间。
最佳实践
- 使用密码管理器。让它为每个网站生成并保存高强度密码,你只需记住一个主密码。
- 绝不重复使用密码。如果某个网站泄露了你的凭据,攻击者会在所有地方尝试(撞库攻击)。
- 尽可能开启双重验证(2FA)。高强度密码加上第二重验证因子,被攻破的难度呈指数级上升。
- 避免规律。不要使用键盘顺序按键、常见替换(如 p@ssw0rd)、个人信息或已知泄露的密码。
- 长度胜过复杂。20 位纯小写密码(约 94 位)比 10 位大小写混合 + 符号的密码(约 66 位)更强。
- 检查是否泄露。用 Have I Been Pwned 查看你的密码是否已被曝光。
密码生成器的工作原理
所有密码完全在您的浏览器中生成,使用 crypto.getRandomValues()——一种由操作系统熵源支撑的加密安全随机数生成器。不会向任何服务器发送、记录或存储任何内容。代码是一个自包含的独立 HTML 文件,您可以检查、保存并离线运行。