如何创建一个强密码
Password Generator ·
强密码是守护你数字生活的最重要的一把锁——可大多数人用的依然是脆弱不堪的那一把。好消息是,一旦你弄懂了真正重要的四个要素,创建一个真正强大的密码只需几秒钟:长度、随机性、字符多样性和唯一性。本指南将逐一讲解这些要素,告诉你密码到底需要多长,并让你直接在浏览器里即刻生成一个无法被破解的密码。 |
时间紧迫?一个强密码应当至少 16 个字符长、完全随机、混合字母、数字和符号,并且绝不在多个账户上重复使用。最快的获取方式,是用一款调用浏览器安全随机源的工具来生成密码——然后把它存进密码管理器,这样你就再也不用费心记住它了。
是什么让密码变强?
密码强度无关乎看上去有多复杂,而在于是否难以猜测。安全研究人员用熵来衡量这一点,也就是攻击者需要尝试的猜测次数。有四个属性决定着它。
1. 长度
长度是你手中最强大的杠杆。每多加一个字符,可能的组合数都会成倍增加,因此每个字符都让密码的破解难度呈指数级上升。一个又长又看似简单的密码,每一次都胜过一个又短又"复杂"的密码。目标是16 个字符或更多;对于那些保护着其余一切的账户——你的电子邮箱、你的密码管理器——则要设得更长。
2. 随机性
人类是可预测的。我们会选用名字、生日、喜爱的球队,以及像 qwerty 这样的键盘连续按键。攻击者正是把这些模式优先喂给他们的破解工具。真正的随机性能消除这些模式,而获得它的唯一可靠途径,就是让机器替你挑选。我们的密码生成器从 crypto.getRandomValues——浏览器的密码学安全随机数生成器——中抽取每一个字符。
3. 字符多样性
混合使用大写字母、小写字母、数字和符号,能扩大每个字符所抽取的字符池——从 26 种选项扩大到大约 95 种。更大的字符池意味着每个字符携带更多的熵,因此多样性让较短的密码也能达到同样的强度。况且大多数注册表单本来就要求这样的混合搭配。
4. 唯一性
哪怕是一个完美的密码,一旦你重复使用,它也会立刻变成一处弱点。当某个网站被攻破时,攻击者会拿走泄露的邮箱和密码组合,并在银行、邮箱服务商和购物网站上逐一尝试——这是一种被称为撞库攻击(credential stuffing)的自动化攻击。为每个账户设置一个唯一的密码,能把损害控制在单个网站之内。密码管理器让这件事毫不费力。
密码应该多长?
长度的影响如此之大,值得我们看看具体数字。下表大致展示了:一个资源充裕的攻击者,用快速的离线攻击破解一个混合大小写字母、数字和符号的完全随机密码,大约需要多久。这些只是估算,但其中的规律却清晰无误。
| 密码长度 | 字符组合 | 预计破解时间 |
|---|---|---|
| 6 个字符 | 字母、数字、符号 | 瞬间 |
| 8 个字符 | 字母、数字、符号 | 几小时 |
| 10 个字符 | 字母、数字、符号 | 数月 |
| 12 个字符 | 字母、数字、符号 | 数千年 |
| 16 个字符 | 字母、数字、符号 | 几乎永远 |
从 8 个字符跃升到 16 个字符,强度并非翻倍——而是强了上万亿倍。这正是为什么长度是首先要做对的事。
什么是密码熵?
熵以bits为单位,是表达密码强度的标准方式。每多一个 bit,所需的猜测次数就会翻倍,所以 50 bits 的难度是 49 bits 的两倍。一个粗略的参考标准是:低于 40 bits 为弱,60–80 bits 对日常账户来说足够稳妥,而 100+ bits 则是一种再好不过的过度防护。我们的生成器和密码强度检测器都会实时显示密码的熵,让你一眼看清自己的处境。
强密码与弱密码:实例对照
| 弱——应避免 | 失败的原因 | 强——应追求 |
|---|---|---|
password1 | 每份破解清单上的榜首 | q7!Kp2$wZr9#tLxV |
Summer2024 | 可预测的单词 + 年份 | vT4*nE8@mB1!cR6% |
Jessica1990 | 名字 + 出生年份 | Brave-Otter-Lantern-92 |
请注意右侧的强密码实例分为两种风格:一种是完全随机的字符串,另一种是口令短语。两者都极为出色——根据你需要输入还是记住,挑选合适的那一种即可。
应避免的 7 个常见密码错误
- 在多个网站上重复使用同一个密码。
- 使用个人信息——名字、生日、宠物、住址。
- 依赖简单的字符替换,比如
P@ssw0rd;破解工具对每一种小花招都了如指掌。 - 仅仅因为加了几个符号,就把密码设得过短。
- 通过电子邮件或聊天工具分享密码。
- 对已出现在数据泄露事件中的密码从不更换。
- 把密码存放在纯文本文件里或便利贴上。
如何在几秒内创建一个强密码
由于生成器完全在你的浏览器中运行,你的新密码绝不会通过互联网发送,也不会存储在服务器上——它只存在于你的屏幕之上。
如何记住一个强密码
你本就不该需要去记。对于那少数几个你确实得凭记忆输入的密码——你的设备登录密码和密码管理器的主密码——请使用口令短语:由四个或更多随机单词组成,既长又强,却又便于回想。其余一切,就交给你的管理器去记住并自动填充。需要的是一段简短的数字代码?PIN 码生成器能创建无法预测的 PIN 码。
检测你的密码
已经有一些拿不准的密码?两项免费且私密的检测能帮上忙:
常见问题
最强的密码类型是什么?
对于你不必手动输入的账户,最强的类型是一个又长又完全随机、至少 16 个字符、并混合大小写字母、数字和符号的字符串。而对于你必须记住的密码,由四个或更多随机单词组成的口令短语既强大又实用。
一个强密码应该多长?
目标定在至少 16 个字符。长度是密码强度中最重要的因素:每多一个字符都会成倍延长破解所需的时间,因此一个 16 个字符的随机密码,以当今的硬件实际上根本无法暴力破解。
随机密码比好记的密码更好吗?
对于存放在密码管理器中的账户,完全随机的密码是理想之选,因为你永远不必去输入它。而对于那少数几个你必须记住的密码,一个随机口令短语既能给你相当的强度,又远更易于记忆。
在线密码生成器安全吗?
一款构建精良的生成器是安全的,前提是它在你的浏览器本地、使用密码学安全的随机源来创建密码,并且绝不传输它们。我们的生成器正是如此——密码在你的设备上生成,绝不会被发送到任何地方。
我应该多久更换一次密码?
现代的建议是:只有在确有理由时才更换密码——例如某项服务报告了数据泄露,或你的密码泄露检测显示它已被曝光。一个强大而唯一的密码无需例行轮换。
这么多密码,我该如何管理?
使用密码管理器。它把每一个唯一的密码都存放在一个由单一主密码守护的加密保险库中,并自动填充它们,从而让强大而唯一的密码变得毫不费力。