首页 / 文章 / 随机密码生成器:什么样的密码…

随机密码生成器:什么样的密码才算真的安全

每隔一段时间就会收到“建议修改密码”的提醒,多数人应付的办法是在老密码后面加个数字,或者换个新手机号。这种改法几乎没用——攻击者手里的泄露库早就存了你的旧密码,加个 1 和加个 2 对他们来说没有区别。真正管用的密码策略其实就三条:够长、随机、不重复。

长度比复杂度更重要

破解密码的成本取决于组合数量,而长度对组合数的贡献远大于字符种类。一个 8 位的复杂密码,加上大小写数字符号,组合数大约是几百万亿;而一个 16 位的纯小写字母密码,组合数是 26 的 16 次方,比前者高出好几个数量级。换句话说,与其纠结要不要加感叹号,不如老老实实多写几位。

目前的通行建议是:普通账号 12 位以上,涉及资金的账号 16 位以上。规则里那个“八位”是二十年前的标准,当时算力有限,现在个人电脑几小时就能跑完八位密码的暴力破解。规则没更新,风险却早就变了。

别再自己“编”密码

人脑编出来的密码看着随机,其实高度可预测:名字加生日、拼音加手机尾号、键盘上相邻的字母、常见的英文单词替换几个字母。这些模式都在攻击字典里排着队,真要破解几乎瞬间完成。人类不擅长制造随机,这件事就该交给机器。

一个账号一个密码

最大的风险从来不是密码被猜到,而是“撞库”。某个小网站数据库泄露,攻击者拿到的账号密码会去试遍所有主流平台,只要你在两个地方用了同一个密码,另一个账号就等于直接敞开了。所以密码必须做到一账号一密,尤其是邮箱——邮箱是几乎所有网站的找回入口,邮箱丢了等于全部失守。

生成之后怎么存

随机密码的代价是记不住,所以必须有个存放的地方。最稳妥的是专业密码管理器,主密码设一个你能记住的长句子,其余全部自动生成。写在记事本、发在聊天记录里、存在浏览器明文里,都等于没设防。生成密码直接用随机密码生成器即可,需要包含特殊符号时,可以从特殊字符大全里挑几个,先确认目标网站能正常输入——有些平台对符号有古怪限制,试过再保存。另外要提醒一句:把密码做一次Base64 编码并不等于加密,编码是可逆的、没有密钥,任何人都能一秒还原,别拿它当保护手段。

最后别忘了开启两步验证。密码再强也有泄露的可能,多一道手机或硬件验证,能把绝大多数风险挡在门外。