← 全部工具

密码生成器

在浏览器中创建强随机密码,可自选长度和字符类型,全程本地运行不上传任何数据。了解什么样的密码才真正安全可靠。

如何构建一个真正经得起考验的密码

我们大多数人都学错了关于密码的那一课。我们被教导把"a"换成"@"、加个感叹号、把首字母大写,然后就管它叫安全。麻烦在于,攻击者也学会了这些把戏。像"P@ssw0rd!"这样的密码对人来说看着复杂,对破解程序而言却轻而易举。真正保护账号的不是小聪明,而是长度、随机性,以及绝不重复使用同一个密码这条朴素的纪律。

本页直接在你的浏览器中生成密码。你选择长度以及要包含哪些字符类型,工具就当场构建一个全新的随机字符串。你生成的任何内容都不会被发往任何地方、记录或存储。下面解释默认设置为什么是这样定的,以及如何把它们用到最好。

长度和熵胜过复杂度规则

每个密码都有一个可衡量的不可预测程度,搞安全的人称之为熵。熵越大,攻击者在碰巧猜中你的密码之前要试的次数就越多。两件事会推高熵:你从多少种可能的字符里取值,以及你把多少个字符串在一起。长度承担了主要工作。多加一个字符会成倍增加可能的组合数,而多加一种符号类型只是略微推动一下。

这就是为什么一个由小写字母和数字组成的 16 字符随机密码,远比一个塞满符号的 8 字符密码更难破解。来自 CISA 和国家网络安全联盟等机构的现代建议一再落在同一个数字上:以至少 16 个字符为目标。越长越好。如果某个网站允许重要账号用到 20 个或更多,那就用上。多花几秒钟的输入时间,换来的是多年的暴力破解抗性。

深靛蓝上一把青色与金色的发光钥匙,正消散成一串随机字符
让密码难以破解的是长度和随机性,而不是机灵的替换。

复杂度规则——那种要求"一个大写、一个数字、一个符号"的规则——主要是为了阻止人们选"password123"。它们并不会让一个真正随机的字符串明显变强。一个真正随机的密码本就胜过那些规则,根本不用费力。所以在这里启用几种字符类型,以兼容那些挑剔的登录表单,然后让长度来挑大梁。

口令短语:又长、又随机、又好记

有一种情况你确实需要自己记住密码:你密码管理器的主密码,或是你电脑的登录密码。对于这些,口令短语效果极好。随机挑四到六个互不相关的词,越没道理越好,然后串在一起:类似"copper-lantern-drizzle-walnut"。它够长、熵很足,而你的大脑还真能记住它。

关键词是随机。"Correct horse battery staple"之所以出名,正是因为这些词之间毫无逻辑联系。一句从歌词或名言里抽出来的短语根本不随机,因为攻击者会把恰恰是那些来源喂进他们的猜测工具。至于其他一切,那些你一年才登录几次的账号,你不该去记任何东西。那是软件的活儿。

为什么重复使用密码才是真正的危险

这里有一个该改变你思路的统计数字:很大一部分数据泄露事件都可追溯到重复使用或薄弱的凭据。其机制简单得残酷。你多年前注册的某个网站被攻破,泄露了它的密码数据库。攻击者拿走这些邮箱加密码的组合,自动地、成百万次地拿去试银行、邮箱服务商和购物网站。这叫撞库,它之所以奏效,是因为太多人到处都用同一个密码。

解决办法是为每一个账号都用一个唯一的密码。这么做了,某个服务的泄露就被限制在那个服务里。当然,难处在于没人能记住一百个不同的随机字符串。而这恰恰是密码管理器解决的问题。

藏青背景上,一面发光的盾牌守护着青色与金色保险库内一排排上锁的凭据卡片
密码管理器用一把强主密钥,为每个账号守着一个唯一、随机的登录信息。

密码管理器和第二道锁

密码管理器为你的每个账号生成并存储一个唯一的随机密码,替你自动填写,只要求你记住一个主密码。Bitwarden、1Password、Proton Pass 等工具会加密你的保险库,让连运营它的公司都读不到你的登录信息。你既享受到长随机密码的安全,又没有记忆负担。对大多数人而言,采用一个密码管理器是他们能为自己在线安全做的最大一次升级。

在每一个支持的账号上,把它与双重验证(常缩写为 2FA)搭配使用。开了 2FA 后,单凭一个被盗的密码不足以登入,因为攻击者还需要一个来自你手机的验证码或一把硬件密钥。基于应用的验证码和实体安全密钥比短信验证码更强,但任何第二要素都胜过没有。密码加 2FA 是一个真正难以攻破的组合。

为什么在浏览器中生成能保护隐私

当这个工具构建密码时,它完全在你的设备上运行,使用你浏览器内置的加密随机数生成器,那是操作系统用来生成密钥的同一类安全来源。结果绝不离开你的机器。没有服务器调用,没有携带这个值的分析上报,也没有任何东西被写进日志。你可以验证:打开页面、关掉网络,然后尽情生成。它照样能用,因为一切都在本地发生。

这很重要,因为一个你不得不信任远程服务器去创建的密码,是一个曾短暂存在于你无法控制之处的密码。本地生成彻底去掉了这一步。把你的新密码直接复制进密码管理器就完事了。既然来了,看看我们的全部生成器合集,或者如果你开发工作中需要一个随机标识符,可以从 UUID 生成器那里取一个。

常见问题

我的密码该有多长?

以至少 16 个字符为目标,邮箱和银行等重要账号要更长。长度带来的安全胜过任何符号组合,所以拿不准时,把它弄得更长而不是更复杂。

这个工具生成的密码是真正随机的吗?

是的。它们用你浏览器的加密安全随机数生成器构建,那是操作系统用来生成密钥所依赖的同一来源。每次点击都产生一个全新、独立、没有可预测规律的结果。

在网页浏览器里生成密码安全吗?

安全,只要生成在本地进行。这个工具完全在你的设备上运行,绝不会把密码发往服务器。你可以断开网络,它照样能用,这证明了没有任何东西被传输出去。

我该用口令短语还是随机密码?

对于你存进密码管理器的账号用长随机密码,因为你不需要记住它们。对于你必须凭记忆输入的少数登录,比如你的主密码,用一个由几个随机不相关词组成的好记口令短语。

为什么重复使用同一个密码这么危险?

如果某个网站被攻破,攻击者会拿走泄露的密码,自动拿去试你其他的账号。每个账号一个唯一密码,能让单次泄露不至于扩散。这正是密码管理器存在的主要原因。

我还需要双重验证吗?

需要。一个强而唯一的密码能抵御猜测和撞库,但 2FA 加上了第二道锁,让单凭一个被盗密码无法解锁你的账号。在任何提供它的地方都开启,最好用应用或硬件密钥,而不是短信。