Tool House

密码要怎么生成才算「强」

分类:使用指南 作者:admin 更新:2026-10-03T13:54:32

长度、字符集、随机性,三个因素里哪个最要紧?为什么加了特殊符号的 8 位密码依然不安全?本文讲清密码强度的真实来源,并给出可操作的生成策略。

关于密码强度,流传最广的误解是「必须含大小写字母、数字和特殊符号」。这个规则来自早期的企业合规要求,它带来的实际效果是让人写出 Password1! 这种既难记又好猜的密码。

强度到底由什么决定

决定性因素是搜索空间的大小,也就是攻击者需要尝试多少次才能穷举完所有可能。

搜索空间 = 字符集大小 ^ 密码长度。注意指数位置是长度,所以长度的收益是乘数级的,字符集的收益是对数级的。

举例:一个 8 位、只用小写字母的密码,搜索空间约 26^8 ≈ 2×10^11;而一个 16 位、同样只用小写字母的密码是 26^16 ≈ 4×10^22,后者大了 2000 亿倍。但若只把 8 位的字符集从 26 个扩到 95 个(大小写+数字+符号),也只到 95^8 ≈ 6.6×10^15,仍然远小于 16 位纯小写。

结论:优先加长度。

为什么「可记忆」比「复杂」更重要

复杂规则会逼出两种行为:把密码写在便利贴上,或者所有网站用同一个密码。后者的危害远大于密码本身弱——一旦某个小网站泄露,攻击者会拿这份泄露库去撞你的邮箱和网银。

所以真正该追求的是:每个站点独立 + 足够长 + 自己能记住。

实用的生成策略

推荐两类做法:

一是随机密码 + 密码管理器。用密码生成工具生成 20 位以上的纯随机串,交给密码管理器保管,你只需要记住一个主密码。

二是口令短语。挑 4~5 个不相关的词拼起来,例如「路灯 图书馆 螺丝 台风 咖啡」,长度很容易上 20 个字符,且比随机串好记得多。注意别用歌词、诗句或常见搭配——攻击者有针对短语的字典。

生成时该开哪些选项

  • 长度:至少 16 位,重要账号 20 位以上
  • 字符集:全开(大小写 + 数字 + 符号)没有坏处,但别为了凑符号牺牲长度
  • 排除易混字符:0/O、1/l/I 在需要手抄时容易出错,可以排除
  • 一次一个:每个站点用不同密码,这是比强度更重要的纪律

顺手自检

如果你现在用的密码能在加密哈希工具里算出 MD5 后再拿去公开的彩虹表站点反查——说明它太常见了。这只是粗略自检,真实场景请用专门的泄露检测服务。

← 返回知识库 回到首页