什麼樣的密碼才算強密碼?
強密碼通常需要足夠長、足夠隨機,並且不要和個人資訊有關。相比「P@ssw0rd123」這種看似複雜但很常見的寫法,隨機產生的 16 位以上密碼更難被猜測或暴力破解。建議混合數字、小寫字母、大寫字母和特殊字元,並避免使用生日、手機號碼、姓名拼音、公司名等可被推斷的資訊。
crypto.getRandomValues 安全隨機產生,不會上傳伺服器,重新整理頁面即遺失。衡量的不是「看起來亂不亂」,而是猜完所有可能性需要多少次嘗試。可選字元越多、位數越長,這個數字漲得越快:只用數字,每多一位可能性乘以 10;用上大小寫字母和數字,每多一位乘以 62。所以加長度幾乎總是比加花樣有效——12 位純字母數字的組合數,已經遠遠超過 8 位塞滿特殊字元的寫法。真正拉低強度的是可預測性:Password1! 形式上四類字元齊全,卻排在所有字典的前幾行。
本來就不該靠記。合理的做法是把隨機密碼交給密碼管理程式保管,瀏覽器內建的也夠用,你只需要記住一個用來解鎖它的主密碼。這個主密碼可以用幾個不相干的詞拼成的長密語,比如四五個隨機名詞連在一起,既長又好記,比一串符號可靠得多。真正需要人工輸入的只有開機密碼、主密碼和兩步驟驗證的備用碼,其餘交給管理程式自動填入。
把一個「強密碼」用在所有網站,等於把安全性交給其中最弱的那一家——任何一處外洩,撞庫腳本會立刻拿它去試你的電子郵件和雲端硬碟。在舊密碼後面加數字輪換(abc2024 換成 abc2025)同樣無效,外洩的資料庫裡有上一版,猜出下一版只需要幾次嘗試。把姓名拼音、生日、手機號碼做替換(把 a 寫成 @、o 寫成 0)在密碼字典裡早有對應規則,並不增加多少難度。寫在便利貼、聊天記錄收藏或明文表格裡,則是把風險從破解轉移到了外洩。
第一,立刻存進密碼管理程式,別指望等一下再補,重新整理頁面這裡就不留痕跡了。第二,給電子郵件、支付、雲端硬碟這些關鍵帳號開兩步驟驗證,它能在密碼外洩之後擋住絕大多數登入嘗試。第三,收到某網站資料外洩的通知時,只換那一家的密碼就夠了——前提是你本來就沒有重複使用。
強密碼通常需要足夠長、足夠隨機,並且不要和個人資訊有關。相比「P@ssw0rd123」這種看似複雜但很常見的寫法,隨機產生的 16 位以上密碼更難被猜測或暴力破解。建議混合數字、小寫字母、大寫字母和特殊字元,並避免使用生日、手機號碼、姓名拼音、公司名等可被推斷的資訊。
人類習慣使用有規律的詞、日期、鍵盤排列或少量替換符號,這些模式很容易被密碼字典和撞庫工具利用。隨機密碼沒有明顯語義和規律,攻擊者無法透過常見詞表快速命中,因此更適合電子郵件、雲端服務、後台系統、資料庫帳號等重要場景。
普通網站帳號建議至少 12 位;重要帳號建議 16 位或更長。如果網站允許,支援產生最長 64 位的隨機密碼。密碼越長,暴力破解所需時間通常呈指數級上升,因此增加長度往往比只增加一兩個特殊字元更有效。
建議每個網站、App 或系統都使用不同密碼。這樣即使某一個網站發生資料外洩,攻擊者也無法拿同一個密碼去登入你的電子郵件、雲端硬碟、支付、伺服器等其他帳號。隨機密碼最好配合密碼管理程式儲存,不建議靠記憶重複使用同一套密碼。
不會。密碼產生過程完全在瀏覽器本機完成,頁面使用瀏覽器提供的 crypto.getRandomValues 產生亂數,不會把產生結果上傳到伺服器,也不會在頁面中長期儲存。重新整理頁面後,目前的產生結果就會消失。
特殊字元可以增加字元空間,但並不是越多越好。有些網站、路由器或舊系統對特殊字元支援不一致,可能導致複製、貼上或登入失敗。實際使用時可以先確認目標系統允許哪些字元,再在工具中自訂特殊字元集合。
排除字元適合去掉容易混淆或目標系統不支援的字元。例如 i、I、l、1、o、O、0 在某些字體中很難區分;部分系統也可能不接受引號、空格、反斜線等字元。透過排除字元可以讓密碼更容易人工輸入,同時保留足夠的隨機性。
可以。你可以根據不同場景調整長度和字元集:Wi-Fi 密碼通常可以設定得更長;伺服器、資料庫、後台系統建議使用高強度隨機密碼;API Key 如果有固定格式要求,則應以對應平台的產生規則為準。