TontonTools
安全与隐私

如何创建强密码(以及为什么随机击败聪明)

Enyong Carinton Tegum· May 20, 2026· 1 分钟阅读时间
Padlock on a keyboard symbolising a strong, secure password
Photo by Stefan Coders on Pexels

大多数帐户接管并不涉及黑客破解加密。之所以发生这种情况,是因为有人重复使用了在之前的泄露中已经泄露的弱密码、可猜测的密码。好消息:一旦您了解真正重要的事情,强大的密码卫生就变得非常简单 - 而且人们所依赖的大多数“聪明”技巧都会使密码变得更弱,而不是更强。

长度胜过复杂性

这是最重要的一条规则,并且得到了研究的支持。美国国家标准与技术研究院 (NIST SP 800-63B) 的现代指南强调长度而不是强制复杂性。每个额外的字符都会使攻击者必须尝试的组合数量成倍增加,因此长密码比短符号字符串更难破解。目标是至少 16 个字符。我们的密码生成器只需点击一下即可创建 16 个以上字符的随机密码。

令人难忘的随机节拍

人类发明的模式——宠物名、生日、键盘输入(如“qwerty123”)或将“a”替换为“@”——正是攻击者首先测试的,因为每个人都使用它们。这些技巧几乎没有增加真正的安全性。真正的随机字符串具有更高的,这是不可预测性的数学度量。使用我们的密码强度检查器检查密码的得分情况;你很快就会看到“P@ssw0rd!”其强度很弱,而随机的 16 个字符的字符串则可以通过暴力破解。

永远不要重复使用密码

如果您在各个站点使用相同的密码,则一次泄露就会暴露共享该密码的每个帐户。攻击者通过“凭证填充”来自动执行此操作 - 获取泄露的电子邮件/密码对并在各处进行尝试。您可以使用信誉良好的免费服务Have I Been Pwned检查您自己的凭据是否出现在已知泄露中。修复方法是每个站点都有一个唯一的密码。

使用密码管理器

“每个站点都有一个独特的 16 个字符的随机密码”听起来很难记住,但事实确实如此,这就是重点。密码管理器会生成并存储所有密码,而您只需记住一个强主密码。它还仅在真实网站上填写凭据,从而悄悄地保护您免受网络钓鱼。

开启双因素身份验证

即使是完美的密码也可能泄露。双因素身份验证 (2FA) 增加了第二步 - 最好是身份验证器应用程序或硬件密钥,而不是短信 - 因此仅凭被盗的密码不足以进入。在提供密码的任何地方启用它,从您的电子邮件开始,这是密码重置的主密钥。

对于开发者:正确存储密码

如果您构建应用程序,切勿存储纯文本密码,也切勿使用 MD5 或 SHA-256 等快速算法对它们进行哈希处理。使用专为该工作构建的缓慢、加盐的算法 - bcrypt 是标准。详细了解它如何与我们的bcrypt 哈希生成器配合使用,并在我们的选择正确哈希指南中阅读更多信息。 OWASP 密码存储备忘单是权威参考。

底线

长期、随机、永不重复使用、将所有内容存储在密码管理器中,并启用 2FA。这已经处理了 99% 的个人帐户安全问题,而且不需要成为安全专家。

Share X / Twitter Facebook LinkedIn WhatsApp

继续阅读

← 返回所有帖子

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.