什么样的密码才安全?密码设置与管理指南
每年泄露的密码榜单上,123456、password、qwerty 常年霸榜。很多人觉得「我的账号不值钱,没人会黑」,但黑客用的是自动化撞库——拿着泄露的密码库去批量登录所有网站,成本几乎为零。
好消息是:安全的密码并不需要你死记硬背一串乱码,理解几个原则 + 用对工具就行。本文一次讲透。
什么样的密码才安全?
两个硬指标:长度至少 12 位,字符种类至少 3 种(大小写字母、数字、符号)。12 位混合密码的暴力破解需要上百年,而 8 位纯数字密码几秒钟就被跑出来。
更重要的是唯一性:每个网站用不同的密码。因为密码泄露的重灾区不是被破解,而是网站数据库被拖库——你的密码跟着数据库一起流到黑市,然后被拿去试你的邮箱、银行、社交账号。
三个常见误区
误区一:用生日、手机号当密码。这些信息在社工库里一查就有,等于把钥匙放在门口的脚垫下。误区二:密码里加个 ! 就叫复杂。Password123! 这种「看起来复杂」的密码早就在破解字典里了。误区三:定期强制改密码反而有害。研究证明,强制90天改一次会导致用户用 Password1、Password2 这样递增,安全性不升反降。现在的建议是:密码足够强就不用定期换,泄露了立刻换。
打开免费的「随机密码生成器」工具,本地处理、不用注册。
正确姿势:生成器 + 密码管理器
人脑不擅长记乱码,也编不出真随机。正确做法是:用随机密码生成器为每个网站生成独立的高强度密码,存进密码管理器(如 Bitwarden、1Password),你只需要记住一个主密码。
生成器的随机性很关键:一定要用系统级随机数(如 crypto.getRandomValues),而不是 Math.random() 这种可预测的伪随机。快工具箱的密码生成器用的就是前者,且在本地运行,生成的密码不经过网络。
- 在密码生成器里把长度调到 16 位以上。
- 勾选大写字母、小写字母、数字、符号四种字符集。
- 点击生成,一次多生成几个,挑顺眼的用。
- 把密码存进密码管理器,不要截图发微信、不要记在备忘录明文。
已经在用的弱密码怎么办?
按重要程度分批换:先换邮箱(邮箱是所有账号的「总钥匙」,能重置其他密码)、支付和银行、社交账号;论坛、资讯类网站可以往后放。换的同时开启二次验证(2FA),即使密码泄露也多一道保险。
别想着一天全换完,每周换几个,两三个月轮完一遍,压力小很多。