强密码生成器:如何创建安全的随机密码
每年有超过 100 亿个账号密码泄露。弱密码(123456、password、qwerty)5 秒就能被破解,而一个 16 位强密码即便用超级计算机也要几万年。本文教你用密码生成器做出"破解不了"的密码,并管理好它们。
密码破解的 4 种方式
要懂为什么需要强密码,先看密码是怎么被破解的:
1. 暴力破解(Brute Force)
穷举所有可能组合,从 aaaa 到 zzzz 一个个试。8 位纯小写字母密码 26^8 ≈ 2000 亿种,普通 GPU 一天能跑完。16 位混合密码 95^16 ≈ 5×10^31 种,超级计算机也要 10^15 年。
2. 字典攻击(Dictionary Attack)
用预编好的"密码字典"(泄露过的真实密码集合)试,比暴力破解快 1000 倍。字典里有"123456789、qwerty123、iloveyou"等常见密码数亿条。
3. 撞库攻击(Credential Stuffing)
用 A 网站泄露的账号密码去试 B 网站。因为 60% 的人所有账号用同一个密码,撞库成功率极高。
4. 彩虹表攻击(Rainbow Table)
预先算好所有可能密码的哈希值表,反查密码。只对没加盐的哈希有效,现代系统都用 bcrypt/scrypt 加盐,彩虹表已不太管用。
强密码的 5 个标准
一个真正安全的密码要满足:
- 长度 ≥ 12 位:每增加 1 位,破解难度指数级增长。16 位以上更佳
- 包含大写字母:A-Z
- 包含小写字母:a-z
- 包含数字:0-9
- 包含特殊符号:!@#$%^&*
满足以上 5 条的 16 位密码,暴力破解需要约 10^24 年,可以认为是"无法破解"。
5 款密码生成器对比
1. 52tool.net 在线密码生成器(综合首选)
工具地址:在线密码生成器
- 价格:免费
- 特点:浏览器端生成,密码不离开你的设备
- 自定义:长度 4-64 位、字符类型勾选、排除易混淆字符(0/O、1/l/I)
- 批量生成:支持一次生成 100 个
- 强度检测:实时显示密码强度
2. 52tool.net 密码强度检测器
工具地址:密码强度检测
- 价格:免费
- 功能:检测现有密码强度、估算破解时间、判断是否已泄露
输入你正在用的密码,工具会告诉你"破解需要多久",让你直观感受密码强度。
3. Bitwarden Password Generator
- 价格:免费
- 特点:与 Bitwarden 密码管理器无缝集成
- 生成方式:随机字符 or Passphrase(多个英文单词组合)
4. 1Password Strong Password Generator
- 价格:免费(生成功能),密码管理需订阅
- 特点:网页直接生成,支持"聪明密码"(如 lamp-picture-ocean)
5. LastPass Password Generator
- 价格:免费
- 特点:老牌密码厂商
- 限制:免费版密码管理只支持一类设备
实战教程:用 52tool 生成强密码
步骤 1:打开工具
步骤 2:设置参数
- 密码长度:默认 16 位,重要账号(邮箱、银行、微信)建议 20 位
- 字符类型:四个全勾选(大写、小写、数字、符号)
- 排除易混淆字符:勾选。避免 0/O、1/l/I、8/B 这种看不清的字符
- 排除特定符号:有些网站不支持
< > &等符号,按需排除
步骤 3:生成密码
点击"生成"按钮,立即显示一个 16 位随机密码,例如:
K7#mP9!nL2$qR5x
步骤 4:检测强度
复制密码到 密码强度检测器,会显示:
- 强度等级:极强
- 估算破解时间:约 10^15 年
- 是否在泄露库中:未发现
步骤 5:保存到密码管理器
不要用记事本/便签记密码! 直接保存到密码管理器(Bitwarden、1Password、KeePass)。下一节详述。
不同账号的密码策略
核心账号(邮箱、银行、微信)
- 密码长度:20 位以上
- 字符:四种全用
- 唯一性:每个账号独立密码,绝不复用
- 二次验证:必开 2FA(短信/Google Authenticator)
邮箱账号特别重要——所有其他账号的找回密码都发到邮箱,邮箱被攻破等于全军覆没。
重要账号(购物、社交、办公)
- 密码长度:16 位
- 字符:四种全用
- 唯一性:每个平台独立密码
普通账号(论坛、工具网站)
- 密码长度:12-16 位
- 策略:可以用密码管理器自动生成,不强求记忆
共享账号(团队账号)
- 密码长度:16 位
- 管理:用 1Password 共享保管库,不要在群里发密码明文
密码管理器:记一个就够了
强密码记不住是事实——20 位随机密码连密码学专家都背不下来。解决方案是密码管理器:
推荐方案:Bitwarden(免费开源)
- 全平台(Windows/Mac/Linux/iOS/Android)
- 浏览器插件自动填充
- 端到端加密,连 Bitwarden 公司都看不到你的密码
- 免费版功能已足够,付费版 $10/年 解锁更多功能
使用流程
- 安装 Bitwarden 浏览器插件
- 设置一个主密码——这是你唯一需要记的密码,要足够强(建议 Passphrase:5 个随机英文单词,如 lamp-picture-ocean-river-cloud)
- 把所有账号密码存进 Bitwarden
- 登录网站时,Bitwarden 自动填充
备份主密码
主密码丢失 = 所有密码丢失。建议:
- 写在纸上放保险柜
- 告诉最信任的家人
- 不要存电脑/手机/云端
进阶安全实践
1. 开启两步验证(2FA)
密码再强也有泄露风险。2FA 多一层保护:
- 短信验证:最弱,可能被 SIM 劫持
- TOTP(Google Authenticator、Authy):推荐
- 硬件密钥(YubiKey):最强,重要账号首选
2. 定期检查密码是否泄露
到 Have I Been Pwned 输入邮箱,看是否在已知泄露库中。如果泄露,立即改密码。
3. 警惕钓鱼网站
伪造的登录页面骗你输入密码,再撞库真网站。建议:
- 看域名是否正确(paypa1.com vs paypal.com)
- 用密码管理器——它不会在钓鱼域名下自动填充
- 重要网站手动输入网址,不点邮件/短信链接
4. 别用个人信息做密码
姓名、生日、手机号、身份证后 6 位、宠物名——这些信息在社交媒体上一搜就有,做密码等于没密码。
5. Passphrase 是更好的选择
需要记忆的密码用 Passphrase(多个随机单词组合):
correct-horse-battery-staple
25 位字符,含分隔符就是 28 位,比 8 位混合密码强 100 万倍,且容易记。xkcd 经典漫画讲过这个道理。
常见问题解答
Q: 密码生成器生成的密码会被记录吗?
A: 52tool.net 的密码生成器在浏览器端用 JavaScript 生成,密码不会上传到服务器。但商业密码网站(LastPass、1Password)会加密存储你生成的密码(用于同步),加密强度足够安全。
Q: 多久改一次密码合适?
A: 不需要定期改。NIST 2017 年起就不再推荐"定期改密码",因为用户为了好记会 predictable 地改(Password1 → Password2)。建议:只在密码泄露时才改。订阅 Have I Been Pwned 通知,泄露了立即改。
Q: 浏览器自带的"保存密码"安全吗?
A: Chrome、Edge、Safari 自带的密码管理功能加密强度足够,但功能简单(不能跨浏览器、不能存备注)。日常用够用,重视安全建议用 Bitwarden 等专业工具。
Q: 密码管理器被黑了怎么办?
A: 主流密码管理器(Bitwarden、1Password、KeePass)用端到端加密,即使服务器被黑,攻击者拿到的也是加密数据,没主密码解不开。最危险的是你的主密码泄露——所以主密码一定要强,且不要在任何地方输入(除了密码管理器本身)。
Q: 用密码生成器好还是自己想密码好?
A: 生成器好。人类"想密码"有规律(首字母大写、数字结尾、键盘相邻),破解算法专门针对这些规律。生成器是真随机,无规律可循。
Q: 中文密码比英文密码更安全吗?
A: 是的,理论上字符集越大破解越难。但绝大多数网站不支持中文密码,且输入麻烦。更实际的做法是英文密码 + 2FA,安全性已经足够。
总结
密码安全的核心三句话:
- 用密码生成器:52tool.net 密码生成器 免费且安全
- 每个账号独立密码:复用是最大风险
- 用密码管理器:Bitwarden 免费且强大
做到这三点 + 开启 2FA,你的账号安全已经超过 95% 的用户。再强的密码也怕钓鱼,警惕钓鱼网站是最后一道防线。