密码短语生成器
密码生成器 的预设方案
从随机选取的单词生成便于记忆的密码短语——那种你真的能记住、能在手机或电视遥控器上输入的密码。四个随机单词的强度,已经超过了大多数人自己想出来的密码。
- 文件永不离开你的设备
- 免费,无需注册
- 无水印
- 加载后可离线使用
如何密码生成器
- 1
选择一种风格
选择随机字符密码,或者便于记忆的多单词密码短语。
- 2
设置长度和字符集
强度指示器会随你调整实时显示真实的熵(单位为比特)。
- 3
复制它
把密码直接复制进你的密码管理器。
为什么随机单词比你自己想出的好记模式更强
一个由某人特意挑选的单词组成的密码短语——一支喜欢的乐队、童年住过的街道、一只宠物的名字——取自一个任何熟悉常见模式的攻击者都会最先尝试的、实际上极小的选择范围,人类"随机"想出来的东西,往往可靠地聚集在可预测、好记的选择周围,而不是真正均匀地分布在所有可能单词的空间里。而由一个密码学安全的随机过程选出的单词组成的密码短语,是从一份很大的词表中独立、均匀地抽取每一个单词,没有任何模式可供攻击者利用——它的强度完全来自词表的大小和选取的单词数量,而不是这句话在人耳听来有多巧妙或多生僻。
从一份几千个常用单词的列表里随机抽取四个词,已经能产出大约 52 比特的熵——和一个相当强的随机密码相当——同时依然是一个人真的能读出来、能在手机键盘上打出来、用过几次之后就能记住的东西,而一个带混合符号的随机 12 位字符串通常做不到这一点。
密码短语真正更适合的场合
密码管理器让大多数账户的可记忆性变得无关紧要,但有少数几个密码根本没法存进管理器里——解锁管理器本身的主密码、一台设备的全盘加密密码短语,或者一个迟早需要有人从屏幕上读出来、手动输入的家庭 WiFi 共享密码。正是对这一小撮必须让人能记住、能手动输入的密码来说,密码短语相对于强度相近的随机字符串,才是更强的实用选择,原因正是一个人在正常条件下真的能准确地重现它。
常见问题
在一个网站上生成密码安全吗?
对这个工具来说是安全的——密码由 `crypto.getRandomValues` 生成,这是你操作系统的密码学随机源,永远不会离开这个页面。没有网络请求可供截获,也没有任何存储的内容。你可以断开网络连接,它依然能正常工作,你可以自己验证这一点。
密码应该多长?
至少 16 个字符,来自一个混合字符集,这能提供大约 100 比特的熵——远远超出任何可行的暴力破解范围。长度远比特殊字符重要得多:一个 20 位纯小写字母的密码,比一个带符号的 8 位密码更强。
熵这个数值代表什么?
熵的比特数衡量的是攻击者需要尝试多少次猜测。每多一比特,这个数字就翻一倍。低于 50 比特是弱密码,70–80 比特算合理,超过 100 比特就超出了当前任何攻击手段的能力范围。
密码短语和随机密码一样安全吗?
是的,前提是这些单词是随机选取的。从一个很大的词表里随机选四个词,大约能提供 52 比特的熵;六个词大约是 78 比特。它的优势在于你真的能记住并输入它们——这对那些没法存进密码管理器的少数密码来说很重要。
为什么要避免使用容易混淆的字符?
因为 0/O 和 1/l/I 在很多字体里根本无法区分。排除它们只会损失几比特的熵,却能在密码需要被朗读出来或者从打印件上抄录时,省去实实在在的麻烦。