强密码怎么来:生成器、熵值与强度评估

什么样的密码才算强?本文用「信息熵」解释密码强度的本质,说明长度与字符种类如何影响强度,以及如何生成既不重复又好记强度的密码。

核心要点

  • 密码强弱由信息熵决定,约等于长度乘以字符池大小的对数——增加长度远比堆符号有效。
  • 建议重要账户密码的熵不低于 70 比特,大致相当于随机的 12 位大小写字母加数字组合。
  • 不要用姓名、生日、手机号做密码,这类组合会被定向字典优先命中;正确做法是随机生成并交给密码管理器。

密码强弱的唯一客观指标是信息熵,通俗说就是攻击者平均要试多少次才能撞到。熵约等于「长度 × log₂(字符池大小)」——所以增加长度比堆符号更有效:把 8 位提到 16 位,破解难度呈指数上升,而单纯加一个感叹号的收益远小于此。

常见组合的强度参考

字符池8 位12 位16 位
纯数字(10)约 27 比特约 40 比特约 53 比特
小写+数字(36)约 41 比特约 62 比特约 83 比特
大小写+数字(62)约 48 比特约 71 比特约 95 比特
再加符号(94)约 52 比特约 79 比特约 105 比特

怎么读这张表:熵每增加 1 比特,暴力破解所需尝试次数翻倍。一般建议重要账户的密码熵不低于 70 比特,也就是随机的 12 位大小写字母加数字的组合。

落地做法

  1. 随机生成:用随机密码生成强密码生成,别自己「想」密码。
  2. 检查强度:已有密码可先用密码强度评估打分,低于标准就换掉。
  3. 一账号一密码:靠人脑记不现实,建议交给密码管理器。
  4. 别用生日、姓名、手机号组合,这类密码会被定向字典优先命中。

机器用的口令不要沿用这套

接口令牌、会话 ID 属于机器凭证,长度应更长(通常 32 位以上),且应定期轮换。可用UUID 生成随机令牌生成短 ID 生成

好奇一段文本的随机程度,可以用文本信息熵算一下:杜甫的诗句与被随机打乱的同长度字符串,熵值差得很明显。

常见问题

多长的密码才算安全?
一般建议重要账户不低于 12 位,且包含大小写字母与数字,熵值约 71 比特以上。单纯把「password」替换成「P@ssw0rd」之类常见变体,抵御不了字典攻击。
每个网站都用同一个密码行吗?
不行。任何一个站点泄露,攻击者都会拿同一组合去撞其他账号。正确做法是随机生成不同密码,并用密码管理器统一保存。
定期改密码有没必要?
在没有泄露迹象时,强制定期更换反而会促使人使用更容易记住的弱密码。更有效的做法是保证密码足够长且唯一,并在接到泄露通知后立即更换。
在线生成密码安全吗?
查询网的密码生成器在浏览器本地用密码学安全随机数接口生成,不会上传到服务器,也不会被记录。若仍不放心,可断网后使用。

最后更新:2026-09-19

相关工具

相关指南

‹ 返回知识库