强密码怎么来:生成器、熵值与强度评估
什么样的密码才算强?本文用「信息熵」解释密码强度的本质,说明长度与字符种类如何影响强度,以及如何生成既不重复又好记强度的密码。
核心要点
- 密码强弱由信息熵决定,约等于长度乘以字符池大小的对数——增加长度远比堆符号有效。
- 建议重要账户密码的熵不低于 70 比特,大致相当于随机的 12 位大小写字母加数字组合。
- 不要用姓名、生日、手机号做密码,这类组合会被定向字典优先命中;正确做法是随机生成并交给密码管理器。
密码强弱的唯一客观指标是信息熵,通俗说就是攻击者平均要试多少次才能撞到。熵约等于「长度 × log₂(字符池大小)」——所以增加长度比堆符号更有效:把 8 位提到 16 位,破解难度呈指数上升,而单纯加一个感叹号的收益远小于此。
常见组合的强度参考
| 字符池 | 8 位 | 12 位 | 16 位 |
|---|---|---|---|
| 纯数字(10) | 约 27 比特 | 约 40 比特 | 约 53 比特 |
| 小写+数字(36) | 约 41 比特 | 约 62 比特 | 约 83 比特 |
| 大小写+数字(62) | 约 48 比特 | 约 71 比特 | 约 95 比特 |
| 再加符号(94) | 约 52 比特 | 约 79 比特 | 约 105 比特 |
怎么读这张表:熵每增加 1 比特,暴力破解所需尝试次数翻倍。一般建议重要账户的密码熵不低于 70 比特,也就是随机的 12 位大小写字母加数字的组合。
落地做法
- 随机生成:用随机密码生成或强密码生成,别自己「想」密码。
- 检查强度:已有密码可先用密码强度评估打分,低于标准就换掉。
- 一账号一密码:靠人脑记不现实,建议交给密码管理器。
- 别用生日、姓名、手机号组合,这类密码会被定向字典优先命中。
机器用的口令不要沿用这套
接口令牌、会话 ID 属于机器凭证,长度应更长(通常 32 位以上),且应定期轮换。可用UUID 生成、随机令牌生成或短 ID 生成。
好奇一段文本的随机程度,可以用文本信息熵算一下:杜甫的诗句与被随机打乱的同长度字符串,熵值差得很明显。
常见问题
多长的密码才算安全?
一般建议重要账户不低于 12 位,且包含大小写字母与数字,熵值约 71 比特以上。单纯把「password」替换成「P@ssw0rd」之类常见变体,抵御不了字典攻击。
每个网站都用同一个密码行吗?
不行。任何一个站点泄露,攻击者都会拿同一组合去撞其他账号。正确做法是随机生成不同密码,并用密码管理器统一保存。
定期改密码有没必要?
在没有泄露迹象时,强制定期更换反而会促使人使用更容易记住的弱密码。更有效的做法是保证密码足够长且唯一,并在接到泄露通知后立即更换。
在线生成密码安全吗?
查询网的密码生成器在浏览器本地用密码学安全随机数接口生成,不会上传到服务器,也不会被记录。若仍不放心,可断网后使用。
最后更新:2026-09-19