核心答案:安全密码三要素——长度 ≥14 位(长度比复杂度更重要)、每站唯一(防撞库)、交给密码管理器记。正确策略:管理器生成随机密码 + 主密码用 4-5 个随机词组的口令句 + 重要账户开两步验证。
密码强度对照表
| 密码类型 | 示例 | 暴力破解时间 |
|---|---|---|
| 6 位纯数字 | 123456 | 瞬间 |
| 8 位小写字母 | password | 瞬间 |
| 8 位大小写+数字 | Passw0rd | 分钟级 |
| 10 位全类型 | P@ssw0rd!9 | 数月 |
| 14 位全类型 | kX#9mQ$2vL!pN7 | 数万年 |
| 5 词口令句 | correct-horse-battery-staple | 数百年 |
注:按每秒 100 亿次离线破解估算。规律:每加 1 位长度,难度 ×95;换字符集只加几倍——长度为王。
什么样的密码不安全
- 字典词及变形:password、p@ssw0rd(黑客字典全覆盖)
- 个人信息:生日、手机号、姓名拼音(社工库秒查)
- 键盘路径:qwerty、1qaz2wsx
- 全网通用一个密码:一个站泄露,全部账户沦陷(撞库攻击)
- 弱密榜首常客:123456、111111、admin、iloveyou
好用的密码策略
方案 A(推荐):密码管理器(Bitwarden/1Password/iCloud 钥匙串)为每个站生成 16+ 位随机密码,你只需记住一个强主密码。
方案 B(手动):口令句法——选 4-5 个无关联随机词:葡萄-台灯-河流-筷子-风扇,长度 20+ 且好记,强度远超 P@ssw0rd1。
分级管理:
- 银行/邮箱:最高强度 + 唯一 + 2FA
- 重要社交:管理器随机密码
- 一次性小站:管理器随机密码,无所谓记不记得
密码管理器
| 工具 | 特点 |
|---|---|
| Bitwarden | 开源免费,自托管可选 |
| 1Password | 体验最佳,付费 |
| iCloud 钥匙串 | 苹果生态无缝 |
| Chrome/Google 密码 | 免费,生态绑定 |
两步验证(2FA)
即使密码泄露,攻击者没有第二因子也进不来:
- 优先:硬件密钥(YubiKey)> 验证器 App(TOTP)> 短信
- 短信 2FA 有 SIM 劫持风险,但远好于没有
- 备份恢复码妥善保存(打印或存保险柜)
常见误区
- 定期强制换密码:NIST 已改口——强制频繁换密导致用户用弱密码+1 规律,不如"一次设强+泄露才换"。
- 安全问题如实回答:母亲 maiden name 社工库可查——安全问题也当密码对待,用随机答案存管理器。
- 浏览器记住密码就够了:浏览器存储加密强度弱于专业管理器,且绑定单一生态。
- 复杂度迷信:Tr0ub4dor&3 比 correcthorsebatterystaple 更难记却更易破。
用[密码生成器](/c/life/password)生成指定长度与字符集的高强度随机密码。