密码强度怎么测?密码安全性检测方法与在线测试指南
密码强度检测分三层:熵值结构评估、HIBP 泄露查询、本地工具验证。附常见"假强密码"自查清单。
在线随机密码生成器:免费生成 6-64 位高强度随机密码,支持自定义字符组合、排除易混淆字符,本地生成不上传,一键复制即可使用。
密码生成器是一种通过算法自动创建随机复杂密码的工具。本工具使用浏览器内置的 crypto.getRandomValues 加密级随机数 API,它从操作系统内核的熵源采样,生成的随机数不可预测;而普通的 Math.random() 是伪随机数,仅适合动画、抽样等非安全场景。用加密级随机数生成 随机密码,可以从根本上杜绝"生日、名字、键盘顺序"这类人类偏好模式带来的安全隐患。
这款在线密码生成器无需注册,设置 6-64 位长度与字符组合后点击「生成密码」即可使用,勾选「排除易混淆字符」可避免手写输入看错。所有生成都在浏览器本地完成,密码不上传、不记录、不经过任何服务器,一键复制即可用于注册或修改密码。
完全不需要。本工具是纯网页实现的在线密码生成器,不依赖任何 App 或浏览器插件,打开网页即可使用,手机、电脑、平板均可操作。
使用非常简单,无需注册登录,打开页面即可开始生成随机密码。
支持。点击「生成密码」按钮可连续批量生成,每次生成的密码都会存入「最近生成」列表,最多保留 10 条。
历史记录保存在浏览器本地存储(localStorage)中,关闭页面不会丢失,换设备或清除缓存后才会消失。
可以。本工具支持生成 6-64 位任意长度的随机密码,把长度输入框设为 32 或 64 即可,满足服务器密钥、API 令牌等高安全场景的需求。
| 使用场景 | 推荐长度 | 推荐字符组合 | 备注 |
|---|---|---|---|
| 银行 / 支付 / 邮箱 | 16-32 位 | 四种全选 | 务必开启双重验证 |
| WiFi 路由器 | 16-20 位 | 大小写 + 数字 | 建议排除易混淆字符 |
| 服务器 SSH / API 密钥 | 32-64 位 | 四种全选 | 配合密码管理器 |
| 临时注册 | 8-10 位 | 大小写 + 数字 | 无需长期记忆 |
32 位混合密码的熵值超过 200 bits,达到军事级安全标准;64 位适用于加密冷钱包等极端场景。这类密码无需人工记忆,交给密码管理器保存即可。
不会。所有密码都在你的浏览器本地通过 JavaScript 实时生成,全程不经过任何服务器。
密码强度用熵值(Entropy)衡量,单位是比特(bits),计算公式为:熵值 = 密码长度 × log₂(字符集大小)。熵值越高,暴力破解难度越大。
| 密码长度 | 字符组合 | 熵值 | 暴力破解时间 | 推荐场景 |
|---|---|---|---|---|
| 8 位 | 大小写+数字+符号 | ~52 bits | 数小时至数天 | 临时注册 |
| 12 位 | 大小写+数字+符号 | ~78 bits | 数百年 | 普通网站 |
| 16 位 | 大小写+数字+符号 | ~103 bits | 数亿年 | 银行/支付/邮箱 |
| 32 位 | 大小写+数字+符号 | ~207 bits | 不可破解 | API 密钥/服务器 |
以上评估参考 NIST SP 800-63B 密码安全指南。强度评级为弱 / 一般 / 良好 / 强四级,是快速参考,真正的安全性还取决于密码是否复用、是否泄露。
部分字母与数字在屏幕上视觉极其相似,手动输入或抄写时极易看错、输错,导致登录失败甚至被锁定。
i / l 与数字 1I 与数字 1o / O 与数字 0适合需要手动输入或口头传达的场景:WiFi 密码、初始管理员密码、临时共享密码等。开启后生成结果更易读、更少出错。
因为存在撞库攻击(Credential Stuffing):攻击者拿到某一网站泄露的账号密码后,会批量尝试登录其他网站。
防御方法:为每个网站生成完全不同的随机强密码。即使某个网站被攻破,攻击者也无法用你的密码登录其他平台。配合密码管理器管理上百个不同密码毫无压力。
强密码的设计初衷就是"不需要记住",交给专业工具保存即可,以下方法按推荐度排列:
密码管理器选择建议参考 OWASP(开放Web应用安全项目)推荐列表。
Chrome 的密码生成功能方便,但长度固定、依赖 Google 账号同步;本工具提供更灵活的自定义能力,且完全本地化。
| 对比项 | 人工编密码 | 在线密码生成器 | Chrome 自带 |
|---|---|---|---|
| 随机性 | 低 | 高 | 中 |
| 自定义长度 | 受限 | 6-64 位 | 固定 12-16 位 |
| 排除易混淆字符 | 不支持 | 支持 | 不支持 |
| 是否上传服务器 | - | 不上传 | 同步到 Google |
本工具无需登录、跨浏览器通用,适合作为 Chrome 自带功能的补充,或在 Safari、Firefox、Edge 等环境下使用。
完全支持。本工具采用响应式设计,在手机、平板上自动适配触屏操作。
密码长度每增加一位,字符组合数量翻倍,暴力破解难度呈指数级上升。以混合字符(大小写+数字+符号,约 88 个可用字符,不含 ~ ` ' " / \ 这 6 个符号)为例:
很多网站限制 8-16 位,结论很直接:限制 16 位就用满 16 位,支持 32 位就优先 32 位。
密码强度检测分三层:熵值结构评估、HIBP 泄露查询、本地工具验证。附常见"假强密码"自查清单。
几个随机单词组合成的长密码,为什么又安全又好记?什么场景该用短语、什么场景该用随机密码。
短信验证码和 TOTP 验证器怎么选?哪些账号最该先开 2FA、恢复码怎么保存?从原理到实操一篇讲清楚。
WiFi 密码设多少位安全?怎么生成不容易被破解又方便手写输入?WPA2/WPA3 加密设置与密码更换流程,一篇讲清楚。
机器凭据为什么必须 32 位起步?密钥不落代码、不进日志的保管规范,以及轮换与泄露应急处理。
浏览器内置的crypto.getRandomValues与普通Math.random有什么区别?本文深入浅出地解释密码生成器的随机数原理,以及为什么本地生成比在线生成更安全。