在线生成密码

密码生成设置
密码长度
大写字母 (A-Z)
小写字母 (a-z)
数字 (0-9)
特殊符号 (!@#$...)
排除易混淆字符
生成结果
点击"生成密码"按钮创建随机强密码
等待生成...
相关工具: 密码强度检测

密码生成器是什么?为什么比人工编密码更安全?

密码生成器是一种通过算法自动创建随机复杂密码的工具。本工具使用浏览器内置的 crypto.getRandomValues 加密级随机数 API,它从操作系统内核的熵源采样,生成的随机数不可预测;而普通的 Math.random() 是伪随机数,仅适合动画、抽样等非安全场景。用加密级随机数生成 随机密码,可以从根本上杜绝"生日、名字、键盘顺序"这类人类偏好模式带来的安全隐患。

这款在线密码生成器无需注册,设置 6-64 位长度与字符组合后点击「生成密码」即可使用,勾选「排除易混淆字符」可避免手写输入看错。所有生成都在浏览器本地完成,密码不上传、不记录、不经过任何服务器,一键复制即可用于注册或修改密码。

在线密码生成器常见问题(FAQ)

这个密码生成器需要下载安装吗?

完全不需要。本工具是纯网页实现的在线密码生成器,不依赖任何 App 或浏览器插件,打开网页即可使用,手机、电脑、平板均可操作。

核心功能一览

  • 自定义长度:支持 6-64 位任意长度,覆盖 8、10、12、16、32、48、64 位等常见需求
  • 字符自由组合:大小写字母、数字、特殊符号任意搭配
  • 排除易混淆字符:可剔除 i/I/l/1/o/O/0 等易看错的字符
  • 实时强度检测:弱 / 一般 / 良好 / 强四级评级
  • 批量生成与一键复制:连续生成最多保留 10 条历史记录,点击即可复制
  • 本地隐私保护:密码在浏览器本地生成,不上传服务器
💡
小技巧:把本页加入浏览器书签,下次注册账号时一键打开,生成密码更快。

这个密码生成器怎么用?

使用非常简单,无需注册登录,打开页面即可开始生成随机密码。

四步生成高强度随机密码

  1. 设置密码长度:输入 6-64 位之间的任意数字,常见推荐 WiFi 密码 16 位、网站注册 12-16 位、服务器密钥 32-64 位
  2. 选择字符类型:勾选需要的字符组合,建议至少勾选大写字母、小写字母和数字三种,重要账号四种全选
  3. 排除易混淆字符(可选):开启后剔除 i/I/l/1/o/O/0 等视觉相似字符,适合手动输入场景
  4. 点击生成并复制:点击「生成密码」,右侧实时显示密码与强度评级,再点「复制密码」即可粘贴使用
💡
起步建议:不确定怎么设置时,保持默认的 16 位、四种字符全选即可,这已经是足够安全的配置。

支持批量生成多个密码吗?

支持。点击「生成密码」按钮可连续批量生成,每次生成的密码都会存入「最近生成」列表,最多保留 10 条。

批量生成的操作步骤

  1. 设置好密码长度与字符组合(如 16 位、四种字符全选)
  2. 连续点击「生成密码」,逐条生成并对比
  3. 点击历史记录中的密码即可复制,也可点「✕」删除单条

历史记录保存在浏览器本地存储(localStorage)中,关闭页面不会丢失,换设备或清除缓存后才会消失。

💡
建议:为每个网站生成独立密码后,配合密码管理器自动保存,避免不同账号共用同一密码。

可以生成32位、64位超长密码吗?

可以。本工具支持生成 6-64 位任意长度的随机密码,把长度输入框设为 32 或 64 即可,满足服务器密钥、API 令牌等高安全场景的需求。

不同场景的密码长度推荐

使用场景推荐长度推荐字符组合备注
银行 / 支付 / 邮箱16-32 位四种全选务必开启双重验证
WiFi 路由器16-20 位大小写 + 数字建议排除易混淆字符
服务器 SSH / API 密钥32-64 位四种全选配合密码管理器
临时注册8-10 位大小写 + 数字无需长期记忆

32 位混合密码的熵值超过 200 bits,达到军事级安全标准;64 位适用于加密冷钱包等极端场景。这类密码无需人工记忆,交给密码管理器保存即可。

💡
适用场景:服务器 SSH 密钥、API 密钥、数据库密码、企业 VPN 接入密码等建议 32 位起步。

生成的密码会被记录或泄露吗?

不会。所有密码都在你的浏览器本地通过 JavaScript 实时生成,全程不经过任何服务器。

隐私保障的三道防线

  • 本地生成:使用浏览器内置 crypto.getRandomValues 加密级随机数,密码从不离开当前设备
  • 不上传:网站没有任何后端接口,自然不存在传输泄露的可能
  • 本地存储:历史记录仅保存在本机 localStorage,清除缓存即彻底消失
💡
透明可查:按 Ctrl+U 查看网页源代码,可审阅全部生成逻辑,无任何黑盒行为。

密码强度是怎么计算的?什么是熵值?

密码强度用熵值(Entropy)衡量,单位是比特(bits),计算公式为:熵值 = 密码长度 × log₂(字符集大小)。熵值越高,暴力破解难度越大。

密码长度安全性对比表

密码长度字符组合熵值暴力破解时间推荐场景
8 位大小写+数字+符号~52 bits数小时至数天临时注册
12 位大小写+数字+符号~78 bits数百年普通网站
16 位大小写+数字+符号~103 bits数亿年银行/支付/邮箱
32 位大小写+数字+符号~207 bits不可破解API 密钥/服务器

本工具的强度评级规则

  • 长度分:8 位以上得基础分,14 位以上加分,20 位以上再加分
  • 类型分:包含 2 种字符类型加分,4 种(大小写+数字+符号)得满分
  • 对比参考:8 位纯数字熵值仅约 26.6 bits,现代 GPU 数秒即可穷举,绝不能用于重要账号

以上评估参考 NIST SP 800-63B 密码安全指南。强度评级为弱 / 一般 / 良好 / 强四级,是快速参考,真正的安全性还取决于密码是否复用、是否泄露。

💡
结论:核心账号(银行、邮箱、支付)至少 16 位起步,在网站允许的范围内尽量用满长度上限。

为什么建议开启「排除易混淆字符」?

部分字母与数字在屏幕上视觉极其相似,手动输入或抄写时极易看错、输错,导致登录失败甚至被锁定。

会被排除的字符

  • 小写字母 i / l 与数字 1
  • 大写字母 I 与数字 1
  • 字母 o / O 与数字 0

适合需要手动输入或口头传达的场景:WiFi 密码、初始管理员密码、临时共享密码等。开启后生成结果更易读、更少出错。

💡
什么时候不开?密码交给密码管理器自动填充、无需人工输入时,可以不开启,换取更大的字符池。

为什么不同网站必须用不同密码?

因为存在撞库攻击(Credential Stuffing):攻击者拿到某一网站泄露的账号密码后,会批量尝试登录其他网站。

撞库攻击的流程

  1. 某个网站发生数据泄露,用户名和密码被公开或售卖
  2. 攻击者用泄露的密码组合批量尝试登录银行、邮箱、社交等平台
  3. 如果你多个平台共用同一密码,所有账号一起失守

防御方法:为每个网站生成完全不同的随机强密码。即使某个网站被攻破,攻击者也无法用你的密码登录其他平台。配合密码管理器管理上百个不同密码毫无压力。

💡
重点:密码不怕复杂,就怕复用。密码管理器 + 每站独立密码,是抵御撞库的唯一有效组合。

生成的密码太复杂,怎么安全保存?

强密码的设计初衷就是"不需要记住",交给专业工具保存即可,以下方法按推荐度排列:

五种安全保存方式

  • 开源密码管理器:Bitwarden(云端同步,免费版够用)、KeePassXC(本地存储,完全离线)或 1Password(付费,企业级安全)
  • 纸质密码本:核心密码手写存放在家中保险箱,是抵御网络攻击的终极方案
  • 切勿明文保存:不要放进微信收藏、备忘录、云文档、Excel 或邮件,这些位置极易被恶意软件或社工手段获取
  • 启用双重验证(2FA):即使密码泄露,没有第二重验证攻击者也无法登录
  • 定期更换核心密码:银行、支付、邮箱等每 3-6 个月更换一次

密码管理器选择建议参考 OWASP(开放Web应用安全项目)推荐列表。

💡
主密码建议:必须人工记忆的主密码可用"密码短语",如 Tiger$River#Cloud9,既安全又相对易记。

和 Chrome 浏览器自动填充密码有什么区别?

Chrome 的密码生成功能方便,但长度固定、依赖 Google 账号同步;本工具提供更灵活的自定义能力,且完全本地化。

三种生成方式对比

对比项人工编密码在线密码生成器Chrome 自带
随机性
自定义长度受限6-64 位固定 12-16 位
排除易混淆字符不支持支持不支持
是否上传服务器-不上传同步到 Google

本工具无需登录、跨浏览器通用,适合作为 Chrome 自带功能的补充,或在 Safari、Firefox、Edge 等环境下使用。

💡
补充:离线软件(如 KeePassXC)完全离线但需安装,本工具免安装、保存 HTML 后也能离线使用。

手机浏览器能用吗?

完全支持。本工具采用响应式设计,在手机、平板上自动适配触屏操作。

移动端支持情况

  • 浏览器:Safari、Chrome、Edge、微信内置浏览器、QQ 浏览器均可正常使用
  • 布局:屏幕小于 768px 时,左右分栏自动变为上下堆叠,操作区域不受压缩
  • 触控:按钮与开关均针对触屏优化,点按区域足够大
💡
提示:手机端生成后可把密码保存到系统自带的密码自动填充,或直接发送到电脑端使用。

不同长度的密码安全性差别有多大?

密码长度每增加一位,字符组合数量翻倍,暴力破解难度呈指数级上升。以混合字符(大小写+数字+符号,约 88 个可用字符,不含 ~ ` ' " / \ 这 6 个符号)为例:

不同长度的安全结论

  • 8 位:熵值约 52 bits,破解需数小时至数天,只适合临时注册
  • 12 位:熵值约 78 bits,破解需数百年,适合普通网站
  • 16 位:熵值约 103 bits,破解需数亿年,适合银行、支付、邮箱等核心账号
  • 32 位:熵值约 207 bits,不可破解,适合 API 密钥、服务器

很多网站限制 8-16 位,结论很直接:限制 16 位就用满 16 位,支持 32 位就优先 32 位。

💡
结论:长度越长越安全,长密码搭配密码管理器保存,完全不增加记忆负担。

密码安全相关文章

已复制到剪贴板