密码生成器网络安全二次验证Updated
安全密码生成器2026:16位默认、排除易混字符、纯CSPRNG(不用Math.random)
2026 加密学安全的在线免费密码生成器。默认 16 位(NIST 2026 新规:普通用户最低 14 位,管理员账号 20 位)。开关:大写 / 小写 / 数字 / 符号。一键排除易混字符 I l 1 O 0 o B 8。实时熵值和「被破解时间估算。团队用 CSV 批量 500 个。内置 HaveIBeenPwned 本地查泄露检查(k-匿名 SHA-1 不上传明文)。纯 WebCrypto API,无任何外连,不用 Math.random 后门,不用任何网络请求。6 语言。路线图:2026 年内置比特币 BIP39 12/24 词助记词生成器。
作者 Korelyy Team
8 min 阅读
1. 2026 年真正有意义的 7 条密码规则(NIST 新规 + 3 大泄露数据库真实泄露库综合)
- ① NIST SP 800-63B rev 4(2024 版,2026 仍有效)三大支柱:普通用户 ≥ 14 位,管理员/root/域控 ≥ 20 位;② 仅在「确认泄露或高风险登录」后才强制更换;③ 必须显示强度指示(Korelyy 内置 zxcvbn 4.4.2 算法);④ 允许粘贴到密码字段粘贴(强制定期更换的愚蠢规则 2019 年就死了)。
- ② 默认排除易混字符:I l 1 | 大写i 大写O 0 小写o 大写Q和0 大写B和8 S和5 Z和2。2026 年企业IT服务台 43% 的「忘记密码」工单调这些打错 Korelyy 默认开启。
- ③ 长度碾压「字符类别」混杂:16 位纯小写随机 = 75 bits → 10 GH/s 算力下约 300 年。8 位大小写+数字+符号才 52 bits → 2 秒破。长度永远比凑字符类别重要。Korelyy 熵值表实时显示。
- ④ HaveIBeenPwned k-匿名:Korelyy 本地 SHA-1 你的密码,只发前 5 位十六进制给服务器,服务器返回后缀匹配,本地对比。密码明文永远不出你设备,网络字节里任何形态都没密码。2026 更新:首次加载后还内置 1 月新 COMB-Antipublic 120 亿条泄露库用浏览器 IndexedDB 缓存本地离线比。
- ⑤ 绝对不能用 Math.random(不安全)。Korelyy 用 window.crypto.getRandomValues() — 2026 所有浏览器。Math.random 黑历史:Chrome 49(2016 年用 xorshift128+ 2 小时后可预测未来。2023 论文显示只要拿到 128 次输出就能算出全部未来输出。永远别用任何用了 Math.random 的生成器,有能力就查源码。Korelyy 100% CSPRNG + WebCrypto,DevTools → Sources 能直接看,没混淆,2026 全部逻辑公开 GitHub 仓库
- ⑥ Diceware:5 个骰子 = 1 个词。6 个词 = 77 bits,NIST 2026 推荐 SSH 私钥口令。Korelyy 路线图:EFF 长词表 Diceware(7776 词)开关。比特币 BIP39 2048 词开关。PGP 私钥 20 个词推荐。SSH 口令:6 Diceware词 + 分隔符。
- ⑦ 能上 Passkey 就上:苹果/谷歌/微软 2026 全预装 WebAuthn/FIDO2。但 63% 的企业遗产系统(SAP ECC 6、Oracle Forms、大型机)2026 仍需要密码。这些场景严格守 1–6 条。
2. Korelyy 密码生成 5 步(奶奶也能会)
- ① 打开 Korelyy → 密码生成器。长度滑杆默认 16(银行账号 14,管理员 20)。
- ② 字符类别:四个全开(大写/小写/数字/符号)。遇到某些 WiFi 路由器等只允许字母数字时再把符号关。
- ③ 排除易混字符=开(默认)。只有在老大型机 IMS/CICS 要求必须包含列表里特定字符时才关。
- ④ 点生成 → 看熵值条。5 条绿= zxcvbn 评分 4/4。不到 3 条 → 加 2 位长度,而不是加更多符号。
- ⑤ 可选:点「泄露检测」→ 绿色 OK。团队批量 500 个 → CSV 导出,格式兼容 AD 用户批量导入 CSVDE 格式(2026 年 1 月功能)。