password security密码安全seguridad de contraseñassécurité des mots de passeपासवर्ड सुरक्षाأمان كلمة المرورUpdated
如何创建强密码并保持在线安全
了解为什么强密码很重要,密码生成器如何工作,以及如何保护账户免受泄露和攻击。
作者 Korelyy Team
7 min 阅读
几乎所有上新闻的账号泄露,都是同一个套路:从一个服务偷到的账号密码,被拿去在几十个别的网站上重放。攻击者不是在一条条猜密码,而是拿几十亿条历史泄露的账号密码组合,自动批量尝试登录。真正有效的防线不是「够复杂」,而是「每个网站都不一样」。
长度胜过花哨
十五个字符的普通词组,比八个字符的随机符号更强,因为每多一个字符,需要的尝试次数就成倍增长。攻击工具正是针对人类的偷懒习惯设计的:首字母大写、结尾加个数字、把 o 换成 0、末尾加个感叹号——这些模式全都在字典里。随机性比「方便记忆的小技巧」重要得多。
一个密码生成器真正该做的事
- 在浏览器里用密码学安全的随机源生成,而不是 Math.random。
- 绝不外传结果。密码只应存在于生成它的那个标签页里。
- 允许选择至少 16 字符的长度,同时提供「多符号」和「长口令词组」两种模式。
- 避开会被系统搞乱的特殊字符(比如某些表单里的空格),或者把它们做成可选。
- 给出诚实的强度估算,而不是一根永远显示「强」的彩色条。
密码真正该放在哪里
- 对绝大多数人来说,密码管理器就是正确答案。它解决了「唯一性」问题,因为你根本不需要记住那些密码。
- 只要提供两因素认证就打开,能选 App 或硬件密钥时就别用短信。
- 查一下你的邮箱是否出现在已知泄露库里,然后逐一更换被列出的服务密码,从邮箱和银行开始。
- 把恢复码写在纸上,放在你会放护照的地方,而不是存在同一个密码管理器里。
- 给密码管理器本身单独设一个很长的口令,而且不要在别处再存一份。
接下来一小时的现实做法
不要试图一次性改完所有密码,那样你会在中途放弃。先从「能用来重置其他一切」的四个账号开始:邮箱、密码管理器、主要银行、域名或主机账号。生成足够长的随机值,存进管理器,然后每个都打开两因素认证。这一个小时就消灭了针对你的最高价值攻击路径。剩下的账号可以在接下来几周里,登录到哪个就顺手改哪个。
在浏览器里生成一个强密码
不发送任何内容。复制、存好、关掉页面。