密码是怎么被破解的?
了解攻击方式才能做好防御。暴力破解:从 1 位开始穷举所有组合,6 位纯数字密码现代显卡 1 秒内破完。字典攻击:用泄露的常用密码库(数亿条)逐个尝试,「123456」「password」「qwerty」首当其冲。
撞库攻击:某网站泄露后,黑客拿你的邮箱+密码组合去尝试其他网站——这就是为什么「所有网站用同一个密码」极其危险。钓鱼攻击:伪造登录页面骗取密码,技术防护无效,只能靠人的警惕性。
强密码的 3 条黄金法则
法则一:长度优先于复杂度。16 位纯小写字母(如 correcthorsebatterystaple)比 8 位混合符号更安全也更好记。每增加 1 位,破解成本指数级上升。
法则二:唯一性。重要账户(邮箱、银行、支付)必须各自使用独立密码。邮箱是重中之重——它控制着所有其他账户的「找回密码」入口。法则三:真随机。生日、手机号、键盘顺序(asdf)都在字典库里,好密码必须来自随机源。
用密码生成器创建真随机密码
人脑想不出真随机密码——总会不自觉地落入某种模式。密码生成器使用加密级随机数(crypto.getRandomValues),可自定义长度、字符集(大小写/数字/符号),生成的密码在浏览器本地完成,不经过网络传输。
- 重要账户:16 位以上,全字符集
- 普通网站:12 位,字母+数字
- PIN 码:6 位以上,避免生日与连号
- 生成后用强度检测工具验证
密码分级管理策略
没人能记住几十个随机密码,合理的做法是分级:一级(银行、支付、主邮箱)——独立强密码,手写备份在安全的地方;二级(工作、社交主账号)——密码管理器生成并保存;三级(临时注册的小网站)——统一用一个与重要账户无关的密码。
密码管理器推荐 Bitwarden(开源免费)、1Password、KeePass。开启后只需记住一个主密码,配合浏览器插件自动填充,既安全又方便。
比密码更重要:两步验证(2FA)
2025 年的安全共识是:单靠密码不够,重要账户必须开启两步验证。优先级:硬件密钥(YubiKey)> 验证器 App(Google Authenticator、微软 Authenticator)> 短信验证码。
短信验证码是最弱的两步验证(存在 SIM 卡劫持风险),但有总比没有强。邮箱、网银、社交主账号,今天就检查一遍是否已开启 2FA。