怎么使用
设置密码长度,勾选要包含的字符类型,然后点击“生成新密码”,再用复制按钮粘贴到需要的地方。默认的16位、大小写字母加数字和特殊符号,对绝大多数网站和App来说已经足够安全。如果某个网站不允许特殊符号,就取消勾选并把长度加长;如果密码需要手抄或念给别人听(比如Wi-Fi密码),可以勾选“排除容易混淆的字符”,避免把I和l、1,O和0弄混。
密码强度怎么看:熵
密码强度一般用“熵”来衡量,单位是比特:熵 = 长度 × log₂(可选字符数)。26个大写字母、26个小写字母、10个数字再加上特殊符号,一共89种字符,每个字符约6.48比特。16位密码约103.6比特,可能的组合超过2的103次方种。
下表是使用全部89种字符时,不同长度的熵,以及假设攻击者每秒能尝试1,000亿次时试遍所有组合所需的时间。真实情况还取决于网站怎样存储密码、攻击条件如何,表中数字只用于比较不同长度的差距。
| 长度 | 熵(比特) | 试遍所有组合的时间 | 强度 |
|---|---|---|---|
| 8位 | 51.8 | 11小时 | 中 |
| 10位 | 64.8 | 10年 | 中 |
| 12位 | 77.7 | 8万年 | 强 |
| 16位 | 103.6 | 5万亿年 | 非常强 |
| 20位 | 129.5 | 超过1亿亿年 | 非常强 |
安全使用密码的习惯
- 长度比花样更重要:多加几位,比多加一种字符类型提升的强度大得多。
- 每个网站用不同的密码:“撞库”攻击就是拿一个网站泄露的账号密码去别的网站逐个尝试,一套密码走天下最危险。
- 用密码管理器:随机密码不可能全靠记,可以交给浏览器、手机系统自带的密码管理功能或专门的密码管理软件保存。
- 开启两步验证:邮箱、支付、网银、社交账号最好开启短信、验证器App或硬件密钥等二次验证,即使密码泄露也多一道防线。
- 不要用个人信息:生日、手机号、姓名拼音、“123456”“qwerty”这类键盘序列,都是攻击者最先尝试的组合。
很多网站只要求“8位以上,包含字母和数字”,这只是最低门槛。重要账号建议至少12位,最好16位以上。
这个生成器安全吗?
密码由浏览器内置的crypto.getRandomValues生成,属于不可预测的密码学随机数,并且在挑选每个字符时消除了取模偏差,每个字符被选中的概率相同。生成的密码不会通过网络发送,关闭页面后也不会留下记录。需要随机数字的话,可以用随机数生成器。
常见问题
密码多少位才安全?
重要账号建议12位以上,最好16位以上。随机生成的16位密码,按目前已知的方法几乎不可能被穷举破解。
生成的密码会被保存或上传吗?
不会。密码只在你的浏览器中生成,不发送到服务器,也不做任何记录。
网站不允许特殊符号怎么办?
取消勾选特殊符号,并把长度加到20位左右。只用大小写字母和数字,20位也足够强。
需要定期更换密码吗?
近年的安全建议是:只要密码足够强、各网站不重复,并且没有泄露迹象,就不必频繁更换;一旦听说泄露或发现异常登录,要立即更换。
最后更新:2026年10月8日