“密码安全”是网络安全里最老生常谈也最容易被忽视的话题。大量账号被盗,不是因为黑客技术多高,而是因为密码太容易猜:生日、手机号、123456、qwerty。这篇文章讲强密码的基本原则,以及怎么生成和管理。

为什么弱密码危险

攻击者会先尝试最常见密码列表(词典攻击),再用已经泄露的密码去撞其他网站(撞库)。如果你的密码是生日或常用词,几乎等于把大门钥匙挂在门上。一次泄露,所有用同一个密码的网站都会跟着遭殃。

强密码的三个标准

第一,够长:至少 12 位,越长越难被暴力破解;第二,够随机:混用大小写字母、数字和符号,避免可预测的模式;第三,够独立:每个重要网站用不同密码,一处泄露不影响其他。用本站的随机密码生成器,按长度和字符组合生成,就是这三条标准的最佳实践。

不要手写规律密码

“密码+网站名”这种伪随机很容易被识破,也别用键盘连续键(qwerty、asdfgh)。真正随机生成的密码根本不用“好记”,因为正确做法是交给密码管理器保存。记住一个主密码,其余密码全部随机生成,这是目前最实用的方案。

重要账号加双重验证

再强的密码也挡不住钓鱼和撞库,所以邮箱、支付、社交等核心账号务必开启双重验证(短信、验证器 App 或硬件密钥)。密码负责“你知道什么”,双重验证再加一层“你拥有什么”,即使密码泄露,攻击者也无法直接登录。

多久换一次密码

以前建议定期更换,现在的主流观点是:没有泄露迹象就不必频繁更换,频繁更换反而容易让人用更弱的密码;一旦平台通报数据泄露,或者发现异常登录,立刻改密码并检查其他账号。

密码安全不是“设置一次就完事”,而是一个习惯:随机生成、密码管理器保存、重要账号双重验证、泄露及时更换。把这套习惯建立起来,你的账号会比 99% 的人安全。