为什么你的密码三秒就被破解:强度规则与生成方案

泄露数据库里的密码排行榜常年不变:123456、password、88888888。这些密码不是「不够巧妙」,而是在暴力破解面前等于没设防。这篇用可计算的数字说明密码强度从哪来,以及普通人可执行的密码方案。

一、强度 = 字符集大小 ^ 长度

暴力破解的时间取决于组合总数,也就是「每个位置有多少种选择」的「位数」次方。算几个真实数字:

密码组合数万亿次/秒的算力下
8 位纯数字10⁸ = 1 亿不到 1 秒
8 位小写字母26⁸ ≈ 2088 亿约 2 秒
8 位大小写+数字62⁸ ≈ 2.2 万亿约 2 秒(GPU 集群)
12 位大小写+数字+符号95¹² ≈ 5.4×10²³上万年
16 位大小写+数字+符号95¹⁶ ≈ 4.4×10³¹宇宙尺度

规律很直白:每加一位,强度乘以整个字符集的大小。从 8 位加到 12 位,同样字符集下组合数扩大约 7200 万倍——这比「多加两个特殊符号」划算得多。

二、「长度大于复杂度」的正确用法

上面那张表说的是随机密码。如果用「Winter2024!」这种「单词 + 变形」结构,再长也没用——破解程序字典里全是这种模式,实际搜索空间急剧缩小。正确的两难抉择是:

  1. 高安全场景(支付、邮箱、云盘):用随机生成的 16 位以上混合字符密码,每个网站一个,绝不复用;
  2. 需要手输的场景(路由器、电视盒子):用「4 个不相关随机单词」组合(如 stone-canvas-lamp-92),长度 16+ 且人脑可记,安全性远高于 8 位乱码。

三、三条比密码本身更重要的规则

  1. 绝不复用:你的密码大概率已经躺在某次泄露库里。A 站泄露、B 站试登录(撞库)是黑产标准流程;
  2. 邮箱密码是最重要的一个:所有「忘记密码」最终都发到邮箱,邮箱失守等于全线失守,给它单独设最高强度并开二次验证;
  3. 开启两步验证:短信验证码虽可被 SIM 卡劫持,但仍能挡掉绝大多数自动化攻击;有条件用验证器 App 更好。

四、家庭与团队的密码管理

个人密码之外,还有两类场景常被忽略。家庭共享:视频网站、宽带账户、智能家居后台这类共用账户,用密码管理器的「共享文件夹」功能分发给家人,而不是把密码发在家庭微信群里——群聊记录会被备份、转发,寿命比你想的长。团队交接:公司账户用「离职即换密」的流程,而不是把密码写在部门 Wiki;共用账户(如官微、服务器)接密码管理器统一分配,人员变动只改一处。

再留一手紧急预案:把密码管理器的主密码和恢复码写下来,封存进家里最安全的地方(保险柜或托信任的人保管)。数字化再彻底,也要考虑「本人出事家人接不了手」的情况——这是数字遗产里最现实的一课。

🔐 随机密码生成:自定义长度与字符集,本地生成不上传,勾上「避免易混淆字符」(0/O、1/l)方便手抄。生成后存进密码管理器,别存在备忘录里。

常见问题

问:网站提示「密码最多 16 位」怎么办?
那就用满 16 位随机字符,安全性已经足够。上限 12 位就取 12 位,别自己缩短。

问:指纹和刷脸安全吗?
作为解锁本机的方式足够安全,且它们是「第二因素」,配合强密码使用是加成而不是替代。设备锁屏密码本身仍要是强密码,否则生物特征数据可以被绕过。