泄露数据库里的密码排行榜常年不变:123456、password、88888888。这些密码不是「不够巧妙」,而是在暴力破解面前等于没设防。这篇用可计算的数字说明密码强度从哪来,以及普通人可执行的密码方案。
暴力破解的时间取决于组合总数,也就是「每个位置有多少种选择」的「位数」次方。算几个真实数字:
| 密码 | 组合数 | 万亿次/秒的算力下 |
|---|---|---|
| 8 位纯数字 | 10⁸ = 1 亿 | 不到 1 秒 |
| 8 位小写字母 | 26⁸ ≈ 2088 亿 | 约 2 秒 |
| 8 位大小写+数字 | 62⁸ ≈ 2.2 万亿 | 约 2 秒(GPU 集群) |
| 12 位大小写+数字+符号 | 95¹² ≈ 5.4×10²³ | 上万年 |
| 16 位大小写+数字+符号 | 95¹⁶ ≈ 4.4×10³¹ | 宇宙尺度 |
规律很直白:每加一位,强度乘以整个字符集的大小。从 8 位加到 12 位,同样字符集下组合数扩大约 7200 万倍——这比「多加两个特殊符号」划算得多。
上面那张表说的是随机密码。如果用「Winter2024!」这种「单词 + 变形」结构,再长也没用——破解程序字典里全是这种模式,实际搜索空间急剧缩小。正确的两难抉择是:
个人密码之外,还有两类场景常被忽略。家庭共享:视频网站、宽带账户、智能家居后台这类共用账户,用密码管理器的「共享文件夹」功能分发给家人,而不是把密码发在家庭微信群里——群聊记录会被备份、转发,寿命比你想的长。团队交接:公司账户用「离职即换密」的流程,而不是把密码写在部门 Wiki;共用账户(如官微、服务器)接密码管理器统一分配,人员变动只改一处。
再留一手紧急预案:把密码管理器的主密码和恢复码写下来,封存进家里最安全的地方(保险柜或托信任的人保管)。数字化再彻底,也要考虑「本人出事家人接不了手」的情况——这是数字遗产里最现实的一课。
问:网站提示「密码最多 16 位」怎么办?
那就用满 16 位随机字符,安全性已经足够。上限 12 位就取 12 位,别自己缩短。
问:指纹和刷脸安全吗?
作为解锁本机的方式足够安全,且它们是「第二因素」,配合强密码使用是加成而不是替代。设备锁屏密码本身仍要是强密码,否则生物特征数据可以被绕过。