密码生成器

打开页面即生成新密码,使用浏览器的加密级随机数生成器。密码不会被发送、记录或保存。

使用方法

  1. 设置长度:16 位是合理下限,重要账号建议 20 位以上。
  2. 选择要包含的字符集:大写字母、小写字母、数字、符号。
  3. 如果需要口述或手动输入密码,请开启「排除易混字符」。
  4. 点击复制,粘贴到密码管理器中,切勿在其他网站重复使用。

实用说明

为什么长度比复杂度更重要

每增加一个字符,可能的密码数量就成倍增长;而把 a 换成 @ 几乎没有帮助,攻击者的字典早就收录了这类替换。20 位随机密码在 90 个字符的字符集下约有 130 比特熵,远超当前任何暴力破解的能力范围。

随机性从何而来

生成器使用 crypto.getRandomValues(),取自操作系统的加密安全随机源,而不是可预测、不适合用于机密的 Math.random()。会造成取模偏差的数值会被丢弃并重新抽取,因此每个字符出现的概率相同。

生成之后该怎么做

把密码存进密码管理器,而不是便签或无法审计的浏览器表单。每个服务使用不同密码,这样一次泄露不会波及其他账号;凡是支持两步验证的地方都应开启。

常见问题

这个密码生成器安全吗?

密码完全在你的浏览器中生成,使用系统加密随机源。它不经过网络,不写入日志,也不保存,刷新页面即消失。

密码应该多长?

普通账号至少 16 位,邮箱、网银和密码管理器主密码建议 20 位以上。长度远比生僻符号重要。

熵值是什么意思?

它估算密码包含多少随机比特:低于 60 比特偏弱,60–90 比特一般,超过 90 比特可抵御任何现实中的离线破解。

为什么要排除易混字符?

数字 0 与大写 O、数字 1 与小写 l 在很多字体中难以区分。排除它们便于口述、抄写,或在电视和游戏机上输入。

可以离线生成吗?

可以。页面加载完成后即使断网也能继续使用,因为全部运算都在本地完成。

你们会保存生成的密码吗?

不会。整个过程没有服务器参与,密码只存在于当前标签页,关闭或刷新后即不复存在。

相关工具