你的密码大概不是被"破译"的,而是被「猜」的——要么猜中了你的密码规律,要么你注册的某个小网站数据库泄露,你复用的密码就全完了。理解攻击方式,才知道防护该花力气在哪。
先算一笔暴力破解的账
密码强度用「熵」衡量,单位比特:熵 = 长度 × log₂(字符集大小)。几种典型组合:
- 8 位纯小写:8 × 4.7 ≈ 37.6 比特 → 组合数约 2×10¹¹,GPU 集群几分钟穷举完;
- 8 位混合字符(大小写+数字+符号):8 × 6.5 ≈ 52 比特 → 约 4.5×10¹⁵ 组合,单卡 GPU 数天;
- 16 位混合字符:16 × 6.5 ≈ 104 比特 → 组合数 2×10³¹,现有算力下按宇宙时间算。
看明白了吗:每加 1 位,破解成本翻倍。从 8 位到 16 位,不是"强一些",是强了 40 亿亿倍。"一万倍"只是客气的说法。
但真正的风险不是暴力破解
现实中最常见的三种泄露方式,密码本身再强也没用:
- 撞库:小网站泄露了你的「邮箱+密码」,攻击者拿去试大平台——你复用密码的话,一损俱损;
- 钓鱼:假登录页骗你亲手输入,再强的密码也是主动上交;
- 弱规律:Password123!、Zhang19900101 这类"看起来复杂"的密码在字典攻击面前不堪一击——规则可预测的密码等于没有随机性。
所以防护优先级是:唯一性(不复用)> 长度 > 随机性 > 复杂度花活。
实操方案:管理器 + 生成器 + 双因素
- 用一个密码管理器(Bitwarden、1Password 等):人脑只记一个主密码,其他全部随机生成、自动填充。主密码建议"四个不相关单词 + 数字符号",20 位以上且好记,如 river-mentor-4028-cloud-SHIFT。
- 新密码一律用生成器:像本站 密码生成器 一样调用浏览器加密随机数,16 位起、全字符集,生成结果无规律可言。
- 重要账号开启两步验证:邮箱、支付、云盘账号开 TOTP 或硬件密钥。就算密码泄露,攻击者也进不来——这一层的防护价值超过任何密码复杂度。
- 邮箱是总闸,级别最高:所有"忘记密码"都走邮箱,邮箱密码必须独占且 16 位+,它的强度等于你全部账号的强度。
几个过时的"常识"该扔了
- "90 天必须换密码"——NIST 现行指南已不推荐强制定期更换,频繁更换诱导弱密码。没有泄露迹象就不用换。
- "密码越复杂越好"——P@ssw0rd! 复杂但不随机,字典里早有。16 位随机小写字母比 8 位全字符集强一万亿倍。
- "安全提示问题能兜底"——你的生日、母校在社交网络上一查便知,答案当密码用等于裸奔,这些字段随便填个随机串存进管理器。
结论
账号安全的本质是提高攻击者的成本:随机 16 位密码 + 每站唯一 + 双因素,攻击成本高到不值得。今晚就做三件事:装密码管理器、把重要账号换成长随机密码(密码生成器 一键搞定)、给邮箱开两步验证。