首页文本与开发 › 随机密码生成器

随机密码生成器

使用浏览器加密级随机数一次生成 5 个密码,可自定义长度、字符集、排除易混淆字符,并显示熵值强度。

     

什么是密码的“熵”

熵(entropy)用比特衡量密码的不可预测程度:如果密码从 N 种字符中随机选出 L 位,熵 = L × log₂(N)。例如 16 位密码只用小写字母,熵为 16 × 4.7 ≈ 75 bit;用大小写、数字和符号共 90 种字符,熵约为 16 × 6.5 ≈ 104 bit。每增加 1 bit,破解所需的尝试次数翻一倍。以目前显卡每秒数百亿次的离线破解速度估算,40 bit 几分钟即可穷举,60 bit 需要数年,80 bit 以上在可预见的时间内无法暴力破解。

需要注意熵的公式只对真正随机的密码成立。人为编造的“P@ssw0rd2024”虽然含有各类字符,但都是字典词和常见替换,破解工具会优先尝试,实际强度远低于公式值。这也是为什么应该用生成器而不是自己想密码。

本工具的生成方式与使用建议

本工具使用浏览器的 crypto.getRandomValues 获取加密级随机数,并采用拒绝采样避免取模偏差,保证每个字符等概率出现;生成时会先从每个勾选的字符集里各取一个字符,再随机填满并打乱,确保密码一定包含所选的每一类字符,满足多数网站“必须含大小写和数字”的规则。“排除易混淆字符”会去掉 0、O、1、l、I,方便手抄或口头传达。若浏览器不支持加密随机数,会退回 Math.random 并明确提示,此时不宜用于重要账户。

使用建议:每个网站使用不同密码,避免一处泄露导致全部沦陷;把生成的密码交给密码管理器(如 Bitwarden、1Password、KeePass 或浏览器自带管理器)保存,你只需要记住一个足够长的主密码;关键账户再开启两步验证。密码在你的浏览器本地生成,本站不会看到也不会保存。

常见问题

多长的密码才够安全?

随机生成的情况下,12 位混合字符(约 78 bit)已能满足绝大多数账户;银行、邮箱等核心账户建议 16 位以上。

网站不允许某些符号怎么办?

取消勾选“符号”,或生成后手动删除不允许的字符并适当加长。长度带来的强度比符号更重要。

生成的密码会被记录吗?

不会。密码由你的浏览器用本地随机数生成,页面没有任何网络请求,刷新后即消失。

为什么推荐密码管理器?

人脑记不住几十个随机密码,密码管理器可以加密保存并自动填写,你只需记住一个主密码,并且能避免在钓鱼网站上误填。