密码安全自检:弱密码清单与升级路径
一个密码,守着你的全部家当
先做个自查:你的邮箱密码,是不是姓名缩写、生日、手机尾号的某种组合?是不是同时用在购物网站、论坛和云盘上?
如果是,风险链路是这样的:某个小论坛的数据库泄露,你的密码进了公开的泄露库;攻击者拿这组"邮箱+密码"去批量登录主流网站,这叫撞库——因为你在别处用了同一个密码,一个小论坛的失守就变成了整个数字资产的失守。而邮箱往往是重置所有密码的入口,邮箱失守等于全网失守。
弱密码自查清单
对照下面五条,命中任何一条都算弱密码:
- 含个人信息:生日、手机号、姓名拼音、工号——这些信息在社交平台上往往公开可查
- 常见词或键盘序列:
password123、qwerty、abc123、111111——它们在泄露库的字典里排最前面 - 多个账号重复使用:重复使用是比"简单"更普遍的问题,一处泄露处处失守
- 长度不足:8 位以下,即使字符种类齐全,组合数也不够看
- 有明显规律:
zhangsan2026!这类"看似复杂"的密码,规律部分仍然是字典攻击的目标
不确定自己的密码算不算弱,用密码强度检测器实测一下:它会分析强度并给出改进建议,整个过程在浏览器本地完成,你输入的密码不会被上传——所以放心用真实密码检测,别再用假密码自欺欺人。
强密码的标准:长度优先于复杂度
很多人以为"加感叹号、加大写"就是强密码,其实长度才是第一位的。算一笔账:
- 8 位纯小写字母:26⁸ ≈ 2000 多亿种组合
- 8 位大小写字母+数字:62⁸ ≈ 218 万亿种组合——看着多,但对无盐的快速哈希(泄露库里的老系统常见 MD5、NTLM),消费级显卡集群每秒能尝试上万亿次,几分钟内穷举完
- 16 位大小写字母+数字:62¹⁶ ≈ 4.8×10²⁸ 种组合,同样的攻击速度要算 15 亿年
所以规则很简单:先把长度拉到 16 位以上,再谈字符种类。随机密码不需要你能"设计"出来,用密码生成器生成即可——支持自定义长度和字符类型,随机性由算法保证,比"我自己编一个别人猜不到的"可靠得多。
生成之后:怎么管住这些密码
16 位随机密码每个账号都不同,人脑记不住,这很正常——所以升级路径是"生成器+管理器"配套:
- 密码管理器负责记住所有密码,你只需要记住一个强主密码。主流管理器都会对密码库做端到端加密
- 生成器负责每个新账号都给一个新的随机密码,杜绝重复使用
- 临时过渡方案:如果暂时不想上密码管理器,至少别把账号密码存在明文备忘录里——把这份清单用文件加密解密器加密后保存,AES-256-GCM 本地加密,文件不上传。它比明文强一万倍,但请把它当成过渡方案而不是终点
分级策略:不是所有账号都同等重要
把账号按重要程度分三级,升级时从最高级开始:
- 最高级——邮箱与支付:邮箱是一切密码重置的入口,支付账号直接连着钱。这两类必须换 16 位以上随机密码,并开启双因素
- 中间级——社交与云盘:存着大量个人内容,用独立随机密码,重要相册和文档别裸奔
- 可降级——论坛与一次性网站:随便注册看看的站点,可以单独设一组密码,但仍然不要和最高级重复
分级的好处是工作量可控:先换掉最重要的三五个账号,安全性就上了第一个大台阶,剩下的按使用频率逐步处理。
双因素:给最重要的账号再加一道锁
密码再强也只验证"你知道什么",双因素(2FA)额外验证"你持有什么",攻击者拿到密码也进不来。
最实用的是 TOTP 动态口令:用OTP 动态口令生成器可以生成 TOTP/HOTP 一次性密码,兼容 Google Authenticator、Authy 等主流验证器,30 秒更换一次,只对当前账号当前时刻有效。给邮箱和支付账号各配一个,五分钟的事,防住绝大多数密码泄露场景。
短信验证码也算双因素,但 SIM 卡劫持攻击的存在让它弱于验证器类方案,重要账号优先用 TOTP。
常见问题
生成的随机密码完全记不住,怎么办?
不需要记住。你只需要记住密码管理器的那一个主密码,其余全部交给管理器自动填充。真正要下功夫保护的是这个主密码:足够长、从没在别处用过、再加双因素。
全换成随机密码后,手机丢了怎么办?
提前准备三条后路:密码管理器本身支持云端加密同步,新设备登录即可恢复;保存好管理器提供的恢复码;重要账号的双因素备份码打印一份离线存放。这三样备齐,换机、丢机都不慌。
需要定期换密码吗?
现在主流的安全指南不再强制定期更换——频繁改密码反而会逼人用弱规律(abcd1234! 变 abcd1235!)。正确的策略是:没有泄露迹象不折腾,出现泄露立即改,并且保证不重复使用。
小结
自检清单回顾:查弱密码、长度拉到 16 位、重复使用的全部换掉、邮箱和支付加双因素。这套升级路径用到的工具——密码强度检测器、密码生成器、OTP 动态口令生成器、文件加密解密器——都收录在隐私脱敏防护包专题里,全部本地运行。密码安全没有一劳永逸,但今天花二十分钟换掉邮箱密码,就已经甩开了绝大多数人。