密碼安全守則
- 長度至少 12 字元,16 以上更好。
- 混合大寫、小寫、數字和符號。
- 不同帳號用不同密碼,絕對不要重複使用。
- 用密碼管理器(如 Bitwarden、1Password)幫你記密碼。
- 有雙重驗證(2FA)的網站都要開起來。
- 避免用個人資訊當密碼(名字、生日、寵物名)。
這個產生器怎麼運作
使用瀏覽器內建的 crypto.getRandomValues() API,這是密碼學等級的安全亂數產生器。密碼完全在你的裝置上產生,不會經過網路傳輸,也不會被儲存。
長度比複雜度重要
「大小寫+數字+符號」的規則被過度神化了。以暴力破解的角度看,密碼的強度取決於可能組合數 = 字元集大小 ^ 長度,而長度是指數,字元集只是底數。
換句話說,一個 16 位全小寫的密碼(26¹⁶)比 8 位混合大小寫數字符號(約 94⁸)還難破解好幾個數量級。這就是為什麼近年的資安建議都改成鼓勵長密碼或通行短語,而不是硬性要求符號。
真正致命的不是密碼太短,是重複使用
現實中帳號被盜,絕大多數不是被暴力破解,而是撞庫攻擊:某個網站外洩了帳密資料庫,攻擊者拿著同一組帳密去試你的信箱、購物網站、銀行。你的密碼再複雜,只要在多個網站重複用,一個外洩就全線失守。
所以最有價值的習慣不是把密碼設得多難記,而是每個網站都不一樣。要做到這點,實際上只能靠密碼管理器。
密碼管理器與兩步驟驗證
用密碼管理器產生並保存隨機密碼,你只需要記住一組主密碼。主密碼建議用四到五個不相關的中文詞或英文單字組成的長通行短語,好記又夠長。
更重要的是開啟兩步驟驗證(2FA)。即使密碼外洩,沒有第二道驗證攻擊者也進不去。優先順序是:驗證器 App(如 Google Authenticator)或實體金鑰 > 簡訊驗證碼。簡訊有被 SIM 卡挾持的風險,但仍然遠勝於沒有。
幾個過時的建議
「密碼要定期更換」已經不再是主流建議。強制每三個月換一次,實際結果是使用者把 Password1! 改成 Password2!,反而更容易被猜到。除非有外洩跡象,否則不需要定期更換。
用生日、電話、姓名拼音當密碼在台灣特別危險,因為身分證字號、電話格式都有固定規則,字典攻擊會優先試這些組合。同理,把常見中文詞彙直接拼音化(例如 wo ai ni)也早就在破解字典裡。
最後:這個工具在你的瀏覽器本機產生密碼,不會傳送到任何伺服器。但無論用哪個線上工具,最高機密的密碼(例如銀行、主密碼)仍建議自己在離線環境產生。