强密码的关键不是看起来复杂,而是足够长、足够随机、每个账户独立使用。生成密码只是第一步,后续保存、轮换和双重验证同样重要。
长度通常比花哨替换更重要
把 password 写成 P@ssw0rd 并不会真正安全,因为这类替换太常见。随机生成的 16 位以上密码,通常比短而复杂的人工密码更可靠。
对重要账户,建议使用更长的随机密码,并配合密码管理器保存。人脑适合记住主密码,不适合记住几十个彼此不同的高强度密码。
不要在多个站点复用密码
密码复用是现实中最常见的风险之一。某个小网站泄露后,攻击者可能拿同一组邮箱和密码去尝试登录邮箱、支付、云服务等更重要账户。
每个站点单独生成一组密码,可以把泄露影响限制在单个账户内。临时账号也不要复用核心账户密码。
保存密码要用正确方式
个人侧建议使用可信密码管理器,并启用设备锁、主密码和必要的恢复方式。团队场景要使用权限管理清晰的密钥或密码库。
系统开发侧不要用普通 MD5、SHA-1 或 SHA-256 直接保存用户密码。应使用 Argon2、bcrypt、scrypt 或 PBKDF2,并为每个密码加入随机盐。
双重验证能兜住一部分风险
对邮箱、云服务、支付、域名注册商和后台系统,应尽量启用双重验证。密码泄露时,第二因素能增加额外保护。
短信验证码比没有强,但更推荐验证器 App、硬件安全密钥或平台通行密钥。选择方式时要同时考虑可恢复性,避免把自己锁在账户外。
立即处理
使用相关工具
常见问题
关于这个问题
密码是不是越复杂越好?
复杂度有帮助,但长度和随机性更关键。短密码即使包含特殊符号,也可能比长随机密码更弱。
生成的密码需要定期更换吗?
发现泄露、共享过、设备失控或服务方要求时应立即更换。没有风险信号时,频繁手动轮换反而可能导致记录混乱。
