长风破浪会有时,直挂云帆济沧海。 —— 李白《行路难》

在线密码生成器 - 高强度随机密码批量生成

随机强密码 / 批量生成

点击星星评分
浏览器本地生成·crypto 密码学安全随机数·符合 NIST / OWASP 口令指南·不上传不保存

助记词 / 口令生成(好记又安全)

由多个随机英文单词拼接而成,比乱码串更好记,词数足够时同样高强度。适合用作主密码、密码管理器解锁码,或需要口述、手写的场景。

约 32.5 bit 熵 · 词表共 280 词
选择符号
填入的字符不会出现在密码中

密码强度与信息熵对照

密码强度由"长度 × 字符集大小"决定,用信息熵(bit)衡量。下表以"大小写字母+数字+符号"字符集(约 94 个可打印字符)估算:

密码长度近似组合数信息熵安全等级
8 位约 10¹⁵约 52 bit
12 位约 10²³约 79 bit
16 位约 10³¹约 105 bit
20 位约 10³⁹约 131 bit非常强

长度每增加几位,破解难度呈指数级上升。本工具默认生成 16 位、支持最长 1024 位,全部使用密码学安全随机数,生成后可用密码强度检测核对实际熵值。

什么是强密码?如何生成安全的随机密码

强密码通常包含大小写字母、数字和特殊符号,长度不少于12位。本工具使用密码学安全的随机数生成器(crypto.getRandomValues),而非可预测的 Math.random(),确保每个密码都是真正随机的、不可预测的。生成后建议配合密码强度检测工具验证密码安全性。企业环境如需统一管理密码策略,可使用本工具批量生成符合安全规范的密码,再配合UUID生成器为系统创建唯一标识符。日常开发中还可使用Base64编解码对敏感凭证进行编码传输。

密码学原理:crypto.getRandomValues vs Math.random

Math.random() 使用伪随机数生成算法(PRNG),种子基于当前时间等可预测因素,不适合安全场景。crypto.getRandomValues() 从操作系统底层的熵源(如硬件噪声、用户输入时序)获取真随机种子,符合密码学安全标准。本工具所有密码均通过 crypto.getRandomValues 生成,确保:(1) 每个密码不可预测;(2) 两次生成不会出现相同序列;(3) 即使攻击者知道生成算法也无法推算出已生成的密码。生成后所有数据仅存在于浏览器内存中,刷新或关闭页面即销毁。

什么是助记词密码(passphrase / diceware)?

助记词密码用几个随机英文单词拼成一句可读短语,例如 "river-cloud-tiger-music"。它的优势在于:人脑对"几个单词"的记忆远强于"一堆乱码符号",却能在词数足够时达到很高的信息熵。安全社区(xkcd 936 范式与 diceware 方法)普遍推荐它作为主密码或密码管理器解锁码——因为这类场景更看重"好记且长",而非"含特殊符号"。

本工具上方提供助记词生成:选择词数(默认 4 词,约 29 bit 熵;6 词约 44 bit)与分隔符即可一键生成。若追求更高强度,可在末尾追加一个数字或符号,或把词数调到 8 以上。需要注意的是,助记词密码的熵来自"词表大小 × 词数",因此请使用本工具这类基于密码学安全随机数的生成器,而不要凭自己"想"几个词——人想的词往往可预测。

如何使用本工具生成安全密码

调节密码长度滑块设置期望的位数(推荐 16 位以上),勾选需要包含的字符类型(大写字母、小写字母、数字、符号),可点击符号按钮自定义允许的特殊字符。在"排除易混淆字符"输入框中填入不希望出现的字符(如 0OIl1),设置一次生成的密码数量,点击"生成密码"即可批量生成强密码,支持逐条复制或一键复制全部。

密码安全常见问题

密码多少位才安全?

一般建议至少 12 位,重要账户建议 16 位以上。密码越长,暴力破解所需时间呈指数级增长。本工具默认长度 16 位,支持最长 1024 位。

生成的密码会被保存或泄露吗?

不会。本工具所有密码生成均在浏览器本地完成,使用 crypto.getRandomValues 密码学安全随机数(非 Math.random),不会上传或存储您的任何密码。

为什么密码需要包含大小写字母、数字和符号?

字符种类越多,密码的可能组合数就越大。仅用小写字母 16 位约有 4×10²² 种组合,加入大写、数字和符号后可达 10³² 种以上,破解难度大幅提升。

什么是易混淆字符?为什么要排除它们?

易混淆字符指视觉上相似的字符,如数字 0 和字母 O、数字 1 和字母 l。手动输入密码时容易分辨不清,排除后可以避免输错密码的麻烦。

随机密码记不住怎么办?

建议使用密码管理器(如 Bitwarden、1Password)自动保存和填充。也可以在本工具生成密码后配合密码本或加密笔记存储,切勿在多个账户重复使用同一密码。

企业内网密码策略应该怎么设置?

推荐设置密码长度不低于 12 位,要求包含大小写字母、数字和符号四类中的至少三类。定期更换周期建议 90 天,使用本工具批量生成符合策略的随机密码分发给员工,配合密码强度检测工具验证密码质量。

不同网站用同一个密码有什么风险?

风险极高。一旦其中一个网站数据泄露,攻击者会用泄露的密码尝试登录您的其他账户(凭证填充攻击)。建议为每个重要网站设置不同的随机密码,本工具可一次性批量生成多组互不相同的强密码,为每个账户提供独立保护。

密码多久需要更换一次?

普通个人账号建议每 3–6 个月更换一次;涉及资金或敏感数据的账号(网银、邮箱、密码管理器本身)建议 90 天更换并启用两步验证。更重要的是"不同网站不重复使用同一密码"——配合本工具批量生成互不相同的强密码,比单纯频繁改密码更能抵御凭证填充攻击。若想量化强度,可用密码强度检测工具核对信息熵。

助记词密码(passphrase)是什么?比随机密码好记吗?

助记词密码(又称口令、passphrase、diceware 风格)由多个随机英文单词用连字符或空格拼接而成,例如 "river-cloud-tiger-music"。它把一个超长难记的随机串换成几个可读单词,记忆负担大幅下降,而词数足够时熵值同样很高。本工具提供助记词生成:选择词数与分隔符即可一键生成,适合用作主密码、密码管理器解锁码或需要口述/手写的场景。

生成的密码符合什么安全标准?

本工具使用浏览器 crypto.getRandomValues 密码学安全随机数生成密码与助记词,不依赖可预测的伪随机算法;默认 16 位、字符集覆盖大小写字母、数字与符号,符合 NIST SP 800-63B 与 OWASP 认证口令指南对"足够长且不可预测"的要求。所有生成均在本地完成,不上传、不存储,也不通过任何网络传输,可放心用于注册与密码更换。