密码生成器

生成加密安全的随机密码。自定义长度和字符类型。使用Web Crypto API,所有处理均在浏览器中本地完成。

20

关于密码安全

  • 密码使用 Web Crypto APIcrypto.getRandomValues)生成,具有加密安全性。
  • 不会向任何服务器发送数据——生成完全在您的浏览器中进行。
  • 为获得最佳安全性,请使用至少 16个字符,并混合使用所有字符类型。

长度胜过复杂度,而且差距不小。每多一个字符,攻击者要做的工作就翻上一番;而把字母换成符号,在一个懂得这种替换的程序面前,几乎什么都没加上。真正保护一个账户的,是这个密码够长、够随机、而且哪儿都没再用过,而唯一现实可行的管理方式就是密码管理器。

这些东西你到底是怎么存的?

哈希、令牌和密码的强度,取决于它们周围那段代码:成本因子还停在默认值,令牌没人检查过期时间,密钥被提交进了仓库。我们审查并加固应用,告诉你攻击者最先摸到的是哪一处。

预约一次安全审查

常见问题

密码该有多长?
寻常用途十六个随机字符就很宽裕,密码管理器自己的主密码或者守着其他账户的账户,用二十位以上。低于十二位,你靠的就是网站的限流,而不是这个密码本身了。
符号值得折腾吗?
不如长度值。多加四个字符比在八位里撒点标点更管用,而符号恰恰是让密码被那些处理不好它们的系统拒绝或弄坏的原因。
这些密码生成得安全吗?
它们来自浏览器的密码学随机源,也就是生成密钥用的那一个,而不是普通的随机函数。什么都不会外传,什么都不会存下,关掉标签页就到此为止。
口令短语比随机串更好吗?
对需要你凭记忆敲进去的东西来说,是的:四五个互不相干的词又长又强又记得住。对一切由管理器替你填的东西来说,随机串存起来更短,强度一样。
该多久换一次?
只在有理由的时候换。按期轮换会把人推向那种小幅、可预测的改动,所以业界指引已经不再这么建议。服务被攻破时、你怀疑它已经泄露时、或者它曾被重复使用时,就换掉。