免费工具
在你的浏览器里生成,使用操作系统自身的随机源。不发送、不保存,你可以直接查看页面源码来核实。
使用 crypto.getRandomValues 生成,这是浏览器为密码学用途提供的随机源。生成的值不会离开本页面。
熵衡量攻击者平均需要多少次尝试才能猜到你的密码。每增加一个比特,这个数字就翻一倍。它是唯一有实际意义的数字:彩色进度条是设计选择,95 比特是事实。
算法很简单:长度乘以字符集大小的二进制对数。从 90 个可能字符中取 20 位,约为 130 比特;同一字符集取 10 位则是 65 比特——是一半,而不是少一个比特。
所以长度胜过花招。给短密码加符号只能换来几个比特,多加六位字符能换来四十个。任何你能记住并重复使用的密码都达不到这个水平,这才是使用管理器的真正理由。
| 密码 | 熵值 |
|---|---|
| Tr0ub4dor — 做了字符替换的单词 | 28 |
| 8 位随机字符,字母加数字 | 47 |
| correct horse battery staple — 4 个随机单词 | 95 |
| 20 位随机字符,完整字符集 | 131 |
以上数字假设攻击者知道你所用的方法,而这正是应当假设的前提。做了替换的词典单词,会被专门为此编写的工具破解。
每个账号一个密码
别处的一次泄漏,正是大多数账号失守的方式。重复使用会把一次泄漏变成全部失守,再复杂也无济于事。
长度优先于符号
十六位普通字母远胜八位带标点的密码。请使用网站允许的最大长度。
让别的东西去记
你能记住的密码,就是别人可能猜到的密码。密码管理器彻底消除了这个取舍。
加上第二重验证
即使密码完美,也只需一个钓鱼页面就会被人知道。第二重验证让这件事变得可以承受。
这个页面解决一个密码。SandPass 是负责其余全部的零知识管理器——生成、在你的设备上加密保存、需要时自动填入。我们同样无法读取它们。
了解 SandPass已包含在 SandVPN 套件中。 查看方案