四个最常见的问题:随机生成为什么比自编更安全、多长才算「强」、该不该用密码管理器、本地历史记录如何保管。
人脑擅长记模式——生日、拼音、「123456」式后缀,而撞库与离线破解专打这类规律。随机生成让每个字符独立且均匀分布:8 位混合约 51 bit(已属弱),12 位约 77 bit(强),16 位约 103 bit(极强),暴力成本随长度指数上升。口令设计规范参考 NIST SP 800-63B。
熵(bit) ≈ 长度 × log₂(字符池)。86 字符池(大小写+数字+符号):8 位≈51 bit,12 位≈77 bit,16 位≈103 bit,24 位≈154 bit。经验值:登录类账号 ≥ 16 位;支付、主邮箱、SSH 等高价值账号 ≥ 24 位,且绝不跨站复用。更多标准见 OWASP 认证安全清单。
建议用:它让「每个账号一个唯一长密码」可行——你只需记住一个主口令。主流选择:Bitwarden(开源、可自托管)、1Password(跨生态体验好)、Google 密码管理器(Chrome 生态开箱即用)。用本工具「生成并保存」批量生成后导出 CSV 即可导入。
历史默认以明文保存在本机 localStorage——同设备其他用户可读;开启「主密码加密保存」后以 AES-GCM(PBKDF2 15 万次迭代)加密,密钥不出本机。请勿在公共/共享电脑上保存敏感口令。