密码强度怎么评估?什么样的密码才安全

liuzw 50 0

注册账号时那个密码强度条,红黄绿跳来跳去,到底什么才算强密码?很多人以为加个感叹号就强了,其实差得远。密码强度的核心不是花哨,是熵,也就是不可预测性。把下面几个问题搞清,你对密码安全的认知能上一个台阶。

【密码强度到底由什么决定?】两个因素:长度和字符集大小。长度越长、字符集越大,可能的组合越多,暴力破解越难。密码强度用熵来量化,公式是熵等于长度乘以字符集大小的以2为底的对数。比如8位纯小写字母,熵是8乘以log2(26)约等于37.6比特。16位混合大小写数字符号,熵能到100比特以上。一般认为80比特以上的密码在当前算力下暴力破解不可行。

【为什么纯数字密码不安全?】纯数字字符集只有10个,即使12位纯数字,熵也只有12乘以log2(10)约等于39.9比特,和8位小写字母差不多。而且纯数字密码大概率是生日、手机号、连续数字,实际熵远低于理论值。暴力破解纯数字12位密码,普通显卡几小时就能跑完所有组合。所以支付密码纯数字6位靠的是错误次数锁定,不是密码本身强度。

【常见的弱密码有哪些特征?】长度短、字符集单一、有字典含义。123456、password、qwerty这些常年霸榜的就不说了。生日、姓名拼音、手机号这些个人信息组合也很弱,因为攻击者会拿泄露的个人信息字典去撞。键盘连续键位如qwerty、asdfgh也是弱密码。把单词首字母大写加个数字加个符号,比如Admin123!,看着复杂其实在字典攻击面前不堪一击,因为这是最常见的生成模式。

【多长才算够安全?】看威胁模型。防普通撞库,12位以上混合字符就够。防有算力的定向攻击,16位以上。用密码管理器生成的话,直接上20位以上随机字符,反正不用记。如果必须人脑记忆,用口令短语:4到5个随机词拼接,比如马蹄莲油墨信封折叠,长度够长又好记,熵比短随机字符串还高。别用名言歌词,那也在字典里。

【特殊字符真的能提升强度吗?】能,但要看怎么用。字符集从小写26扩展到大小写加数字加符号约90个,同样长度下熵提升约1.7比特每位。但如果你只在末尾加个感叹号,实际熵提升远不如理论值,因为攻击者会优先尝试常见位置常见符号。真正提升强度的是随机分布在不同位置的字符集混合,而不是固定套路加符号。

【密码管理器安全吗?会不会一个被破全盘皆输?】密码管理器的主密码是单点风险,但它的强度可以设得极高且只记一个。只要主密码强、开了二次验证、本地加密存储,比每个网站用相同弱密码安全得多。关键是不在管理器里存主密码本身,主密码用口令短语记脑里。选用口碑好的开源或商业产品,别用小作坊的。

【多久该换一次密码?】没有泄露别频繁换,频繁换反而会让人倾向于用弱密码。真正该换的时机是:确认某网站泄露后、怀疑被钓鱼后、共享给别人后。每个网站用不同密码,靠密码管理器管理,这比定期换密码有用得多。

密码安全的本质是让攻击者猜中的成本高到不划算。记住长度比花哨重要、随机比套路重要、每站不同比定期换重要,基本就守住底线了。

标签: 密码强度 密码安全 弱密码 随机密码

抱歉,评论功能暂时关闭!