真随机密码生成器 - 安全强密码在线生成

在浏览器中使用安全随机源生成强随机密码,可自定义长度、字符集并过滤易混淆字符。

设置长度,选择所需字符集,然后点击生成按钮。密码在本地创建,永远不会离开你的设备。

真随机密码生成器 - 安全强密码在线生成
在浏览器中使用安全随机源生成强随机密码,可自定义长度、字符集并过滤易混淆字符。

从 RANDOM.ORG 获取 128 位大气噪声熵,为本地 PRNG 提供种子并生成每个字符。完整密码在浏览器中组合且不会传输;若无法连接 random.org,工具会改用本地 CSPRNG。

高亮字符集会加入字符池。点击字符集即可切换。

关于密码生成器

强密码是攻击者无法快速猜出的密码,其强度只取决于字符池大小和抽取的字符数。本工具使用浏览器 Web Crypto API 提供的 crypto.getRandomValues()(密码学安全随机数生成器,CSPRNG)逐字符生成密码。它不同于内部状态可能被推测的 Math.random();CSPRNG 由操作系统熵源播种,即使攻击者看过此前输出,也应保持不可预测。 工具还使用拒绝采样。简单地对随机字节取模会在 256 不是字符池大小整数倍时偏爱池中前面的字符;这里会丢弃会造成偏差的字节并重新抽取,因此每个字符概率完全相同。 你可以选择 4 到 128 个字符,以及小写、大写、数字和符号的任意组合。排除易混淆字符会移除最容易误认的 0/O 和 1/l/I,适合需要朗读或从纸上输入的 Wi-Fi 密码;但字符池变小会略微降低每个字符的强度,可增加一两个字符补偿。 工具会显示理论熵,计算方式是长度乘以字符池大小的 base-2 对数并向下取整。每增加 1 位,猜测数量就翻倍;75 到 90 位以上通常可抵御可预见的离线暴力破解,约 128 位则实际无法猜出。该计算只适用于真正随机的密码,不适用于人工编造的名字、单词或键盘模式。 一切都在浏览器中完成:密码不会传输、记录或保存,刷新页面即可销毁。日常使用时,请将生成的密码配合密码管理器,让每个账户使用独立密码;当网站限制字符时,优先增加长度而非追求特殊符号。 想要物理过程带来的随机性时,可选用真随机模式。它通过 RANDOM.ORG 公共 HTTP 接口获取由大气无线电噪声产生的 8 个 16 位整数,合成 128 位种子,再驱动 sfc32 伪随机生成器逐字符选择,并应用同样的拒绝采样规则。种子整数会经网络传输,但完整密码不会;播种后序列是确定的,因此不可预测性来自 128 位大气种子,而非持续补充的系统熵。这也是本地 CSPRNG 仍为默认推荐选项的原因。若 random.org 无法访问或超出每 IP 配额,工具会自动回退到本地 CSPRNG并提示你,结果下方的来源徽章会说明实际路径。熵值只由长度和字符池大小决定,不受来源影响。

密码生成器示例

常见设置及其产生的强度。

设置强度说明
16 个字符,小写 + 大写 + 数字约 95 位62 个字符的字符池;适合由密码管理器保护的账户。
16 个字符,启用全部四类约 104 位加入符号后字符池增至 86 个,同样长度约增加 9 位。
12 个字符,小写 + 数字,排除易混淆字符约 60 位易朗读或从纸上输入,适合 Wi-Fi 密码,但对高价值账户处于较低边缘。
24 个字符,启用全部四类约 154 位远超现实中的暴力破解能力,适合主密码和加密口令。

如何生成强密码

  1. 选择 4 到 128 个字符的长度;16 个或更多是现代的良好默认值。
  2. 选择要包含的小写、大写、数字和符号。字符集越多,字符池越大,密码越强。
  3. 如果密码要朗读或从纸上输入,可选择排除易混淆字符。
  4. 点击生成按钮;随时再次点击即可获得新密码。
  5. 用复制按钮复制结果,并存入密码管理器。

密码生成器常见问题

这个密码生成器安全吗?
安全。密码由 crypto.getRandomValues() 在本地生成,这是浏览器提供的密码学安全随机源。任何内容都不会发送到服务器、保存或记录;你可以加载页面后断网再生成来验证。
密码应该多长?
对于存放在密码管理器中的账户,16 个字符并使用多种字符集是很好的默认值。主密码或磁盘加密建议使用 20 个或更多字符。长度比复杂度更重要:增加一个字符带来的强度通常超过把字母换成符号。
熵值中的位数是什么意思?
它表示攻击者需要尝试的次数:n 位意味着有 2 的 n 次方种等可能性。每增加 1 位,工作量翻倍。目前硬件下,约 75-90 位以上可防离线破解,超过 128 位则实际上无法猜出。
为什么排除易混淆字符?
许多字体中 0 和大写 O,以及 1、小写 l 和大写 I 几乎一样。排除它们可避免打印、电话朗读或从标签输入时抄写错误,只需增加一个字符即可弥补轻微的强度损失。
随机密码比密码短语好吗?
只要是随机生成的,两者都很好。随机 16 字符密码与五词 Diceware 密码短语强度相近;短语更容易记忆,字符串更短更易输入。不会记忆的大量密码,交给管理器保存随机字符串最实用。
生成的密码会有偏差或可预测吗?
不会。工具使用拒绝采样,丢弃会造成分布偏斜的随机字节,因此字符池中每个字符概率相同。CSPRNG 由操作系统播种,序列无法重现或预测。