密码生成器
一个混合大小写字母、数字和符号的16位密码,被破解的难度比大多数人仍在使用的8位密码高出数万亿倍。可几乎没有人会手工去构造这样一个密码——因为没人记得住。正是这种矛盾催生了密码生成器的存在,也正因如此,市面上的密码生成器良莠不齐。网上至少有一半的"随机密码"按钮,要么偷偷使用弱随机算法,要么生成貌似好记但其实熵值极低的字符组合,甚至有人把"随机"生成的密码存进了他们声称要保护的那台数据库。要分辨哪些可信、哪些作秀,靠的是验证,而不是盲信。
真正的强随机到底是什么样
任何一款靠谱密码生成器的根基,是它的随机源。使用 JavaScript 的 Math.random() 来生成密码,从密码学角度讲只是个玩具——攻击者只要掌握足够样本,就能重建这个序列。正经的生成器会调用密码学安全的随机数生成器(CSPRNG),在浏览器里指的就是 Web Crypto API 的 crypto.getRandomValues(),在应用里则是 /dev/urandom 或安全的硬件随机源。你通常可以在工具的文档或"安全"一栏里确认它用的是哪一种;如果一款生成器压根不提它的随机源,那就对它保持怀疑。

字符集纪律:长度永远比复杂度重要
第二点在于字符集的选择。一个只用小写字母的8位密码大约只有 2^38 种组合——几分钟就能被暴力破解。同样的长度,如果把大小写、数字和符号都用上,能跳到约 2^53,依然偏弱。目前推荐的安全底线是10位以上的全字符集(94种字符)密码,组合数超过 2^98。长度永远比复杂度重要,这也是为什么把四个词典单词串联起来的"口令词(passphrase)"生成器虽然看起来全是小写,却依然可靠的深层原因。

密码管理器为何不可或缺
密码生成器只解决了问题的一半,另一半是负责存储和自动填充的密码管理器。最好的生成器就内置于管理器之中,因为它能闭环地避免人类常见的两个错误:重复使用密码、或者为了"记住"而把强密码写下来,结果反而失去意义。主流密码管理器都把可靠的生成器与加密保险库做在一起,这也是账号稍多的人最现实的选择。

这正是我每次都会回归的核心论点:就像比较各类 AI 图片生成器一样,挑选密码工具的正确方式要看它的安全底层,而不是炫酷的界面。如果你正在搭建任何内容生产或 AI 相关的工作流,独立凭证的这条纪律同样适用于如何管理你技术栈里各工具的访问权限。
值得花时间的生成器横向对比
| 平台 / 工具 | 核心特性 | 价格 |
|---|---|---|
| Bitwarden(比特守卫) | 开源、内置生成器、口令词模式、无限保险库、AES-256 + PBKDF2/Argon2 | 免费版;付费版约 ¥70/年;家庭版约 ¥280/年 |
| 1Password(万能钥匙) | "Watchtower"泄露监控、旅行模式、自定义规则生成器、全平台 | 个人版约 ¥250/年;家庭版约 ¥420/年;团队按人计费 |
| LastPass(最后通行证) | 密码生成器、安全笔记、暗网监控、家庭共享 | 免费;高级版约 ¥250/年;家庭版约 ¥340/年 |
| NordPass(诺德通行证) | XChaCha20 加密、自动保存/填充、泄露扫描 | 免费;付费版促销期约 ¥200/年 |
| KeePassXC(离线优雅派) | 完全离线、开源、无云同步、自定义生成器、便携 | 免费,靠捐赠支持 |
| 在线密码生成器工具 | 即时随机密码、基于 CSPRNG、字符集开关、一键复制 | 免费,无需注册,匿名使用 |
价格背后藏着有意思的规律。Bitwarden 的免费版真正可用且开源,这也是重视安全的用户信任它的原因。1Password 更贵,但带来了跨设备体验和泄密监控。KeePassXC 则是离线纯粹主义者的选择——零云端,意味着备份得完全靠自己。对于只是随手用一次、不会进入任何重要账号的一次性凭证,用免费网页生成器没问题;可一旦密码保护着真实的东西,就应该放进管理器的保险库。

根据真实需求选择生成器的决策树
从威胁模型倒推。如果你只需要为一些低风险的注册生成一次性密码,且不想安装任何东西,一个文档齐全、使用 CSPRNG 的正规免费网页生成器是可以接受的——但绝不重复使用,也绝不让网站把密码存下来。如果你实际在用的账号超过五个,直接装 Bitwarden 或 1Password,让管理器内置的生成器去创建、存储并自动填充一切。如果你要管一个团队或家庭,就升级到 Family 或 Teams 套餐,把凭证与紧急访问权限集中管理。

如果你是安全至上主义者,或者受制于严格的企业政策,完全离线的 KeePassXC 能让云端彻底消失。适用于所有场景的唯一原则是:就像挑选 AI 绘画工具一样,正确的选择取决于你实际的工作流和威胁等级,而不是最长的功能清单。
在线密码生成器的几个坑,千万要避开
市面上还有三类坑人的生成器。第一类是"一键密码"站点,用的是弱随机数——检查一下是否有 Web Crypto 或 CSPRNG 字样;如果它悄悄使用 Math.random(),只要拿到种子,它生成的一切都能被破解。第二类是偷偷记录自己生成的密码的站点,这完全违背了初衷——这类站点通常会在语焉不详的隐私政策和咄咄逼人的注册引导上露出马脚。第三类只产出"可发音"或大量元音的密码,看似好记,实际大大拉低了熵值。
还有手机端的陷阱:应用商店里有些所谓的"密码管理器",实则是捆绑广告的空壳,生成弱随机数的同时还把你的保险库同步到你从未审阅过的服务器上。赋予任何存储或相机权限前,先读权限说明和隐私政策——一个密码工具没有任何正当理由去读取你的通讯录。
养成围绕生成密码的安全习惯
生成器好不好,取决于使用它的习惯。有效的做法是:用管理器生成16位以上的密码,把每一条凭证都存进保险库,凡是提供双重验证的账号都启用它,并且只在出现泄露信号或政策要求时才轮换凭证——而不是机械地每90天换一次,那通常只会把人逼回"好记但脆弱"的密码。配置任何内容生成工作流也是同样的道理:当周边的纪律到位时,工具的价值才会成倍放大。
最后,你的主密码要"人类好记但足够长"——一句你永远不会写下来的口令词,因为它是唯一没有工具能帮你自动填充的凭证。一旦丢了它,保险库在设计上就不可恢复,这正是真正安全的代价。SmartToolGo 关于 AI 艺术工具的笔记从另一面印证了相同观点:存储你数据的工具,必须靠架构而不是承诺来赢得信任。
常见问题
使用网页版密码生成器安全吗?
对于一次性、低风险密码而言,如果工具使用密码学安全的随机源(如 Web Crypto API)且不保存结果,那就是安全的。风险来自弱随机算法或数据收集——在信任某个网页工具之前,先查看它的隐私政策和随机源文档。
生成出来的密码要多长才算真正强?
目前的全字符集(94种字符)底线是15位以上,组合数超过 2^98。长度比复杂度更重要,这也是为什么把四个词典单词串联的口令词生成器同样很强——根据选词差异,其熵值大约在 2^44 到 2^50 之间。
为什么密码管理器和独立生成器给我的强度评分不一样?
不同工具统计字符集和熵值的方式不同,有些还会加入键盘布局或词典检查。评分是相对的;真正重要的是输出密码的实际长度和字符多样性,这些你可以自己估算。
应该让浏览器还是独立管理器来生成密码?
独立管理器通常更安全,因为它使用强随机源并把凭证存进加密保险库,而浏览器内置的则因厂商而异。如果你用浏览器的自动填充,请确认它没有以明文保存密码,并尽可能启用浏览器的泄密警告。
口令词生成器比随机字符串生成器更安全吗?
在长度相同的情况下,随机字符串的熵更高。但口令词在实践中更胜一筹,因为人记得住,你就不太可能重复使用或把它写下来。带分隔符的四词口令词既强又好记,往往胜过那种会被贴在显示器上的随机字符串。
我需要定期轮换生成的密码吗?
不需要。例行强制轮换大多只会把人推向更弱、更好记的密码。只有当某个服务受到泄露影响、或政策确实要求时才轮换。除此之外,依靠唯一、长、且存好的密码加上双因素认证,而不是频繁更换。