為什麼需要強密碼產生器?
自己想的密碼(生日、寵物名、123456)容易被「字典攻擊」秒破。研究顯示常見密碼前 1000 名涵蓋了 30% 用戶。隨機產生器避開人類的記憶習慣,用真亂數產出無規律字串,把破解時間從「幾秒」拉到「宇宙年齡」等級。
本工具用瀏覽器原生的 crypto.getRandomValues() 產生亂數,是 W3C 標準的密碼學等級隨機性,比 JavaScript 的 Math.random() (可預測、不適合安全用途)強得多。密碼完全在瀏覽器內產生,不送到任何伺服器,可安心使用。
密碼強度怎麼判斷?
學界用「Entropy(資訊熵)」量化,單位 bit,值越高越難暴力破解:
- < 40 bits:弱(幾秒到幾分鐘可破)。常見字典詞、短密碼
- 40-60 bits:一般(線上服務尚可、重要帳號不足)
- 60-90 bits:強(重要帳號 OK)
- > 90 bits:極強(金融、企業 root 帳號標準)
計算公式:log2(字符種類數 ^ 密碼長度)。例如 16 字元、4 類字符都開 → log2(94^16) ≈ 105 bits,即使用每秒 1 兆次的超級電腦也要算數兆年。
字符類型怎麼選?
- 大寫英文(A-Z):26 種、各站幾乎都支援
- 小寫英文(a-z):26 種、各站幾乎都支援
- 數字(0-9):10 種、必加
- 符號:~30 種、entropy 增加最有效。注意:少數老系統限定可用符號集,貼上前先看注意事項
建議四類全開。如果某網站不接受符號,再退而求其次,用更長密碼補強。
密碼最佳實踐
- 每個帳號用不同密碼:用密碼管理器(1Password、Bitwarden、KeePass)儲存,不要記在腦袋
- 長度 ≥ 16 字元、四類字符都開:entropy ≥ 90 bits
- 啟用 2FA:比換複雜密碼更有效,即使密碼外洩,攻擊者仍進不來
- 不要寫在 chat、email、便利貼:這些都會被掃描或拍照外流
- 定期換密碼是迷思:NIST 2017 指南指出,強迫定期換密碼反而讓人選爛密碼。除非確認外洩,不必頻繁換
常見問題
為什麼瀏覽器內建的密碼建議比較好?
Chrome / Safari / Firefox 內建的密碼建議也是用 crypto random,安全性相同。本工具的好處是「可調整字符類型與長度」,給有特殊規則的網站用(例如某銀行只允許特定符號)。
密碼長度多少夠?
16 字元起跳。一般線上服務 12 也行,金融 / 工作帳號建議 20+。長度比複雜度更重要——20 字元純小寫(log2(26^20) ≈ 94 bits)比 8 字元四類全開(≈ 52 bits)更難破。
passphrase(多單字密碼)好嗎?
好。例如「correct-horse-battery-staple」(4 個隨機英文單字、用 dash 連)人類好記、entropy 也夠(從 8000 個單字隨選 4 個 = log2(8000^4) ≈ 52 bits)。本工具產的是純隨機字串,適合存密碼管理器,不需要記。
相關工具
- 雜湊計算
計算文字與檔案的 SHA-1、SHA-256、SHA-384、SHA-512 雜湊值,走瀏覽器原…
- UUID 產生器
產生 UUID v4(隨機)與 UUID v7(含時間戳排序)通用唯一識別碼,支援批量產生與一鍵複製。
- JWT Decode 解碼
貼上 JSON Web Token 立即解碼 header 與 payload,過期時間(exp…
- 身分證字號驗證
驗證台灣身分證字號 / 外國人統一證號(ARC)是否合法,解析縣市與性別,也是隨機產生測試用合法…
- 台灣測試資料產生器
一鍵產出台灣假姓名、手機、地址、Email 與合法統一編號,一批最多 200 筆。
- Base64 編碼解碼
文字 ↔ Base64 雙向編碼解碼,完整支援 UTF-8 中文與特殊字元。
