跳到主要內容
楓葉工具箱 ToolMaple

密碼產生器

用瀏覽器原生 crypto.getRandomValues() 產生密碼學等級的安全亂數密碼,可選長度(4-64)、大小寫、數字、符號、排除相似字(0/O、1/l)。含 entropy 強度估算與最佳實踐建議,密碼不送伺服器。

產生的密碼
強度:極強entropy ≈ 101 bits
字元集

為什麼需要強密碼產生器?

自己想的密碼(生日、寵物名、123456)容易被「字典攻擊」秒破。研究顯示常見密碼前 1000 名涵蓋了 30% 用戶。隨機產生器避開人類的記憶習慣,用真亂數產出無規律字串,把破解時間從「幾秒」拉到「宇宙年齡」等級。

本工具用瀏覽器原生的 crypto.getRandomValues() 產生亂數,是 W3C 標準的密碼學等級隨機性,比 JavaScript 的 Math.random() (可預測、不適合安全用途)強得多。密碼完全在瀏覽器內產生,不送到任何伺服器,可安心使用。

密碼強度怎麼判斷?

學界用「Entropy(資訊熵)」量化,單位 bit,值越高越難暴力破解:

  • < 40 bits:弱(幾秒到幾分鐘可破)。常見字典詞、短密碼
  • 40-60 bits:一般(線上服務尚可、重要帳號不足)
  • 60-90 bits:強(重要帳號 OK)
  • > 90 bits:極強(金融、企業 root 帳號標準)

計算公式:log2(字符種類數 ^ 密碼長度)。例如 16 字元、4 類字符都開 → log2(94^16) ≈ 105 bits,即使用每秒 1 兆次的超級電腦也要算數兆年。

字符類型怎麼選?

  • 大寫英文(A-Z):26 種、各站幾乎都支援
  • 小寫英文(a-z):26 種、各站幾乎都支援
  • 數字(0-9):10 種、必加
  • 符號:~30 種、entropy 增加最有效。注意:少數老系統限定可用符號集,貼上前先看注意事項

建議四類全開。如果某網站不接受符號,再退而求其次,用更長密碼補強。

密碼最佳實踐

  • 每個帳號用不同密碼:用密碼管理器(1Password、Bitwarden、KeePass)儲存,不要記在腦袋
  • 長度 ≥ 16 字元、四類字符都開:entropy ≥ 90 bits
  • 啟用 2FA:比換複雜密碼更有效,即使密碼外洩,攻擊者仍進不來
  • 不要寫在 chat、email、便利貼:這些都會被掃描或拍照外流
  • 定期換密碼是迷思:NIST 2017 指南指出,強迫定期換密碼反而讓人選爛密碼。除非確認外洩,不必頻繁換

常見問題

為什麼瀏覽器內建的密碼建議比較好?

Chrome / Safari / Firefox 內建的密碼建議也是用 crypto random,安全性相同。本工具的好處是「可調整字符類型與長度」,給有特殊規則的網站用(例如某銀行只允許特定符號)。

密碼長度多少夠?

16 字元起跳。一般線上服務 12 也行,金融 / 工作帳號建議 20+。長度比複雜度更重要——20 字元純小寫(log2(26^20) ≈ 94 bits)比 8 字元四類全開(≈ 52 bits)更難破。

passphrase(多單字密碼)好嗎?

好。例如「correct-horse-battery-staple」(4 個隨機英文單字、用 dash 連)人類好記、entropy 也夠(從 8000 個單字隨選 4 個 = log2(8000^4) ≈ 52 bits)。本工具產的是純隨機字串,適合存密碼管理器,不需要記。

相關工具