简体中文

文字及日常工具·密码生成器

密码还是随机密码?根据您必须输入的位置进行选择

· 为什么它很重要

密码 密码短语 可用性

一只手在密码管理器自动填充符号旁边输入基于单词的秘密
原始 ToolAcre 矢量图

认为正确的格式取决于输入表面——电话键盘、电视遥控器、磁盘加密提示或密码管理器的自动填充——并为每个输入表面给出了决策规则。

在电视遥控器上输入 Xq7$v!2p — 随机密码实际上会失败

使用电视遥控器输入诸如 Xq7$v!2p 之类的字符串可能会很困难。合法所有者面临的困难与攻击者面临的困难不同,特别是当人类选择的短“聪明”密码使用可预测的替换时。对于必须经常输入的凭据,随机单词可以减少转录错误,同时允许更长的秘密。对于经理自动填写的凭证,记忆性没什么意义:选择一个长的唯一随机值,并且永远不要大声朗读。

两种格式的比较——记忆性、打字速度、错误率和每个字符的强度

密码短语是从足够大的列表中统一选择的单词序列;随机密码从规定的字母表中选择字符。当它们的来源是加密的并且结果足够长时,两者都可以很强大。 “每个字符”的强度并不是一个有用的通用排名,因为输入字母、列表大小和选择习惯不同。人类根据最喜欢的单词发明的短语并不等同于机器选择的几个 EFF 单词,即使其排版看起来很相似。

人工输入的密码 — 设备登录、磁盘加密、Wi-Fi 和经理的主密码等密码短语

在自动填充可用之前,可能必须输入笔记本电脑登录、磁盘加密提示或密码管理器主密码。如果系统接受其长度和空格,那么这些都是令人难忘的随机生成密码的良好候选者。 Wi-Fi 路由器标签或远程控制键盘可能具有较窄的字符规则;在生成您无法输入的短语之前测试设备接受的内容。如果该帐户需要第二个因素,请使用它——任何单词排列都无法保护在网络钓鱼页面中输入的秘密。

机器填充的密码 - 存储在管理器中的网站登录信息可能是无人读取的长随机字符串

管理器中保存的网站登录是不同的。经理可以创建并填充一长串无人记住的随机字符串,并为每个帐户分配一个不同的字符串。即使对于统计上强有力的短语来说,重复使用也是一种风险;一项妥协不应解锁您的其余服务。主凭证和每个存储的站点密码都有不同的作用,因此为两者提供相同的格式以实现“一致性”并不是一个安全计划。

长度限制和字段规则 - 密码短语不适合的情况以及该怎么做

一些旧系统拒绝空格、截断长输入或施加很小的最大长度。询问该限制是否适用于字符、字节或特定编码,尤其是非 ASCII 单词。如果密码短语不适合,请从允许的字母表中选择一个随机密码,并选择服务接受的长度。不要默默地从短语中删除几个生成的单词并继续引用旧的熵估计。如果提供商强制执行不寻常的组合规则,则您的生成器需要遵守它们,而不会将结果转变为个人模式。

工作示例 - 为新笔记本电脑周末期间创建的每个帐户分配一种格式

在新笔记本电脑周末,选择一个新的多字短语作为磁盘解锁,另一个作为管理员的主密码;永远不要在他们之间分享一个。让管理员为新的网络帐户生成不同的随机字符串。对于路由器,首先检查其接受的 Wi-Fi 凭证规则,然后生成一个可以在您的设备上可靠输入或配置的长值。这些示例都不是可重复使用的密码建议:使用 Web Crypto 生成您自己的秘密并安全地存储它们。

这不包括硬件安全密钥和密钥,它们完全取代密码

这种比较不会取代硬件安全密钥、密钥、帐户恢复控制或防网络钓鱼的多因素身份验证。如果密码管理器的设备受到损害,密码管理器也可能受到损害,因此选择输入格式只是一层。 NIST 指南强调长度并避免任意组合技巧,但实现凭证的服务仍然定义其实际接受的限制。

要点 — 对于您手动输入的任何内容,请使用密码生成器生成密码短语,然后让您的经理处理其余的事情

对于人类必须重复输入的内容,在输入表面允许的情况下生成随机密码;对于机器填充的内容,将唯一性和长度委托给受信任的密码管理器。 ToolAcre 密码生成器使用浏览器加密随机性并将生成的值保留在设备上,其密码页面上没有第三方广告或分析脚本。在使用任何基于网络的生成器获取高价值机密之前,请验证您的设备和剪贴板是否可信。