好密碼的基礎:長度比複雜度重要、每站不同密碼、密碼管理工具的角色
發布日期:2026 年 9 月 11 日
信箱、購物網站、銀行、社群軟體……一個人手上的帳號動輒幾十組,密碼早已是現代人最常見的「鑰匙串」。但多數人設密碼的方式仍停留在「好記優先」:生日、手機號碼、123456、password。這篇文章不談艱澀的資安技術,只講三個最基礎也最重要的原則:長度比複雜度重要、每個網站用不同密碼、讓密碼管理工具幫你記。
長度為什麼比複雜度重要?
密碼的安全性本質上是一場「組合數」的比賽。破解密碼大多不是靠人腦猜,而是用程式把常見組合快速試一遍。這時決定密碼強度的,是所有可能組合的總數:
- 只用小寫字母的 8 碼密碼,組合數約 2 千億(26⁸);加長到 12 碼,組合數暴增到約 9.5 京(10¹⁶ 等級)——整整多出五個數量級
- 每多一碼,組合數就乘上一次字元集大小(例如小寫字母就是乘 26),長度的效果是指數成長
- 相比之下,「多塞一個符號」的效果是線性的,遠不及多加幾位長度
這個數學和檔案容量單位裡的 bit 與 Byte 是同一套:位元數每加一,可表示的狀態就翻倍,細節在〈MB 與 MiB 差在哪?〉一文有完整說明。密碼也一樣——位數本身,就是攻擊者必須付出的時間成本。
複雜度的陷阱:符號替換騙不了程式
很多人以為把 password 寫成 P@ssw0rd 就安全了。但「母音換符號、o 換 0、a 換 @」這類手法早已寫進破解程式的規則字典,程式幾秒鐘就能試完所有常見變形。真正的重點不是符號本身,而是密碼整體是否難以預測。四個彼此無關的隨機單字組成的長密碼,往往比一個短但塞滿符號的密碼更強,也更好記。
為什麼每一站都要用不同密碼?
因為你無法控制每個網站的安全。規模再大的服務也可能發生資料外洩,而外洩的帳密名單會在網路上流傳。攻擊者拿到你在「某個小購物網」的密碼後,第一件事就是拿同一組帳密去試信箱、社群、銀行——這種手法稱為撞庫攻擊(credential stuffing)。
- 密碼重複使用時,最不重要那個網站外洩,等於所有網站一起淪陷
- 信箱密碼要格外獨立且強固:它是所有「忘記密碼」信件的收件口,等於鑰匙串的總開關
- 如果已經記不得哪些網站用過哪組密碼,找個週末逐站重設一次,比維持現狀划算
密碼管理工具的角色
「每站不同+夠長+夠亂」的唯一代價,就是人腦記不住。這正是密碼管理工具存在的理由:它用一組主密碼保護一個加密資料庫,幫你產生並記住每個網站的高強度隨機密碼,你只需要記住主密碼本身。瀏覽器內建的密碼管理員與各類第三方工具都能做到。使用時留意三件事:
- 主密碼要長且唯一,這組密碼絕不能用在其他網站
- 開啟工具本身提供的第二道驗證(如有)
- 換電腦、換手機前先確認同步與救援機制,避免把自己鎖在外面
本站選擇不做密碼類工具:密碼牽涉最高等級的機敏性,任何線上產生、傳輸或暫存的環節都可能成為新的風險點。萬用工具箱專注在換算與公開資料查詢(長度、檔案大小、IP、網域),不做任何需要你輸入機密資料的功能,這條界線也寫在服務條款與隱私權政策裡。
別忘了第二道鎖:兩步驟驗證
再強的密碼也可能透過釣魚網站或鍵盤側錄外流。兩步驟驗證(2FA)在密碼之外多要求一組動態碼或裝置確認,即使密碼外洩,攻擊者沒有你的手機或驗證器也登不進去。信箱、銀行、主要社群帳號優先開啟,效益最高。
常見問題
Q:密碼需要定期更換嗎?
美國國家標準與技術研究院(NIST)發布的數位身分指引,已把重點放在長度與唯一性,並建議在沒有外洩跡象時不必強制定期更換——因為使用者被逼著每季亂改一輪時,往往只是把結尾數字加一,強度不升反降。把力氣花在「夠長、每站不同、外洩時立即更換」更有效。
Q:密碼要幾碼才夠?
沒有絕對數字,但常見建議是至少 12 碼以上,並混合大小寫、數字與符號;若採用「多個隨機單字」的長密碼,可以更長。重點是長度與不可預測性,而不是規則的堆疊。
Q:把密碼寫在紙上可以嗎?
家中紙本放在安全處,風險其實低於「所有網站共用同一組好猜密碼」。真正的風險是把密碼貼在螢幕邊、放在共用雲端文件,或存成純文字檔放在桌面。
Q:輸入密碼前,怎麼確認網站本身可信?
先確認網址拼字正確、連線是 https。面對陌生網站,可以用本站的網域 WHOIS 查詢工具看它的註冊日期與註冊商——剛註冊沒幾天卻模仿大品牌的網站,警覺性要拉高;判讀方式見〈網域是什麼?WHOIS 查詢看得到什麼〉。