2026-04-24
密碼強度與破解成本:長度、複雜度、密碼短語
適用對象:個人使用者、組織管理者
這篇要解決的問題是:密碼到底要設多長、要加什麼字元、為什麼光是「定期更換」不夠,以及當你不想靠密碼管理器時,怎麼設計一組記得住又真的難破的密碼。
問題情境
你的組織要求每三個月更換一次密碼。你從 Password1 改成 Password2,改成 Password3,一年後變成 Password4。這樣的密碼符合「包含大小寫與數字」的格式要求,但安全嗎?
攻擊者不是靠猜測,是靠程式。現代的破解工具可以一秒嘗試幾十億組常見密碼的變形。只要你的密碼遵循「英文單字 + 數字 + 特殊符號」這類可預測的規律,就算長達 12 個字元,也可能在幾分鐘內被破解。
問題不是密碼「複雜到你記不住」,問題是密碼「可預測到機器一眼就猜到」。
核心觀念
破解成本取決於搜尋空間大小
攻擊者破解密碼的方式主要有兩種:暴力搜尋(試遍所有可能組合)、字典攻擊(使用常見密碼清單加上規律變形)。
密碼愈長、字元集愈大,可能組合就愈多,破解時間就愈長。以下是粗略對比:
- 8 個字元、只含小寫字母:約 2,000 億種組合,在現代設備上可能幾分鐘內破解。
- 12 個字元、含大小寫加數字加特殊符號:超過 475 兆種組合,暴力破解需要大幅更久。
- 4 個隨機英文單字組成的密碼短語(例如:
correct-horse-battery-staple):因為單字數量龐大,搜尋空間反而可能比 8 個混雜字元更大,而且人腦可以記住。
長度比複雜度更有效
在同樣的字元集下,增加 1 個字元的效果,遠超過把字元集從小寫改成大小寫混合。12 個字元的純小寫密碼,比 8 個字元的大小寫加數字加特殊符號,通常更難暴力破解。
定期更換密碼的迷思
強制更換密碼會導致可預測的行為:加個數字、把字母換大寫、加個驚嘆號。攻擊者熟知這些規律,字典攻擊會自動嘗試這些變形。真正有效的改密碼時機是「懷疑已洩漏」,而不是「到了三個月週期」。
最小可行做法
- 優先使用密碼管理器生成密碼:讓工具隨機產生 20 個字元以上、含所有字元集的密碼,你只需要記住主密碼即可。詳見本系列文章「組織導入密碼管理器:分階段落地策略」。
- 無法使用密碼管理器時,改用密碼短語:從詞典中隨機取 4 至 5 個常見但彼此不相關的詞,用連字號或空格隔開(例如:
椅子-雲朵-鬆餅-河流-藍色)。長度通常超過 20 個字元,容易記憶,不依賴特定替換規律。 - 確認密碼長度至少 12 個字元:12 個字元是目前一般建議的最低門檻,高風險帳號(例如:電子郵件、密碼管理器主密碼、雲端儲存)建議 16 個字元以上。
- 避開可預測的替換規則:
a換成@、i換成1、o換成0是攻擊者早已納入字典的規則,這類替換不會顯著增加搜尋空間。 - 每個帳號使用不同密碼:密碼重複使用是最大的風險來源。一個服務洩漏,攻擊者會自動嘗試在其他服務登入(「撞庫攻擊」)。即使密碼本身夠強,重複使用會讓一次洩漏變成全面失守。
常見錯誤與風險邊界
- 以為「定期換密碼」就夠了:定期更換不能取代密碼強度。更換的是弱密碼,換完仍是弱密碼。
- 用個人資訊當密碼:生日、身分證字號、家人名字、電話號碼,這些都是攻擊者在嘗試字典攻擊時最先試的組合。
- 在不同服務用同一組密碼:根據統計,大規模資料洩漏事件後,撞庫攻擊成功率有時高達 0.1% 至 2%,帳號數量多時影響就會很大。
- 把密碼強度和 MFA 對立:密碼強不代表不需要 MFA。強密碼可以抵擋離線破解,MFA 可以抵擋即時登入攻擊。兩者互補。
- 密碼管理器的主密碼反而設得最弱:主密碼是整個保險箱的鑰匙,設計時應該用上你能記住的最長、最隨機的密碼短語。
何時升級
- 你管理的帳號超過 10 組:手動管理密碼的認知負擔很高,請認真評估密碼管理器。
- 你的組織有共用帳號或離職交接問題:參考本系列文章「組織導入密碼管理器:分階段落地策略」。
- 你想確認哪些帳號密碼已外洩:可以到 haveibeenpwned.com 輸入電子郵件地址查詢。若有命中,立刻更換該帳號的密碼,並優先補開 MFA。
參考文件
讓科技知識普及到每個角落
此網站及內容由「財團法人開放文化基金會(Open Culture Foundation, OCF)」編輯維護。我們長期投入知識共享與人才培育,推廣開放科技在各場域中的應用,同時致力於建立跨領域的信任與合作,讓科技不再只是少數人的工具,而是屬於所有人的資源。