密碼產生器

產生隨機密碼,可調整長度與字元類型。

使用說明

在瀏覽器產生隨機密碼,可調整長度並選擇是否包含符號。

現代人每個人都有幾十個帳號,還在用生日、電話或「123456」當密碼嗎?這款高強度密碼產生器直接在您的手機或電腦硬體內產生亂數,支援自訂長度、大小寫字母、數字與特殊符號。產生的密碼絕不上傳網路,保護網銀、社群與電郵帳號免遭駭客撞庫破解!

💡 3 步驟快速上手

① 選擇密碼長度與組成

拖動長度滑桿(建議至少 12 到 16 碼),勾選是否加入符號與大寫字母。

② 排除容易混淆的字元

可自動排除像大寫「O」與數字「0」、大寫「I」與小寫「l」等長得很像的文字,手打不卡關。

③ 一鍵複製安全密碼

點擊「複製」按鈕即可貼上使用。本機產生、無紀錄、無外洩風險。

適用情境

適合建立新帳號或更換密碼,結果不會送到伺服器。

計算或處理方式

大寫、小寫與數字固定啟用,符號可選;每個字元會從合併字元集獨立抽取。優先使用 crypto.getRandomValues,但不保證每一類字元都至少出現一次;若瀏覽器不支援,程式會無提示退回 Math.random。重要帳號建議使用至少 16 字元的帳號專用密碼。

具體範例

範例:產生 20 字元且包含符號的密碼;若網站不接受符號,再關閉符號選項重新產生。

限制與資料處理

若瀏覽器沒有 crypto.getRandomValues,程式會無提示使用 Math.random,該結果不具密碼學安全性,不應用於重要帳號。即使使用安全亂數,也應產生至少 16 字元、每個帳號不同的密碼並存入可信任的密碼管理器。

密碼與設定只在目前瀏覽器中使用,不會上傳或由 GoGo Tools 保存。分析可能記錄工具代號、分類與語系,但不記錄長度、符號設定、產生的密碼或結果內容。

密碼學安全、密碼熵值計算與防駭防護手冊

一、密碼強度與資訊熵(Information Entropy)數學原理

在現代資訊安全領域,密碼的強韌度並非單純取決於「長度」,而是取決於其背後的「資訊熵(Entropy,以位元 bit 為單位)」。熵值衡量的是攻擊者在暴力破解(Brute Force Attack)或字典攻擊時,猜測出密碼所需嘗試的平均可能組合數。

密碼熵值的計算公式為:E = L × log2(R),其中 L 為密碼長度,R 為可用字元集的大小(例如純小寫字母 R=26;大小寫混雜 R=52;大小寫字母加數字 R=62;若再加入 32 個特殊符號則 R=94)。一個 16 位元包含大小寫字母、數字與符號的隨機密碼,其熵值高達約 105 位元,即使動用全球最強大的超級電腦或量子計算模擬集群,也需要耗費數百萬年才能窮舉破解。

二、NIST SP 800-63B 數位身分驗證最新國際準則

美國國家標準與技術研究院(NIST)在最新的數位身分認證指引(SP 800-63B)中,徹底顛覆了許多過去傳統的密碼管理觀念:

1. 廢除頻繁強制定期更換密碼(如每 90 天更換):頻繁更換反而促使使用者產生可預測的規律變形(例如在末尾加上 1、2、3),降低整體安全防禦。

2. 鼓勵使用「密碼短語(Passphrase)」:由 4 到 6 個互不關聯的單詞組成的長短語(長度達 20 字元以上),易於人類記憶且熵值極高。

3. 杜絕密碼共用:每個網站服務必須使用唯一且獨立的隨機密碼,防止單一網站資料外洩(Credential Stuffing / 撞庫攻擊)導致全盤皆輸。

  • 核心帳戶(Email、網路銀行、密碼管理器主密碼)建議熵值達到 80 bits 以上(16 字元以上)。
  • 務必在重要服務開啟雙重驗證(2FA / MFA,如 TOTP 或 FIDO2 硬體金鑰)。

三、CSPRNG 加密級真隨機數 vs 一般偽隨機數

許多簡易密碼生成器使用標準的 `Math.random()` 函式,其底層演算法(如 xorshift)是確定性的偽隨機數,攻擊者只要收集到少數樣本即可推算後續隨機序列。

本工具嚴格調用現代瀏覽器核心的 `crypto.getRandomValues()`(CSPRNG, 加密級偽隨機數產生器),直接從作業系統底層核心的硬體雜訊熵池(Entropy Pool)抽取不可預測的高品質隨機位元組,確保生成的每一組密碼皆具備軍事級的不可預測性與防碰撞性。

四、純瀏覽器本機端執行與零儲存隱私保證

密碼的生成與複製完全在您的裝置本機記憶體中即時運算完成。整個過程絕不透過網路傳送至任何遠端伺服器,亦不留下任何本機歷史紀錄,為您杜絕中間人截獲(MitM)與資料庫洩漏的風險。

權威資料來源與參考規範

  • NIST SP 800-63B:Digital Identity Guidelines — Authentication and Lifecycle Management
  • OWASP Foundation:Password Storage & Generation Cheat Sheet
  • W3C:Web Cryptography API Specification

常見問題

密碼產生器:可以調整哪些輸入?

長度須為 4 到 128。大寫英文字母、小寫英文字母與數字固定啟用,只有符號可以開關;使用的字元集會略過容易混淆的部分字元。

密碼產生器:密碼如何產生?

每個位置獨立從合併字元集取值,瀏覽器可用時採 crypto.getRandomValues。工具不會強制每一類字元至少出現一次,所以請檢查目標網站的組成規則。

密碼產生器:有哪些安全限制?

若瀏覽器沒有 crypto.getRandomValues,程式會無提示使用 Math.random,該結果不具密碼學安全性,不應用於重要帳號。即使使用安全亂數,也應產生至少 16 字元、每個帳號不同的密碼並存入可信任的密碼管理器。

密碼產生器:密碼與設定會如何處理?

密碼與設定只在目前瀏覽器中使用,不會上傳或由 GoGo Tools 保存。分析可能記錄工具代號、分類與語系,但不記錄長度、符號設定、產生的密碼或結果內容。