0Pricing
Cyber Security Academy · 课时

密码强度与策略

了解什么样的密码足够强,以及密码策略如何降低风险

密码强度与策略 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

密码为何仍然重要

尽管 MFA 和无密码身份验证日益普及,密码仍是最常见的身份验证因素。弱密码是数据泄露事件中最常见的初始入侵途径。

什么样的密码才足够强

强密码具有以下特点:

  • 长度——16 个以上字符可显著增加熵
  • 复杂性——混合使用大写字母、小写字母、数字和符号
  • 不可预测性——不使用字典词、键盘模式或个人信息
  • 唯一性——每个账户使用不同的密码

密码熵

熵以比特为单位衡量不可预测性。使用 94 个可打印 ASCII 字符的密码中,每个字符可增加约 6.5 比特。16 个字符的密码具有约 104 比特的熵,通过暴力破解几乎无法破解。

长度胜过复杂性:“correcthorsebatterystaple” > “P@ss1”。

常见的密码错误

攻击者知道用户经常选择:

  • 经过简单替换的字典词(p@ssw0rd)
  • 个人信息(出生日期、宠物名字)
  • 键盘模式(qwerty、123456)
  • 公司名称加年份
  • 到处使用同一个密码

密码策略

有效的密码策略(依据 NIST SP 800-63B):

  • 至少使用 8 个字符(最好使用 12 个以上)
  • 与已知泄露密码列表进行比对
  • 不要(NOT)强制频繁更换密码(这会助长弱密码)
  • 不要(NOT)要求用户可以钻空子的任意复杂性规则
  • 允许粘贴,以便使用密码管理器

密码管理器

密码管理器会在一个主密码的保护下,为每个账户生成并存储唯一的强密码。这可以消除密码重复使用问题,而密码重复使用是凭据填充攻击的根本原因。

常见选项包括:Bitwarden(开源)、1Password、KeePass 和 Dashlane。

密码短语方法

密码短语由四个或更多随机单词组成,兼具易记性和高熵。“TrafficLampFrogBridge”比“T!@#k7”更安全,也更容易记忆和输入。

企业密码策略

对于企业环境:

  • 通过组策略/身份提供商强制执行最小长度
  • 阻止使用常见密码(排名前 100,000 的列表)
  • 为所有账户启用 MFA
  • 在日志中监控密码喷洒和暴力破解模式
  • 使用 LAPS 轮换本地管理员密码

根据泄露数据库检查密码

Troy Hunt 创建的 HaveIBeenPwned (HIBP) 包含数十亿条被盗凭据。组织可以使用 HIBP 应用程序编程接口阻止已在已知泄露事件中出现的密码。

用户可以在 haveibeenpwned.com 上检查自己的电子邮件地址。

生物识别与密码

生物识别方式(指纹、面部识别)很方便,但存在局限:一旦泄露便无法更改。生物识别最好作为强密码之外的第二重身份验证因素,而不是替代方案。

未来趋势:无密码身份验证

通行密钥(FIDO2/WebAuthn)正在使用加密密钥对取代密码。私钥永远不会离开设备。这种设计能够抵抗网络钓鱼,因为没有密码可供窃取。Apple、Google 和 Microsoft 都已采用这一技术。

快速检查:密码强度

根据 NIST SP 800-63B,以下哪种做法有助于提高密码安全性?

课程回顾

强密码更依赖长度和唯一性,而不是复杂的字符规则。密码管理器可以解决密码重复使用问题。NIST 指南建议与泄露数据库进行比对,而不是强制频繁更换密码。通行密钥(FIDO2)是能够抵抗网络钓鱼的身份验证未来方案。

常见问题解答

「密码强度与策略」课时是免费的吗?

是的 — 「密码强度与策略」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「密码强度与策略」这节课中我会学到什么?

了解什么样的密码足够强,以及密码策略如何降低风险 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「密码强度与策略」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 密码强度与策略
  2. 密码哈希:bcrypt、Argon2、PBKDF2
  3. 多因素身份验证
  4. 凭据填充与密码喷洒
← 返回 Cyber Security Academy