注册账号时那套要求熟到不用看:必须有大写字母、必须带数字、必须加特殊符号,最好拼成人脑记不住的样子。在有强制改密制度的单位待过的人更熟悉另一幕——把 Password!7 改成 Password!8,然后所有人一致同意这叫安全。

这套规矩的源头能追到美国国家标准与技术研究院(NIST,美国负责制定技术标准的机构)2000 年代初起草的一份指南。当年参与的经理 Bill Burr 多年后公开承认:自己做的很多事现在都后悔。
一、八页附录如何定下全网密码规则
Burr 在 2003 年参与起草,NIST 于 2004 年 6 月发布 SP 800-63。完整文件是更宽泛的联邦身份认证标准,署名还有 Donna Dodson 和 W. Timothy Polk,Burr 的名字主要和附录 A 绑在一起。那约八页的部分要回答:用户自己想的密码有多难猜。
麻烦在于 NIST 当时缺少真实证据说明人在不同规则下的行为,附录自己也承认了这点。它的估算借用香农关于英文文本可预测性的研究,拼出一套密码熵(不可预测程度)模型,还给字符组合规则额外加熵值——机构因此有了数学理由相信混用字符类型能换来安全。这份写给联邦系统的指南很快被各行各业照搬。
二、规则反倒让人变得好猜
附录当年就预见到了:被要求加大写和符号的人会用最好猜的方式应付——大写放开头,标点丢末尾,把 s 换成美元符号。它还提醒过,太随机的密码难记,人会写在手边纸上。
警告摆在那里,加分照给。结果 password 变成 Password1!,攻击者把这几套招式直接写进猜测工具。定期改密码又添一层麻烦:2004 年附录并未规定 90 天必须换,但讨论了密码有效期算例,Burr 后来的建议也和定期更换绑在一起。后续研究发现人改密码的方式高度可预测,等于替攻击者搭好结构。
三、现在该照哪一套做
2017 年 8 月,已退休的 Burr 对《华尔街日报》承认「我做的很多事现在都后悔」。同年 NIST 改写出 SP 800-63B,方向转变:取消强制混用大小写、数字和符号;取消例行到期换密码,除非有证据表明已泄露;重点转向拒收 123456、password123 这类常见密码,并把新密码与泄露名单比对。2025 年的 SP 800-63B-4 延续这套思路——密码作为唯一验证方式时最短 15 位,服务方应支持至少 64 位。
个人可照做四步:
- 把关键账号换成足够长的口令,用几个随机词拼成一句记得住的话,长度比凑字符类型管用得多
- 不必再按固定周期换密码,有泄露迹象立刻换
- 用 Have I Been Pwned 这类服务或平台自带的密码检查工具,查密码是否已出现在泄露数据中
- 其余账号交给密码管理器生成随机密码
注意事项
旧规则惯性很大。2023 年一项覆盖两万多个网站的研究发现,仍有 15% 在强制执行现代指南不再推荐的字符组合规则。碰上这种页面只能先满足格式,再靠长度和唯一性补。大写和符号确实扩大密码空间,问题不在元素本身,而在把它们硬化成死规定。
来源:MakeUseOf



