要在 Google 密碼管理工具中產生一組特定長度與字元集的密碼,最乾淨的做法是:使用本機瀏覽器工具(底層採用密碼學安全的亂數產生器)產生一組夠強的隨機字串、複製結果,然後貼到 Google 密碼管理工具的「新增密碼」流程中。當你在 Chrome 中註冊新帳號時,Google 密碼管理工具內建的建議功能可以一鍵建立隨機密碼,但它不會公開背後的長度、字元類別組合,也不會顯示結果的熵值。一個獨立、以 CSPRNG 為基礎的產生器能讓你擁有完整的可視性與掌控權:你可以自行選擇長度、切換要納入哪些字元類型、選擇性地排除像 0、O、1、l 這類視覺上容易混淆的字元、讀取工具顯示的熵估計值,然後再複製。密碼產生器完全在你的瀏覽器中運作,每一個字元都是從平台的 crypto.getRandomValues API 取得,並採用拒絕取樣而非單純的模運算,讓字元池中的每個字元被選中的機率完全相等。由於產生過程在本機完成,密碼永遠不會被傳送、記錄或儲存在伺服器上;它只存在於分頁中,直到你關閉分頁為止。
正是這種純本機的設計,讓基於瀏覽器的產生器適合用來為 Google 密碼管理工具填入一組你能完整指定的密碼,而不是只能接受 Chrome 即時建議功能隨機給的值。

什麼時候你需要的不是 Chrome 內建的建議功能,而是產生器
Chrome 的密碼建議功能雖然方便,但卻是不透明的。當你點進「新密碼」欄位時,Chrome 會產生一組隨機字串並詢問你是否儲存。你無法選擇長度(通常為 15)、看不到納入了哪些字元類別,也看不到熵值。如果網站停用了建議功能、如果你的組織政策要求特定的長度或組成,或者你需要預先建立一組密碼以便從其他裝置匯入到 Google 密碼管理工具,這時你就需要一個能開放所有調整選項的產生器。
當你想要看清並驗證即將儲存的內容時,本機產生器也能派上用場。你可以選 20 個字元、納入全部四種字元類別,看著熵值讀數跳過 120 位元,反覆重新產生直到結果可接受,然後帶著信心複製。當 Chrome 已經把一個值插入密碼欄位並等待你接受或拒絕時,這樣的工作流程就難以重現。
三個步驟產生密碼
- 設定長度。使用滑桿或數字輸入框。較長的密碼較強,因為在字元池固定的情況下,熵會隨長度線性成長。一個不錯的預設值是 16;對於重要帳號,請拉到 20 以上。
- 切換字元類型。開啟大寫、小寫、數字與符號。如果你打算用手輸入密碼,請保持「排除容易混淆的字元」啟用,因為它會以小幅熵值為代價,把 0、O、1、l 從字元池中移除。
- 讀取強度讀數,然後點擊產生新密碼。如果滿意,請點擊複製。密碼現在已複製到你的剪貼簿,準備貼到 Google 密碼管理工具或直接貼到註冊表單中。
在底層,這個工具會從瀏覽器的 CSPRNG 抽取均勻分布的隨機整數,套用拒絕取樣以消除模偏差,保證至少包含一個來自每個選定類別的字元,並用 Fisher–Yates 洗牌確保那些保證出現的字元不會固定落在可預測的位置。你不需要記住這些細節就能使用工具,但這正是這個產生器產生的 16 字元輸出能擁有接近 103 位元熵值,而不只是看起來很強的原因。
把新密碼儲存到 Google 密碼管理工具
密碼複製到剪貼簿後,打開 Google 密碼管理工具。在 Chrome 中最快的路徑是:選單(三個點)→Google 密碼管理工具→新增(加號按鈕)。在手機上,請打開 Google 密碼管理工具 App,或在 Android 上前往設定 → 密碼與帳號 → Google → 密碼管理工具,或在 iOS 上前往設定 → 密碼。填入網站 URL、使用者名稱或電子郵件,然後把產生的密碼貼到密碼欄位。按下儲存。
如果你是在實際註冊流程中產生密碼,當你聚焦於密碼欄位時,Chrome 的建議功能可能會立刻跳出。拒絕建議值,貼上你產生的密碼,提交時 Chrome 會詢問是否儲存。從此之後,Google 密碼管理工具會在每次登入時自動填入,加密的副本會在你已登入 Chrome 並啟用同步的所有裝置之間同步。
熵、長度,以及多強才算夠強
密碼強度以熵的位元數來衡量。當四種字元類別全部啟用時,工具會從 86 個不同的字元中抽選,因此每個位置貢獻約 log2(86) ≈ 6.43 位元。從這個字元池產生的 16 字元密碼因此擁有 16 × 6.43 ≈ 103 位元的熵,而同樣字元池下的 12 字元密碼則約為 77 位元。長度是最大的單一槓桿:把字元數從 12 增加到 24,熵值幾乎翻倍;但把一個 24 字元的純小寫字串換成一個塞滿符號的 8 字元字串,實際上反而會降低熵。這正是 NIST SP 800-63B 與 OWASP 身分驗證速查表現代指引的基礎,兩者都偏好又長又隨機的字串,而不是強加複雜度規則。
下表把熵的範圍對應到工具回報的強度等級。
| 熵 | 強度 |
|---|---|
| 低於 60 位元 | 弱 |
| 60 至 100 位元 | 中等 |
| 100 位元以上 | 可抵禦離線暴力破解攻擊 |
工具所依賴的字元池大小彙整如下。這些是由 ASCII 字元集與工具設定定義的固定值,不是運算出來的結果。
| 字元集 | 字元池大小 |
|---|---|
| 大寫 A–Z | 26 |
| 小寫 a–z | 26 |
| 數字 0–9 | 10 |
| 四種字元類別全部合併 | 86 |
密碼儲存之後該怎麼做
為每個網站使用一組獨一無二的密碼。強密碼一旦重複使用,只要其中一個網站遭入侵就會失效,因為攻擊者會把外洩的電子郵件與密碼組合丟進撞庫工具,對其他各大服務進行嘗試。Google 密碼管理工具內建的入侵警示與 Password Checkup 工具會在已儲存的密碼出現在已知外洩事件中時提醒你;請把這類警告當作立即重新產生密碼並更新已儲存項目的訊號。
為任何支援雙因素驗證的帳號,特別是 Google 帳號本身,啟用雙因素驗證。一組又長又隨機的密碼能抵禦猜測攻擊,而雙因素驗證則能在密碼外洩時保護帳號。兩者結合正是當前 NIST 指引與 OWASP 身分驗證速查表共同推薦的做法。
最後,不要強記產生的密碼。使用密碼管理工具的重點就是:密碼太長、太隨機,無法存在於工作記憶中,而管理工具會替你記住它。在產生器頁面上關閉分頁,等同於清除了裝置上僅存的那一份副本,因此唯一會被持久保存的版本,就是 Google 密碼管理工具以加密形式儲存在你帳號中的那一組。
如果你正在權衡各種選項,AES Encryption Online Bulk: One JSON Package, One Password對此有詳細介紹。
如果你正在權衡各種選項,Create a Password to PDF That's Hard to Crack對此有詳細介紹。