设高熵值密码是当前对抗AI预测性攻击最有效的防线,需用密码管理器生成≥16位、全字符集、无规律的真随机密码,并由服务端强制校验熵值≥90 bit及屏蔽弱模式。
直接设高熵值密码,是当前对抗AI预测性攻击最有效的防线。传统“大小写字母+数字+符号”的组合要求已不够——AI能从海量泄露数据中识别出人类偏好模式(比如 “名字+生日+!” 或 “password”替换成“p@ssw0rd”),哪怕字符种类齐全,熵值仍低。真正防住AI,关键在于让密码彻底脱离可学习的规律。
用密码管理器生成真随机密码
人工构思的“复杂密码”几乎都带认知偏差,容易被AI建模预测。必须依赖密码管理器内置的密码生成器,且满足以下条件:
- 长度不低于16位(越长越好,20位以上更稳妥)
- 启用全字符集:大小写字母、数字、ASCII标点(如
!@#$%^&*()_+-=[]{}|;:,.?) - 禁用易混淆字符(如 0/O, l/1/I),避免人为纠错引入规律
- 每次生成都基于强随机源(如系统级 CSPRNG),不复用种子
禁止任何语义或结构残留
即使由工具生成,也要手动检查是否无意中保留了可识别结构:
- 删掉连续重复字符(如
aa、111) - 避开常见键盘路径(如
qwerty、!qaz2wsx) - 不把生成结果按意义分段(如前8位+后8位分别记成两组)
- 拒绝“看起来好记”的密码——好记=有模式=可预测
服务端强制执行熵值校验
仅靠用户自觉远远不够。系统应在注册/修改密码时做实时熵值评估:
- 使用 Shannon 熵公式计算密码信息熵(单位:bit),阈值建议 ≥ 90 bit(对应约16位完全随机ASCII)
- 额外屏蔽已知高频弱模式:检测是否含常见单词变体、日期格式、键盘序列、重复子串等
- 对低于阈值的输入直接拒绝,并给出明确提示(如“该密码可被AI在1秒内预测,请使用密码管理器生成”)
- 不接受用户提交的“自定义熵值声明”,所有校验必须由服务端独立完成
配合其他不可绕过的基础防护
高熵密码不是万能解药,需与以下措施形成闭环:
- 启用多因素认证(MFA),优先选择WebAuthn硬件密钥或TOTP,避免短信
- 禁用密码重用:通过哈希比对历史密码库(本地或同步至可信第三方),防止撞库
- 限制登录尝试频次并实施渐进式延迟,让暴力试探成本远高于AI预测收益
- 对异常登录行为(如新设备、异地IP、非活跃时段)强制二次验证
高熵不是玄学指标,而是对抗AI学习能力的硬门槛。当密码不再反映人的习惯,而纯粹是随机噪声,AI就失去了训练基础和预测依据。这一步做实了,绝大多数新型预测性攻击会直接失效。