最后更新:
Wi-Fi 密码设几位最好?- 安全又好记的长度
去朋友家问“Wi-Fi 密码多少”,然后对着路由器背面输入一长串英文数字 - 这种经历你一定有过。那个长度并不是随便定下来的。太短容易被破解,太长输入麻烦。下面就从规格上的规定和被破解所需的时间这两个角度,来看看 Wi-Fi 密码的“刚刚好的长度”。
Wi-Fi 密码的长度限制
| 加密方式 | 最短长度 | 最长长度 | 推荐长度 | 2026 年时点的定位 |
|---|---|---|---|---|
| WEP (旧式) | 5 字符 (十六进制则为 10 位) | 13 字符 (十六进制则为 26 位) | 不要使用 | 用市面上的工具几分钟就能破解 |
| WPA2-Personal | 8 字符 | 63 字符 | 12-16 字符 | 家用环境中广泛使用 |
| WPA3-Personal | 8 字符 | 63 字符 | 12-16 字符 | 最能抵御猜测攻击 |
8-63 字符这个范围并不是各家厂商自己定的规格,而是标准一侧的规定。WPA2 / WPA3 的密码短语要用 8-63 个可打印的 ASCII 字符来输入 (也可以改成直接指定 64 位十六进制数字),实际使用的密钥是从这串字符生成出来的。所以“上限是 63 字符”在任何一台路由器上都一样,“设成 64 个字符被拒绝了”并不是故障。
WEP 是 1997 年初版 802.11 里就包含的方式,2004 年被 IEEE 正式列为不推荐使用。问题不在密钥的长度,而在设计本身就有缺陷,所以即使设成 13 字符,也一样几分钟就会被破解。哪怕设置界面里还留着这个选项,正确做法是不去选它。
密码长度与被破解的时间
| 密码长度 | 使用字符 | 组合数 | 把全部组合试完所需的时间 |
|---|---|---|---|
| 8 位 (纯数字) | 0-9 | 1 亿种 | 约 2 分钟 |
| 8 位 (小写字母 + 数字) | a-z, 0-9 | 约 2.8 万亿种 | 约 1 个月 |
| 8 位 (大小写 + 数字 + 符号) | 95 种字符 | 约 6,600 万亿种 | 约 210 年 |
| 12 位 (大小写 + 数字) | 62 种字符 | 约 32 垓种 | 约 1 亿年 |
| 16 位 (大小写 + 数字) | 62 种字符 | 约 4.8 穰种 | 约 1,500 万亿年 |
时间那一列,是以“用每秒能试 100 万种的设备把全部组合试完”这个前提算出来的示例。猜中通常发生在平均一半的位置,所以实际感受可以按表里数值的一半来看。没有写明前提就写成“◯年会被破解”的数字,是没法用来做比较的。设备快 1,000 倍,时间就缩短到 1,000 分之一,但即使那样,12 字符也还剩下 10 万年。这就是要靠长度来防的理由。
这个前提之所以看上去偏保守,是因为 WPA2 / WPA3 并不把输入的字符串直接当成密钥,而是先让它通过反复计算 (4,096 次 HMAC-SHA1) 之后再生成密钥。每一次尝试都变重,同一台设备能试的次数也就跟着下降。而且这时混进去的值里用到了 SSID (网络名称),所以用了随处可见的名字,就容易被人拿事先算好的表来套。名称和长度不是两件互不相干的事,它们是配成一套才起作用的。
另一个起作用的是方式上的差别。WPA2 只要把连接时的交互记录下来一次,之后就能在自己手上按喜欢的速度一直试。WPA3 换成了每猜一次都需要和接入点交互的方式,所以把记录带回去慢慢试的攻击很难成立 (也有报告指出它在设计上存在弱点,所以要靠长度来防这个前提并没有变)。密码位数与安全性里也提到过,比起增加字符种类,多加长度相对付出的功夫效果更大,这一点在 Wi-Fi 上也一样。
路由器的出厂密码该怎么看
| 看哪里 | 判断为薄弱的标准 | 这时该怎么处理 |
|---|---|---|
| 字符数 | 正好 8 字符 (规格的最小值) | 改成 12 字符以上 |
| 用了哪些字符 | 只有数字 | 改掉 (速度见上一张表的第 1 行) |
| 为便于阅读做的处理 | 避开易混淆字符的短字符串 | 用长度来补 |
| 印在什么地方 | 机身标签或附带的卡片 | 不要摆成客人一眼就能看到的样子 |
| 是否改过 | 还是买来时的状态 | 在第一次设置时一并改掉 |
出厂密码的字符数 (码位数) 在各厂商、各机型之间参差不齐,公开资料里也找不到一份成体系的对照表。所以与其去记“◯家是◯字符”,不如按上面这几个观点看一眼手边的标签更可靠。正好 8 字符的话就是规格的最小值,改掉是第一优先。13 字符左右的随机字符串长度是够的,但只要机身被人看到就能读出来,这一点没有区别。如果路由器摆在客人能看到的地方,改成好记的长字符串会更放心。
改只需要在最开始改一次就够了。比起定期更换,设成长的然后一直放着,实际上更能守得住。美国 NIST 的身份验证指南 (SP 800-63B 第 4 版) 也禁止强制用户定期更换,并且采取了比字符种类的组合规则更重视长度的方针 (它针对的是在线服务的身份验证,不是 Wi-Fi 本身的设置,但思路是共通的)。
好记又安全的密码设置方法
| 方法 | 示例 | 位数 | 好记程度 | 安全性 |
|---|---|---|---|---|
| 用喜欢的句子 | ILoveSushi2026! | 15 字符 | 高 | 高 |
| 三个单词拼接 | cat-rain-pizza | 14 字符 | 高 | 高 |
| 首字母 + 数字 | Mfis2026Bkb! | 12 字符 | 中等 | 高 |
| 随机生成 | xK9#mP2$vL5@ | 12 字符 | 低 | 最高 |
“三个单词拼接”是英国 National Cyber Security Centre (NCSC) 向普通用户建议的做法。三个单词就能凑出长度,而且是有意义的排列,所以记得住 - 这就是它的思路。不过 NCSC 也附了条件:要避开容易被猜到的词 (常用单词、键盘上连着的排列),也要避开和自己有关联的词 (家人或宠物的名字、支持的球队、居住的地名)。“cat-rain-pizza”之所以能用,是因为三个词之间没有关联,即使认识主人也猜不出来。
Wi-Fi 密码输入一次之后设备就会记住,所以可以比每天都要打的字符串更长。本文之所以推荐 12-16 字符,是因为能记住并手动输入的范围上限大概就在那一带;如果保存在密码管理工具里,20 字符以上用起来也不成问题。一直用到上限的 63 字符也无妨。
分享 Wi-Fi 密码的方式
| 方式 | 便捷度 | 安全性 | 适用设备 |
|---|---|---|---|
| QR 码分享 | 高 | 高 | Android / iPhone |
| iPhone Wi-Fi 共享功能 | 高 | 高 | 仅 iPhone 之间 |
| 口头告知 | 中等 | 中等 | 所有设备 |
| 写在纸上 | 低 | 低 | 所有设备 |
| 通过聊天软件发送 | 高 | 低 | 所有设备 |
QR 码之所以安全,是因为它不把字符串本身交到对方手上。读取的设备只是接收设置,所以也不会听错、打错。设成长密码之后“没法口头告诉别人”的问题,这样也就消失了。不过安全只限于“当场给对方看完就关掉”这种用法,要是打印出来贴在墙上,那就和写在纸上递过去是一回事了。通过微信之类的聊天软件发送之所以弱,道理也一样:发出去的字符串会留在聊天记录里,之后拿到设备的人也能读到。
如果经常需要告诉客人,可以确认一下自己的机型能不能单独开一个访客网络。共享时只给出比较短的访客密码,家里设备连着的那一边保持长密码,就能让告知的方便和强度两边都成立。Wi-Fi SSID 命名规则也一起重新看一遍,就能从名称和长度两方面把防守做扎实。
常见问题
- Wi-Fi 密码只用 8 个字符安全吗?
- 谈不上安全。8 字符是 WPA2/WPA3 技术上的最低要求,如果只用数字,8 位数字仅有 1 亿种组合,暴力破解可以在短时间内攻破。建议混合大写字母、小写字母、数字和符号,使用 12-16 字符。
- WPA2/WPA3 的 Wi-Fi 密码最长多少字符?
- 63 字符。IEEE 802.11 规范把预共享密钥的口令定义为 8-63 个可打印 ASCII 字符,WPA2-Personal 与 WPA3-Personal 都遵循这一范围。