密码与令牌处理实操:生成、核对与撤销测试凭据

用 24 字符密码、不同单位的令牌、Hash 与 HMAC 对照,以及测试账号的凭据替换流程,核对工具能做什么、服务端还需做什么。

先用一次性样例熟悉设置,再处理账号凭据。随机字符串只有经服务器或身份服务登记、限制权限并支持撤销后,才成为可管理的凭据。

作者:Evan•发布:2026年3月7日•更新:2026年9月29日•预计阅读 4 分钟

本指南涉及工具

1. 按实际账号规则生成密码

打开密码生成器,选择“随机字符”,把字符长度设为 24、数量设为 1,只勾选目标网站接受的字符类型。生成后核对结果有 24 个字符。修改设置会清空结果,复制前需要重新生成。

每个位置都从合并后的字符池独立取样。勾选大小写、数字和符号,不代表结果必定包含每一类。如果网站要求每类至少出现一次,应单独核对结果;本工具没有策略预设或自定义禁用字符清单。

“小词库口令”只使用 51 个公开单词;即使选六词再附两位随机数,按当前取样模型估算也只有约 40.5 位熵。该模式用于演示,不用于生产账号密码;需要重要账号密码时选择随机字符,或采用大型词库的口令生成器。公开示例永远不能直接作为秘密使用。

2. 把强度分数当作提示

用一次性样例 Qwerty123 进入密码强度检查器,查看常见模式和连续字符提示,再与新生成的测试字符串对照。这里的分数是本地启发式估算,不是泄露数据库查询,也不能证明密码无法被猜中。

不要把页面分数设成后台安全准入门槛。账号系统需要执行自己的密码规则和认证控制。测试密码是否被接受、登录是否限速、账号如何恢复,是本页面无法代替的独立检查。

3. 复制令牌前先看长度单位

在令牌生成器选择 Base64url,随机部分长度设为 32 字节、数量设为 2,前缀留空。每条结果应是 43 个不带补位的字符,表示 256 个随机位。加上 demo_ 前缀会增加 5 个可见字符,不会增加随机位数。

作为对照,HEX 模式的 32 个字符只表示 16 个随机字节,即 128 位。不能把不同格式里的“32”当成相同强度。权限、过期时间和撤销由接收令牌的服务配置;生成或复制 Bearer 行不会自动建立这些控制。

4. 区分文本指纹、消息认证与密码存储

在哈希生成器计算 abc 的 SHA-256,再把输入改为 abd 重新计算。摘要会变化,但都不能证明发送者身份。本工具处理的是 UTF-8 文本:输入 report.pdf 得到的是文件名文字的摘要,不是文件内容的校验值。

用 HMAC 生成器做公开样例对照:消息填 order=42,密钥填 demo-key,查看 HMAC-SHA-256。相同输入重复计算结果相同,把消息改为 order=43 后结果变化。服务端必须用秘密密钥认证双方约定的消息字节。这里的公开密钥仅作样例,HMAC 不加密消息,也不会单独防止重放。

不要把普通 SHA-256 或 HMAC 输出直接作为账号密码存储方案。应在账号系统中使用专用密码哈希实现,例如 Argon2id 或参数配置恰当的 bcrypt。

5. 在测试服务演练凭据替换

在自己控制的服务中使用一次性测试账号,把新生成的凭据登记为 demo-v1,只授予一个只读权限。发起一次允许的请求,记录凭据 ID 和结果,不记录凭据值。如果服务自己签发密钥,就使用其签发功能,不要粘贴本地生成的令牌。

创建具有相同窄权限和明确过期时间的 demo-v2,通过秘密配置更新测试客户端,确认 v2 请求成功,再撤销 v1。重新使用 v1 请求,应得到该服务文档规定的认证失败;再确认 v2 仍有效。最后删除测试凭据,记录替换耗时。

如果 v1 仍能成功,先检查客户端缓存、服务副本和撤销传播情况,再判断演练是否通过。撤销 API 密钥不会自动撤销无关会话或此前签发的令牌。截图、工单、代码仓库和演练报告中都不应出现这两条凭据的值。