Python实现自动生成随机密码_secrets库增强安全性自动化

酷宇同学_3914

酷宇同学_3914

2026-03-29

726人浏览

原创

应使用 secrets 而非 random 生成密码,因 random 是伪随机、种子可预测,不满足安全需求;secrets 基于操作系统密码学安全随机源,适用于密钥、令牌等场景。

python实现自动生成随机密码_secrets库增强安全性自动化

为什么不用 random 生成密码

因为 random 模块用的是伪随机数生成器(PRNG),种子可预测、不抗重放,不适合安全场景。比如用 random.choice() 拼密码,攻击者在知道运行时间或进程ID时可能复现整个序列。

真实需求是「密码用于登录、API密钥、临时令牌」——这类必须用密码学安全的随机源,Python 3.6+ 的 secrets 就是为此设计的。

  • secrets 底层调用操作系统级安全随机源(如 Linux 的 /dev/urandom,Windows 的 CryptGenRandom)
  • random 适合模拟、抽样;secrets 才适合生成密钥、密码、token
  • 即使加了 random.seed(int(time.time())),也毫无意义——这不是增强安全性,是制造虚假安全感

secrets.choice() 和 secrets.token_urlsafe() 怎么选

取决于你对「密码格式」有没有硬性要求。

secrets.choice() 给你最大控制权:自己定义字符集、长度、是否允许重复、是否强制包含大小写数字符号;secrets.token_urlsafe() 省事但格式固定(base64url 编码,含 a-z A-Z 0-9 - _,无歧义字符,适合 URL 或文件名场景)。

  • 要兼容老系统(比如只接受纯数字+大写字母)?必须用 secrets.choice() 搭配自定义字符表
  • 生成一次性访问链接里的 token?secrets.token_urlsafe(16) 直接可用,长度参数是字节长度,实际字符串约长 22 位
  • 注意:secrets.token_urlsafe(n) 的 n 是字节数,不是字符数;而 secrets.choice() 循环调用次数才是最终密码长度

避免常见拼错和逻辑漏洞

写的时候容易手快打成 secret(少个 s),或者误用 secrets.randbelow() 做索引越界——它返回 [0, n),但如果你字符表长度是 64,却传 65,不会报错,但会漏掉最后一个字符。

testing-python
testing-python

使用pytest编写和评估有效的Python测试。适用于编写测试、审查测试代码、调试测试失败或提高测试覆盖率。

下载
  • 字符表别写错:"ABCDEFGHJKLMNPQRSTUVWXYZ23456789"(跳过易混淆字符 O/0/I/l/1)是常见做法,别漏掉引号或拼错字母
  • 别用 secrets.randbits(8) 自己转字符——没这个必要,还容易出编码错误
  • 生成后别直接 print 到日志里;如果真要调试,至少用 repr(pwd) 避免不可见字符干扰判断
  • 别把密码明文存进 Git:哪怕只是测试脚本,也该用环境变量或临时禁用提交(.gitignore 或 git update-index --skip-worktree)

生成带规则的密码(比如必须含大小写+数字+符号)

不能靠「全量随机再校验」——万一连续几百次都不满足条件,会卡住(虽然概率极低,但逻辑上不健壮)。应该先确保每类至少取一个,再补足剩余长度。

例如要 12 位密码,且必须含大小写字母、数字、符号各至少一个:

import secrets
import string
<p>def gen_strong_password(length=12):
if length = 4")
lower = secrets.choice(string.ascii_lowercase)
upper = secrets.choice(string.ascii_uppercase)
digit = secrets.choice(string.digits)
punct = secrets.choice("!@#$%^&*")</p><h1>剩余位置从全集里选</h1><pre class="brush:python;toolbar:false;">all_chars = string.ascii_letters + string.digits + "!@#$%^&*"
rest = ''.join(secrets.choice(all_chars) for _ in range(length - 4))
# 打乱顺序(避免固定模式)
pwd_list = list(lower + upper + digit + punct + rest)
secrets.SystemRandom().shuffle(pwd_list)
return ''.join(pwd_list)

关键点:用 secrets.SystemRandom().shuffle(),而不是 random.shuffle()——前者才是密码学安全的打乱。

真正难的不是生成,而是后续怎么安全地交付、存储、轮换。比如发给用户邮件?得确认 SMTP 连接是 TLS 加密的;存数据库?字段得加密,别裸存。这些比「怎么生成」更值得花时间检查。

Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

python

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1671

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

4204

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1669

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

24417

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2987

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

3007

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1163

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

596

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2323

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程