要让windows电脑登录密码防暴力破解和社工攻击,必须通过本地安全策略启用密码复杂度、设最小长度12位、最长使用期限45天、强制历史密码数5;家庭版不支持secpol.msc,仅专业版及以上可用;还需用gpedit.msc配置账户锁定阈值5次、锁定时间30分钟,并执行gpupdate /force刷新生效。

要让Windows电脑的登录密码真正防得住暴力破解和社工攻击,必须通过本地安全策略强制启用密码复杂度规则并设定最小长度、过期周期等硬性约束,否则用户仍可设置123456这类弱密码。
用本地安全策略控制台配置密码策略
此方法仅适用于Windows专业版、企业版或教育版,家庭版不支持secpol.msc命令,强行运行会提示“找不到指定文件”。
按下Win + R组合键,输入secpol.msc并回车,打开本地安全策略控制台。
在左窗格中依次展开账户策略 → 密码策略,右侧列出全部可配置项。
双击密码必须符合复杂性要求,勾选“已启用”,点击确定——这一步强制密码必须包含大写字母、小写字母、数字、特殊字符中的至少三类,若未启用,用户可设纯数字密码,形同虚设。
双击密码长度最小值,将数值设为12,确认保存。低于8位的密码已被现代GPU在几秒内穷举破解,12位是当前最低安全底线。
双击密码最长使用期限,填入45(单位:天),避免用户长期不换密码导致密钥泄露后持续有效。
双击强制密码历史,设为5,防止用户循环使用旧密码绕过策略——【此项若设为0,所有历史密码均可重复使用】。
用组策略编辑器补充配置账户锁定策略
组策略编辑器能覆盖本地安全策略未提供的细粒度控制,尤其对已加入域的设备更可靠,且支持导出/导入策略模板。
按下Win + R,输入gpedit.msc回车,启动组策略编辑器。
导航至:计算机配置 → Windows 设置 → 安全设置 → 账户策略 → 账户锁定策略。
双击账户锁定阈值,设为5次无效登录——这是平衡安全性与误操作容忍度的临界点,设为1会导致输错一次就被锁;设为10则给攻击者留下充足试错空间。
双击账户锁定时间,填入30(单位:分钟),确保锁定状态持续足够长,使自动化爆破工具失去效率。
双击重置账户锁定计数器,同样设为30分钟,与上一项保持一致,否则计数器重置快于锁定时间,将导致策略失效。
刷新并验证策略是否生效
打开命令提示符(管理员权限),直接执行:gpupdate /force。
等待提示“用户策略处理成功”和“计算机策略处理成功”两行绿色文字出现,表示新策略已载入内存。
立即新建一个测试账户(如testuser),尝试设置密码:abc123——系统会拒绝并提示“密码不符合复杂性要求”;再试Abc123!@#(含大小写+数字+特殊字符,共11位)——仍被拒,因未达12位最小长度;最后用Abc123!@#Def(13位)即可通过。
该测试验证了复杂性、长度、字符类型三重校验同时生效,策略配置完成。











