要让本地账户密码真正强起来,关键是联动配置密码复杂性要求、最小长度与使用周期、密码历史记录及账户锁定策略四项核心措施。启用密码必须符合复杂性要求(含四类字符中至少三类),设最小密码长度为12、最长使用期限为30–90天、强制密码历史为24次,并配置账户锁定阈值为5次、锁定时间为30分钟。
要让本地账户密码真正强起来,关键不是只开一两个开关,而是把几项核心策略联动配置,并确保它们在系统层面生效。windows 提供了本地安全策略和组策略两种主要方式,专业版及以上系统才支持完整功能。
启用密码复杂性要求
这是强制密码强度的基础。它要求密码必须包含大写字母、小写字母、数字、特殊字符这四类中的至少三类,且不能包含用户名或姓名片段。单独启用这一项,就能大幅提高暴力破解难度。
- 打开“组策略编辑器”(gpedit.msc),路径:计算机配置 → Windows 设置 → 安全设置 → 账户策略 → 密码策略
- 双击“密码必须符合复杂性要求”,选择“已启用”
- 注意:若该策略被禁用,其他强度设置(如长度)可能形同虚设
设定最小长度与使用周期
长度和时效是防止弱密码长期有效的两道防线。太短的密码即使“复杂”也易被离线破解;长期不更换则放大泄露风险。
- “最小密码长度”建议设为 8(最低门槛),更稳妥可设为 12
- “密码最长使用期限”推荐 30–90 天,兼顾安全与用户体验
- “密码最短使用期限”设为 1,防止用户刚改完就立刻换回旧密码
启用密码历史记录
避免用户“换汤不换药”,比如在 password1、password2、password3 之间循环。强制记住历史密码,能有效切断这种规避行为。
- “强制密码历史”建议设为 24(即记住最近 24 次密码)
- 若设为 0 或过小(如 3),用户很容易绕过更换要求
- 该设置无需重启,修改后立即对新密码生效
搭配账户锁定策略防暴力试探
再强的密码也怕反复试。配合账户锁定,能让攻击者在有限尝试后失去机会,形成防御闭环。
- 进入同一组策略路径下的“账户锁定策略”
- “账户锁定阈值”设为 5 次无效登录(兼顾误输与防护)
- “账户锁定时间”设为 30 分钟(足够阻断自动化攻击)
- “重置账户锁定计数器”设为 30 分钟,与锁定时间一致,逻辑清晰











