密码复用才是最大风险:管理器与两步验证
一、撞库:攻击者根本不需要破解你的密码
多数人对密码安全的想象是「有人对着我的账户暴力试密码」——这在现实里几乎不存在,因为强密码的搜索空间太大(12 位四类字符约 78.7 bit,逐个试是天文数字;熵与破解时间的算法见 8 位密码几秒被破?先说清熵怎么算)。
真实世界的攻击叫撞库,流程是:
- 某个小网站被拖库,泄露了一批「邮箱 + 密码」;
- 攻击者拿这批组合,去登录邮箱、支付、云盘等高价值站点;
- 命中的不是密码学,是人性——大量用户在多处使用同一个密码。
所以「我的密码够不够强」问错了问题。你的密码可以是 100 bit 的随机串,但只要它在别处泄露过一次,强度就归零——攻击者手里已经有明文了。被攻击的是「复用」这个行为,不是密码的长度。
二、复用的数学:一损俱损
设你在 N 个站点用了同一个密码:
- 泄露 1 处 = 全部失守,与那 N−1 个站的安全措施无关;
- 整体安全水平由最弱的那个站决定(木桶效应):你注册过的一个小论坛被拖库,支付账户跟着遭殃;
- 站点越多,年泄露概率越高——复用把「单点风险」乘上了 N。
结论只有一句:每个站一个唯一的随机密码。而这立刻引出下一个问题——人记不住,怎么办。
三、解法一:密码管理器
密码管理器的本质是一个本地加密库:所有密码用主密码派生的密钥加密存储(通常 AES-256),你只需要记住主密码这一个。
「记不住」是特性不是缺陷:正因为每站密码都是无意义的随机串(kX9#mP2v…),它才不可猜测、不可关联。「好记」的需求应该交给管理器,而不是由密码本身承担。
选型要点:
- 加密强度:AES-256 加密库是底线(与本站 AES 工具同一档算法);
- 本地 vs 云同步:本地加密库最保守;云同步方案要看是否零知识(服务商也解不开你的库);
- 开源与审计:密码管理器是安全攸关软件,有公开审计记录的更可信。
四、主密码:新的单点
用了管理器之后,风险集中到一个点:主密码。它的要求反而更高:
- 16 位以上、四类字符(熵约 105 bit,参考:12 位四类约 78.7 bit);
- 不在任何别处用过,尤其是没有在别的网站注册过;
- 忘了就全丢:管理器没有后门,密钥是每次用主密码现算的——这与 AES 加密的逻辑完全一致,丢口令等于丢数据。
应对是双备份:一份写在纸上放保险柜,一份交给可信的紧急联系人密封保管——都不要存在联网设备里。
五、解法二:两步验证,优先级高于一切
密码泄露后仍进不去的第二道门,比把密码再加长 4 位有用得多:
| 方式 | 强度 | 说明 |
|---|---|---|
| TOTP(App 动态码) | 推荐 | 本地按时间生成,不经过运营商(原理见 TOTP 一文) |
| 硬件密钥 | 最强 | 抗钓鱼,适合核心账户 |
| 短信验证码 | 弱 | 可被 SIM 卡劫持与拦截,聊胜于无 |
最该开 2FA 的账户是邮箱——它是其他所有账户「忘记密码」的恢复枢纽,邮箱失守等于全部失守。其次才是支付、云盘与社交主号。
备份码要打印离线保存:换手机、丢手机时它是唯一的自救通道,存在管理器里等于没备份。
六、迁移顺序(照做即可)
- 查泄露:用邮箱在泄露查询服务确认哪些组合已暴露;
- 先改核心三件套:邮箱、支付、云盘——并各开 2FA;
- 全部迁入管理器:生成每站唯一的随机密码,旧密码立即作废;
- 核心账户逐个开 TOTP,备份码离线保存;
- 其余账户随用随改:登录一个改一个,一个月内自然完成。
全程不需要「一次性把 50 个密码都改完」的意志力——先堵住损失最大的口子,剩下的顺手处理。
七、直接算
→ 密码生成器:每站一个加密级随机密码
→ TOTP 验证码生成器:两步验证的动态码原理与生成
→ 密码强度检测:给主密码做一次熵检查
本站文章为个人使用经验的原创整理,除已注明来源的引用外均为本人撰写。文中涉及的软件名称、商标、截图等归各自权利人所有,引用仅用于说明与交流。如认为本站内容侵犯了你的合法权益,请通过「关于本站」页面的联系方式告知,核实后将及时更正或删除。