密码复用才是最大风险:管理器与两步验证

一、撞库:攻击者根本不需要破解你的密码

多数人对密码安全的想象是「有人对着我的账户暴力试密码」——这在现实里几乎不存在,因为强密码的搜索空间太大(12 位四类字符约 78.7 bit,逐个试是天文数字;熵与破解时间的算法见 8 位密码几秒被破?先说清熵怎么算)。

真实世界的攻击叫撞库,流程是:

  1. 某个小网站被拖库,泄露了一批「邮箱 + 密码」;
  2. 攻击者拿这批组合,去登录邮箱、支付、云盘等高价值站点
  3. 命中的不是密码学,是人性——大量用户在多处使用同一个密码。

所以「我的密码够不够强」问错了问题。你的密码可以是 100 bit 的随机串,但只要它在别处泄露过一次,强度就归零——攻击者手里已经有明文了。被攻击的是「复用」这个行为,不是密码的长度。

二、复用的数学:一损俱损

设你在 N 个站点用了同一个密码:

  • 泄露 1 处 = 全部失守,与那 N−1 个站的安全措施无关;
  • 整体安全水平由最弱的那个站决定(木桶效应):你注册过的一个小论坛被拖库,支付账户跟着遭殃;
  • 站点越多,年泄露概率越高——复用把「单点风险」乘上了 N

结论只有一句:每个站一个唯一的随机密码。而这立刻引出下一个问题——人记不住,怎么办。

三、解法一:密码管理器

密码管理器的本质是一个本地加密库:所有密码用主密码派生的密钥加密存储(通常 AES-256),你只需要记住主密码这一个。

「记不住」是特性不是缺陷:正因为每站密码都是无意义的随机串(kX9#mP2v…),它才不可猜测、不可关联。「好记」的需求应该交给管理器,而不是由密码本身承担

选型要点:

  • 加密强度:AES-256 加密库是底线(与本站 AES 工具同一档算法);
  • 本地 vs 云同步:本地加密库最保守;云同步方案要看是否零知识(服务商也解不开你的库);
  • 开源与审计:密码管理器是安全攸关软件,有公开审计记录的更可信。

四、主密码:新的单点

用了管理器之后,风险集中到一个点:主密码。它的要求反而更高:

  • 16 位以上、四类字符(熵约 105 bit,参考:12 位四类约 78.7 bit);
  • 不在任何别处用过,尤其是没有在别的网站注册过;
  • 忘了就全丢:管理器没有后门,密钥是每次用主密码现算的——这与 AES 加密的逻辑完全一致,丢口令等于丢数据。

应对是双备份:一份写在纸上放保险柜,一份交给可信的紧急联系人密封保管——都不要存在联网设备里

五、解法二:两步验证,优先级高于一切

密码泄露后仍进不去的第二道门,比把密码再加长 4 位有用得多

方式强度说明
TOTP(App 动态码)推荐本地按时间生成,不经过运营商(原理见 TOTP 一文)
硬件密钥最强抗钓鱼,适合核心账户
短信验证码可被 SIM 卡劫持与拦截,聊胜于无

最该开 2FA 的账户是邮箱——它是其他所有账户「忘记密码」的恢复枢纽,邮箱失守等于全部失守。其次才是支付、云盘与社交主号。

备份码要打印离线保存:换手机、丢手机时它是唯一的自救通道,存在管理器里等于没备份。

六、迁移顺序(照做即可)

  1. 查泄露:用邮箱在泄露查询服务确认哪些组合已暴露;
  2. 先改核心三件套:邮箱、支付、云盘——并各开 2FA;
  3. 全部迁入管理器:生成每站唯一的随机密码,旧密码立即作废;
  4. 核心账户逐个开 TOTP,备份码离线保存;
  5. 其余账户随用随改:登录一个改一个,一个月内自然完成。

全程不需要「一次性把 50 个密码都改完」的意志力——先堵住损失最大的口子,剩下的顺手处理。

七、直接算

密码生成器:每站一个加密级随机密码

TOTP 验证码生成器:两步验证的动态码原理与生成

密码强度检测:给主密码做一次熵检查

本站文章为个人使用经验的原创整理,除已注明来源的引用外均为本人撰写。文中涉及的软件名称、商标、截图等归各自权利人所有,引用仅用于说明与交流。如认为本站内容侵犯了你的合法权益,请通过「关于本站」页面的联系方式告知,核实后将及时更正或删除。