密碼管理器該不該用?先想清楚這三個問題
多數人的資安風險不是被駭客盯上,而是同一組密碼用在十個網站。

「所有雞蛋放同一個籃子」是拒絕密碼管理器最常見的理由。這個顧慮合理,但要跟現況比較——多數人的現況是同一組密碼用在很多地方,那其實是更大的籃子。
問題一:為什麼重複密碼危險
當某個網站資料外洩,攻擊者會拿外洩的帳號密碼組合,去其他網站批次嘗試登入。這種手法成本極低、成功率不低。
一個小網站的外洩,就可能連帶影響你的信箱、購物、社群帳號——只要密碼是同一組。
問題二:密碼管理器怎麼運作
基本原理是:你只記一組主密碼,其餘密碼由軟體產生並加密保存。多數產品採用「零知識」設計,即服務商本身也無法解密你的資料。
風險是真實存在的:主密碼外洩、或該服務本身出問題。降低風險的做法是主密碼夠強且不重複使用,並開啟兩階段驗證。
問題三:有沒有更簡單的替代做法
如果不想用軟體,以下做法仍能大幅降低風險:
- 分級:把帳號分成「重要」(信箱、金融、社群)與「一般」。重要的每個都用不同密碼,一般的可以接受重複。
- 優先保護信箱:信箱是所有帳號的重設入口,它的密碼必須獨立且最強。
- 開啟兩階段驗證:這比換密碼更有效。即使密碼外洩,沒有第二道驗證仍登不進去。
- 用瀏覽器內建的密碼功能:安全性不如專門的管理器,但遠勝於重複使用。
結論
如果只能做一件事,先幫信箱開兩階段驗證。這一步的效益比其他任何措施都高,而且十分鐘就能完成。
