勁報 JINBAO ・ 讀懂每一則重要的事 關於我們責任娛樂
首頁科技 / 科技

密碼管理器該不該用?先想清楚這三個問題

多數人的資安風險不是被駭客盯上,而是同一組密碼用在十個網站。
密碼管理器該不該用?先想清楚這三個問題
圖片來源:Unsplash(攝影:FlyD)

「所有雞蛋放同一個籃子」是拒絕密碼管理器最常見的理由。這個顧慮合理,但要跟現況比較——多數人的現況是同一組密碼用在很多地方,那其實是更大的籃子。

問題一:為什麼重複密碼危險

當某個網站資料外洩,攻擊者會拿外洩的帳號密碼組合,去其他網站批次嘗試登入。這種手法成本極低、成功率不低。

一個小網站的外洩,就可能連帶影響你的信箱、購物、社群帳號——只要密碼是同一組。

問題二:密碼管理器怎麼運作

基本原理是:你只記一組主密碼,其餘密碼由軟體產生並加密保存。多數產品採用「零知識」設計,即服務商本身也無法解密你的資料。

風險是真實存在的:主密碼外洩、或該服務本身出問題。降低風險的做法是主密碼夠強且不重複使用,並開啟兩階段驗證。

問題三:有沒有更簡單的替代做法

如果不想用軟體,以下做法仍能大幅降低風險:

  1. 分級:把帳號分成「重要」(信箱、金融、社群)與「一般」。重要的每個都用不同密碼,一般的可以接受重複。
  2. 優先保護信箱:信箱是所有帳號的重設入口,它的密碼必須獨立且最強。
  3. 開啟兩階段驗證:這比換密碼更有效。即使密碼外洩,沒有第二道驗證仍登不進去。
  4. 用瀏覽器內建的密碼功能:安全性不如專門的管理器,但遠勝於重複使用。

結論

如果只能做一件事,先幫信箱開兩階段驗證。這一步的效益比其他任何措施都高,而且十分鐘就能完成。