密码管理器怎么用才安全
密码管理器解决的是一个很具体的矛盾:安全要求每个网站用不同的复杂密码,而人脑记不住几十个随机串。于是大多数人退回到"一个密码走天下",一旦某个小网站数据泄露,其余账号就跟着暴露。这篇讲怎么把密码管理器真正用起来,以及哪些做法看起来安全、其实不安全。
一、它到底做了什么
密码管理器本质是一个加密的数据库,可以存在本地,也可以加密后存在云端。所有条目由一把主密码加密,主密码本身不会上传。这意味着两件事:
- 服务方即使被入侵,拿到的也只是密文。
- 主密码丢了,通常没有任何客服能帮你找回。
- 长度优先于复杂度。四到五个不相关的词组成的短句,比
P@ssw0rd!更难破解,也更好记。 - 不要包含个人信息,比如生日、姓名拼音、手机号尾数。
- 绝不复用。这把密码不能和任何网站的密码相同。
- 写下来是可以的。手写在纸上放进家里的固定位置(不是钱包),比记不住导致数据全丢要好得多。
- 先跑通一个账号。挑一个不重要的网站,完整走一遍"生成密码 → 保存 → 退出登录 → 用管理器重新登录"。
- 导入浏览器里已保存的密码。主流管理器都支持从浏览器导出的 CSV 导入。导入完成后立刻删除那个 CSV 文件,它是明文的。
- 按重要性排序改密码。第一批只改四类:邮箱、绑定手机号的主账号、支付相关、工作账号。邮箱要排第一,因为其他账号大多靠它找回。
- 剩下的随用随换。以后每次登录某个老网站,顺手把密码换成生成的随机串。三个月内自然就换完了。
- 关掉浏览器自带的密码保存。两套系统并存最容易产生"到底存在哪"的混乱。
- Bitwarden:开源,免费版功能已足够个人使用,支持多端同步,也可以自建服务器。
- KeePassXC:纯本地,数据库就是一个文件,同步方式完全自己决定。适合不希望数据经过任何第三方服务的人。
- 1Password:商业软件,使用体验完善,家庭共享做得成熟,需要订阅。
- 浏览器自带:比不用强,但跨浏览器迁移麻烦,且和系统账号绑定较深。
- 用表格文件存密码,哪怕设置了打开密码——老式办公软件的加密强度有限。
- 把所有密码存在备忘录,或者聊天软件的文件传输助手里。
- 用同一个密码加网站名后缀,比如
abc123taobao、abc123jd。规律一旦被看出来,等于全部泄露。 - 定期强制换密码,但每次只改末尾数字。目前主流的安全建议是:密码足够强就不必频繁更换,只在确认泄露时更换。
理解第二点很重要,它直接决定了后面所有操作的方式。
二、主密码怎么设
主密码是唯一需要你亲自记住的密码,标准和普通密码不一样:
三、迁移的正确顺序
一次性改完几十个密码很容易半途放弃,建议分批推进:
四、两步验证和恢复方案
开启两步验证。至少给邮箱、密码管理器本身、支付类账号开启。基于时间的动态验证码比短信更可靠,短信存在被补卡劫持的风险。
恢复码要单独存。开启两步验证时给的那一串备用码,不要只截图存在手机里。打印或手抄一份,和主密码分开存放。
关于把动态验证码也存进密码管理器:方便,但等于把两把钥匙放进同一个盒子。折中做法是——普通网站的验证码可以放进去,邮箱和管理器本身的验证码放在独立的验证器应用里。
五、常见的几类选择
选哪个不是关键,能长期坚持用下去才是。
六、这些做法其实不安全
七、最后做一次检查
用起来之后,花十分钟确认三件事:主密码是否只存在你脑子里和纸上;恢复码是否有离线备份;数据库是否有一份额外备份。这三点都做到了,密码管理器才算真正安全。