强密码习惯:别再到处用同一个
很多人对密码的认知停留在"要有大小写、数字、符号"。但真正让账号失守的,往往不是密码不够复杂,而是同一个密码用在了十几个网站上。只要其中任何一家发生数据泄露,攻击者就会拿着这组账号密码去其他平台批量尝试登录——这种手法叫撞库,成本极低,成功率却不低。
一、先搞清楚什么才算"强"
密码的强度由长度主导,而不是符号种类。一个 8 位的 P@ssw0rd! 看起来很复杂,但它是常见变形,字典攻击几秒就能命中;而 16 位的 晴天-书架-铁锅-42 这类由随机词组成的口令,破解难度高出许多个数量级。
几条可操作的判断标准:
- 长度至少 12 位,重要账号建议 16 位以上。
- 不包含姓名、生日、手机号、公司名、常用昵称。
- 不用键盘连排(
qwerty、1qaz2wsx)和年份后缀(abc2026)。 - 不同网站绝不重复,哪怕只是改个数字尾巴也不行。
- 是否支持你所有的设备,尤其是手机端自动填充。
- 数据是否端到端加密,即服务方也无法读取你的密码库。
- 能否导出,避免将来迁移时被锁死。
- 安装密码管理器,设好主密码,开启它自身的两步验证。
- 第一批只处理"命根子"账号:主邮箱、手机号绑定的账号、支付类账号、云盘。邮箱优先级最高,因为它是所有找回流程的入口。
- 之后每次登录旧网站时顺手改一次密码,让工具生成新的随机串并保存。三个月左右自然就换完了。
- 定期用管理器的"安全检查"功能扫描重复密码和已泄露条目,逐个清理。
- 浏览器里"记住密码"不等于安全:如果设备没有开机密码或磁盘加密,别人拿到电脑就能导出全部明文。
- 密保问题也要当密码对待:母亲姓氏、母校名称这类答案能从社交平台推测出来,建议直接填随机字符串并存进管理器。
- 短信验证码不要转发给任何人,包括自称客服的一方。
- 公共电脑登录后务必退出并清除记录,尽量不在网吧、打印店输入主密码。
- 收到"密码已泄露"提示时,先自行打开官方应用或手动输入网址核实,不要点击提示邮件里的按钮。
最后一条是重点。把 Taobao2026 改成 Jingdong2026 并不能提供保护,任何自动化脚本都能推导出这种规律。
二、人脑记不住,所以要交给工具
既然每个站点都要独立长密码,靠记忆显然不现实。合理方案是使用密码管理器:你只需要记住一个主密码,其余全部由工具生成和填充。
常见选择包括 Bitwarden、KeePassXC、1Password,以及各浏览器和手机系统自带的密码管理功能。它们的共同能力是:生成随机密码、跨设备同步、自动填充、检测重复与泄露。
选型时可以关注三点:
三、主密码怎么设
主密码是唯一需要背下来的东西,要求是又长又好记。推荐用词组法:随机挑 4 到 5 个互不相关的中文或英文词,加分隔符。例如:
北极星-陶罐-拖鞋-闪电-7
它有二十多个字符,语义荒诞所以难以猜测,但读两遍就能记住。切记:主密码不要复用到任何网站,也不要存在手机备忘录里。可以手写一份放在家中隐蔽处作为应急。
四、迁移的实际步骤
不要指望一天把上百个账号全换完,会半途放弃。建议分批:
五、几个常被忽略的风险点
六、总结
强密码习惯其实只有三句话:每个站点独立、长度优先、交给密码管理器。前期迁移会花掉一两个小时,但换来的是一次泄露不再牵连全部账号。从主邮箱开始,今天就改第一个。