密码安全全攻略 2026:Passkey、双重验证与密码管理器选择指南
Passkey 时代来临,密码还重要吗?本篇涵盖 Passkey 原理、密码管理器比较、2FA 强度排序、外泄自救流程、5 步骤强化计画
目录
1. 为什么密码安全这么重要?
-
资料外泄无所不在
大型企业也会遭受资料外泄,你无法控制服务端的安全,但可以确保自己的密码习惯足够安全,降低被波及的风险。
-
撞库攻击
骇客取得一个网站的帐密后,会自动尝试在其他网站登入。如果你多个网站使用相同密码,一个外泄等于全部外泄。
-
暴力破解
现代电脑可以在极短时间内尝试数十亿种密码组合。简单的密码(如 123456、password)几乎可以瞬间被破解。
-
社交工程
攻击者可能透过公开资讯(生日、宠物名、学校名)猜测你的密码。使用个人资讯作为密码是常见的安全漏洞。
小提示
- 可以在 Have I Been Pwned (haveibeenpwned.com) 检查你的 email 是否曾出现在外泄资料库中
- 即使你认为自己的帐号不重要,被盗的帐号也可能被用来攻击你的朋友和家人
注意事项
如果你的 email 出现在已知外泄资料库中,应立即更改使用该 email 的所有帐号密码
2. 如何建立强密码
-
长度优先
密码长度比复杂度更重要。建议至少 12 个字元,16 个字元以上更佳。每多一个字元,破解难度呈指数增长。
-
密码片语法
用 4-6 个随机英文单字组合成一句话。例如:correct-horse-battery-staple。长、好记、又难破解。可以加入数字和符号增加强度。
-
避免常见模式
不要用键盘排列(qwerty)、连续数字(123456)、常见替换(p@ssw0rd)。骇客的字典攻击工具早已包含这些模式。
-
每个帐号独立密码
最重要的原则:每个网站和服务使用不同密码。这样即使一个帐号被破解,其他帐号不受影响。
| 密码类型 | 范例 | 破解时间估计 | 安全等级 |
|---|---|---|---|
| 纯数字 6 位 | 123456 | 瞬间 | 极危险 |
| 常见单字 | password | 瞬间 | 极危险 |
| 混合 8 位 | P@ss1234 | 数小时 | 弱 |
| 混合 12 位 | Tr0ub4dor&3! | 数周 | 中等 |
| 随机片语 | correct-horse-battery-staple | 数百年 | 强 |
| 随机生成 16 位 | kB7#mP9$xL2&nQ5w | 数千年 | 非常强 |
小提示
- 密码片语是兼顾安全性和记忆便利性的最佳方案
- 不需要定期更换密码,除非有外泄风险。频繁更换反而导致使用弱密码
3. 密码管理器完全指南
-
主密码至关重要
密码管理器的主密码是你唯一需要记住的密码。务必设定一个强且独特的密码片语,这是保护所有其他密码的关键。
-
自动生成功能
善用密码管理器的随机密码生成功能,为每个帐号产生独特的高强度密码,完全不需要自己想。
-
跨装置同步
选择支援你所有装置的密码管理器,确保手机、电脑、平板都能存取密码。
-
紧急存取
设定紧急联络人,万一你无法存取帐号时,信任的人可以在等待期后取得存取权限。
| 密码管理器 | 类型 | 价格 | 跨平台 | 特色功能 |
|---|---|---|---|---|
| Bitwarden | 开源 | 免费 / $10/年 | 全平台 | 开源透明、自建伺服器选项 |
| 1Password | 商业 | $36/年 | 全平台 | 旅行模式、Watchtower 安全监控 |
| KeePass | 开源 | 免费 | 需第三方 App | 完全离线、最高自主控制 |
| Apple Keychain | 内置 | 免费 | Apple 生态 | 与 Apple 设备深度整合 |
| Google Password Manager | 内置 | 免费 | Chrome 为主 | 与 Google 帐号整合 |
| Dashlane | 商业 | $60/年 | 全平台 | 内建 VPN、暗网监控 |
小提示
- Bitwarden 是最推荐的入门选择:免费、开源、功能完整
- 从最重要的帐号(email、银行、社群)开始迁移到密码管理器
注意事项
绝对不要将主密码储存在电子档案中。如果担心忘记,写在纸上放在安全的实体位置
4. 双重验证 (2FA) 全攻略
-
TOTP 验证器 App(推荐)
使用 Google Authenticator、Authy 或 2FAS 等 App 产生一次性验证码。每 30 秒更新一次,安全且不依赖手机号码。
-
硬体安全金钥(最安全)
如 YubiKey 或 Google Titan 实体装置。插入电脑或靠近手机即可验证。防钓鱼效果最佳,但需额外购买。
-
简讯验证码(基本)
透过手机简讯收取验证码。比没有好,但容易遭受 SIM 卡交换攻击。建议在有其他选择时优先使用 TOTP。
-
推播通知
部分服务(如 Google、Microsoft)支援手机推播确认。操作方便但需要网路连线。
| 验证方式 | 安全等级 | 便利性 | 成本 | 防钓鱼 |
|---|---|---|---|---|
| 硬体安全金钥 | 最高 | 中等 | 约 $25-70 | 是 |
| TOTP 验证器 | 高 | 高 | 免费 | 否 |
| 推播通知 | 中高 | 最高 | 免费 | 部分 |
| 简讯验证码 | 基本 | 高 | 免费 | 否 |
| Email 验证码 | 基本 | 中等 | 免费 | 否 |
小提示
- 至少为 email、银行和社群帐号启用 2FA
- 启用 2FA 后务必备份恢复码,存放在安全的地方
注意事项
启用 TOTP 验证后,换手机前必须先转移验证器资料,否则可能被锁在帐号外面
5. 常见密码攻击手法与防范
-
钓鱼攻击
伪造银行、社群等网站的登入页面,诱骗你输入帐号密码。防范方法:检查网址是否正确、不点击可疑连结、使用密码管理器(它不会在假网站自动填入)。
-
键盘侧录
恶意软体记录你的键盘输入来窃取密码。防范方法:安装可靠的防毒软体、不下载不明来源的程式、使用密码管理器的自动填入(不需手动输入)。
-
中间人攻击
在公共 Wi-Fi 等不安全网路上拦截你的资料传输。防范方法:避免在公共 Wi-Fi 上登入重要帐号、使用 VPN 加密连线、确认网站使用 HTTPS。
-
社交工程
攻击者伪装成客服或朋友,透过对话套取你的密码或验证码。防范方法:任何人都不应该要求你提供密码、不分享验证码给任何人。
-
密码喷洒
用常见密码尝试大量帐号。防范方法:不使用常见密码、启用帐号锁定功能、使用 2FA。
小提示
- 密码管理器是对抗钓鱼攻击的最佳工具之一,因为它只会在正确的网址自动填入
- 收到要求提供密码或验证码的讯息时,直接忽略或透过官方管道确认
6. 帐号安全检查清单
-
检查外泄状态
使用 Have I Been Pwned 检查 email 是否出现在外泄资料库。密码管理器通常也有内建的外泄检查功能。
-
审核帐号列表
整理你所有的线上帐号。删除不再使用的帐号,更新重要帐号的密码,确保所有帐号都使用独立密码。
-
检查登入记录
重要帐号(如 Google、Apple ID、社群帐号)都提供登入活动记录。定期检查是否有不明装置或地点的登入。
-
更新恢复选项
确保帐号的恢复用 email 和电话号码是最新的。检查安全问题的答案是否仍然有效。
-
检查授权应用
审核使用 Google/Apple/Facebook 帐号登入的第三方应用。移除不再使用或不信任的授权。
小提示
- 建议每 3-6 个月做一次完整的帐号安全检查
- 将安全检查加入行事历提醒,养成定期检查的习惯
7. 密码安全快速行动计画
-
第一步:安装密码管理器
下载并设定 Bitwarden 或其他密码管理器。设定一个强大的主密码。这是最重要的第一步。
-
第二步:保护最重要的帐号
立即更改你的主 email 帐号密码为强密码,并启用 2FA。 Email 是所有帐号的恢复管道,保护 email 等于保护一切。
-
第三步:更新金融帐号
更改银行、投资、支付平台等金融相关帐号的密码,并启用 2FA。
-
第四步:逐步迁移其他帐号
每次登入一个网站时,顺手将密码更新为密码管理器生成的强密码并储存。不需要一天做完,慢慢来即可。
-
第五步:备份恢复码
将所有 2FA 恢复码列印或写下,存放在实体安全的地方(如保险箱)。这是帐号的最后救命稻草。
小提示
- 不要试图一天内更改所有密码,这会导致疲劳和错误
- 优先顺序:email > 金融 > 社群 > 购物 > 其他
8. 2026 Passkey 时代来临:无密码登入是什么?
-
Passkey 运作原理
用装置上的生物辨识(Face ID/指纹)+ 私钥加密。私钥永远不会离开你的装置,网站只看到公钥,骇客拦截也没用
-
vs 传统密码的优势
完全防钓鱼(网址不对 Passkey 不会运作)、不会泄漏(无密码可泄)、不用记、跨装置同步(iCloud Keychain / Google Password Manager)
-
vs 密码 + 2FA 的优势
更快(一个动作完成)、更安全(无社交工程空间)、体验更好(没有 30 秒验证码焦虑)
-
2026 支援状况
Google、Apple、Microsoft、Amazon、PayPal、TikTok、eBay、Best Buy、Adobe 已支援。台湾银行 / 政府服务仍以密码+OTP 为主
-
备援机制
Passkey 绑定装置或云端帐号(iCloud/Google Account)。换手机透过云端同步、丢失装置可用其他绑定装置恢复
-
现在该全面切换吗
强烈建议:已支援服务(如 Google 帐号)全部启用 Passkey;未支援服务维持「强密码 + TOTP」组合
| 登入方式 | 防钓鱼 | 便利性 | 备援难度 | 2026 建议 |
|---|---|---|---|---|
| 弱密码 | ❌ | 高 | 简单 | 立即停用 |
| 强密码 + SMS 2FA | 弱 | 中 | 简单 | 升级 |
| 强密码 + TOTP | 中 | 中 | 中 | 可用 |
| 强密码 + 硬体金钥 | 强 | 中 | 难 | 高价值帐号 |
| Passkey | 强 | 高 | 中(云端同步) | 首选 |
注意事项
Passkey 仍是新技术,部分服务的实作可能不够成熟。建议「主要帐号用 Passkey + 保留密码作为备援」双保险。
9. 外泄自救 SOP:5 分钟启动
-
Step 1:确认范围
上 haveibeenpwned.com 输入 email 查询,看出在哪些外泄事件中(如 Adobe 2013、LinkedIn 2016)
-
Step 2:先救 email
email 是所有帐号的根本。立刻改 email 密码 + 启用 2FA,这是最高优先级
-
Step 3:金融帐号
银行、信用卡、PayPal、加密货币交易所。改密码 + 看近期异常交易
-
Step 4:撞库风险帐号
如果有「多个服务用同个密码」习惯,所有相同密码的服务都要改
-
Step 5:定期监控
后续一个月密切监控异常登入、信用卡帐单、社群活动异常
注意事项
若银行帐号疑似被盗用,立刻打银行客服(不要点 email 内连结)申请冻结。延误越久损失越大。
重点整理
- 1 每个帐号使用独立的强密码,密码片语比复杂短密码更安全
- 2 使用密码管理器(推荐 Bitwarden)统一管理所有密码
- 3 至少为 email 和金融帐号启用双重验证 (2FA)
- 4 了解钓鱼攻击等常见手法,提高防范意识
- 5 定期检查帐号安全状态,及早发现异常
相关懒人包
2026 AI 工具全攻略:ChatGPT / Claude / Gemini 比较 + 10 大实战应用
本篇含 2026 最强 AI 工具比较、写作/设计/程式/办公/学习 5 大类应用、Prompt 工程入门、免费 vs 付费判断、7 天入门计画
2026 AI 简报工具完全比较:Gamma、Tome、Beautiful AI 等 8 大工具实测评比
AI 简报工具实测:Gamma、Tome、Beautiful AI、Canva AI、Presentations AI 等 8 款工具,依需求、预算、品质完整比较,10 分钟做出专业简报。
2026 AI 翻译工具实测:DeepL、ChatGPT、Claude、Gemini 翻译品质谁最强
AI 翻译工具实测比较:DeepL、ChatGPT、Claude、Gemini、Google Translate 等 8 大工具,依语言、用途、预算完整评比,找出最适合你的翻译工具。
一般声明
本站提供之资讯仅供参考,不保证其完整性与正确性。使用者应自行判断资讯之适用性。