密码太多记不住?聊聊我的翻车现场和补救办法
前阵子想登一个很久没用的论坛,试了六个密码都不对,最后靠邮箱找回。找回之后发现,那个邮箱的密码跟论坛密码是同一个。这意味着只要有人撞库成功一次,我那一串账号全得遭殃。这事让我下决心把密码理一理。
最早我的办法很原始:拿一个Excel表记密码,文件名改成“工作资料”。后来觉得不保险,又改成手写笔记本,藏在抽屉最底下。手写确实安全,但问题也很明显——出门在外想登个账号,总不能随身带笔记本。而且有次搬家,那本子差点被我当废纸扔了。现在回头看,这两种方式都是把“记录”这件事做得太隐蔽,反而给自己添麻烦。
后来开始用密码管理器。市面主流的那几个我基本都试过,最后留在手机和电脑上的是一个支持多端同步的。它的逻辑很简单:你只需要记住一个主密码,剩下的它帮你生成、填充、保存。生成出来的密码长这样:`k7#Pq2$mZ9!x`。刚开始我不放心,怕它跑路或者被黑。用了小半年,发现它有个功能挺实在——能检测你的密码有没有出现在已知的数据泄露库里。我扫了一遍自己的库,好家伙,有三个网站的密码早在两年前就泄露过,而我一直在用。
常见问题里排第一的,肯定是“主密码忘了怎么办”。这事我真经历过。有次换手机,新设备上要重新登录,我对着输入框愣了五分钟。好在那个管理器支持紧急恢复,用之前设的恢复码找回来了。从那以后我把恢复码打印出来,跟护照放在一起。如果你打算用这类工具,第一件事不是存密码,而是把恢复流程走一遍,确认自己能找回来。
第二个问题是免费版够不够用。我的体验是:如果你只有手机和电脑两台设备,免费版基本够。但如果你像我一样,手机、平板、公司电脑、家里台式机都要用,那还是得付费。价格不算贵,一年几十块到一百多。有人觉得这钱花得冤,但想想你那些绑了银行卡的账号,这点成本其实挺划算。另一个选择是开源自托管的方案,比如Bitwarden可以自己搭服务器,数据完全在自己手里。缺点是得有点动手能力,我折腾过一次,后来嫌维护麻烦又换回了托管版。
第三个问题跟“预测”有关。很多人觉得自己的密码挺复杂,不会被猜到。但攻击者不是靠猜,他们靠的是撞库和自动化脚本。你在这个网站用的密码,如果在另一个网站也用了,那另一个网站一旦泄露,你的账号就危险了。这不是什么高深的预测,就是简单的关联。我现在的做法是:重要账号(邮箱、网银、主力社交)用管理器生成的独立密码,且全部开两步验证;不重要的论坛、临时注册的网站,用一套自己记得住的简单密码,丢了也不心疼。
还有个细节值得说:定期检查你的密码库。我大概每三个月会打开管理器看一眼,有没有重复使用的、有没有太弱的、有没有很久没登录但还存着的。这个习惯是从看“数据”走势图养成的——你看着自己重复密码的比例从百分之六十降到百分之十,那种感觉比看股票涨跌踏实多了。当然,别走极端,没必要每个月都改一遍密码,那样反而容易忘。
最后说个土办法。除了管理器,我会把最重要的两三个账号的恢复码写在纸上,塞进一个不常用的钱包夹层。听起来很老派,但电子设备会丢、会坏、会被锁,纸不会。前提是那张纸别跟你的身份证放一起。密码管理这件事,说到底不是找一把万能钥匙,而是把风险分散开,让任何一个环节出问题都不至于全盘崩溃。