我的密码管理笨办法:从手抄本到加密库
2018年夏天,我在三天内被撞了两次库。先是某个论坛的老账号被盗,接着绑定的邮箱收到一堆垃圾订阅。那会儿我的密码体系很原始:脑记三个核心密码,其余全用“名字+生日+感叹号”的变体。撞库的人根本不用猜,拖库数据一对比,我的账号就像多米诺骨牌一样倒下。
痛定思痛,我买了个A6尺寸的硬壳笔记本,开始手抄密码。每个网站一行,左边写网址,右边写密码。为了对抗遗忘,我设计了一套自认为聪明的规则:密码分三段,第一段是固定前缀,第二段根据网站名首字母在键盘上的位置变化,第三段是固定后缀。比如百度是“qaz”开头,淘宝是“wsx”开头。这样即使本子丢了,别人也看不懂。
手抄本用了两年,记了大概80个网站。问题慢慢浮现:改密码时涂改得乱七八糟,想搜某个账号得翻半天,更麻烦的是出差时本子不在身边,临时要登录一个新设备只能干瞪眼。有次在酒店想查机票,死活想不起某段变换规则,最后只能给客服打电话验证身份,折腾了四十分钟。
2020年底我转投Bitwarden,免费版够用,支持自建服务器。迁移过程比想象中麻烦:先导出浏览器保存的密码,CSV文件里躺着137条记录,其中42条是重复的旧密码,19条已经失效。我花了两个晚上逐条核对,给每个重要账号生成新密码。Bitwarden的密码生成器默认16位,包含大小写、数字和符号,我调成20位,去掉容易混淆的l和1、O和0。
现在我的日常流程是这样:主密码是一句只有我自己懂的方言短语,加两个特殊符号,长度超过25位。手机和电脑都装了Bitwarden客户端,指纹解锁。新注册网站时,直接调生成器,保存后自动填充。每隔三个月,我会打开密码库的“数据泄露报告”功能,看看哪些密码出现在了已知泄露库里。上次检查,有三个老账号中招,都是2015年前注册的论坛,赶紧改了。
两步验证是另一道坎。我优先选TOTP应用,比如Aegis,而不是短信验证。但TOTP有个坑:换手机时如果没备份种子密钥,所有验证码都会失效。我的做法是把每个网站的TOTP二维码截图,存进一个加密的7z压缩包,密码写在物理本子上。听起来很分裂,但物理隔离确实能防住大部分远程攻击。
回头看,密码管理没有一劳永逸的走势,更像是一条不断打补丁的曲线。早期我迷信“记住就行”,后来依赖“规则变换”,现在接受“工具辅助+物理备份”。每一步都是被现实推着走。如果你的密码还在用生日、手机号或者重复的字符串,不妨从今天开始,挑三个最重要的账号——邮箱、银行、主力社交——先换成独立的长密码。不用追求完美,先迈出第一步。
最后说个细节:我的密码本最后一页写着应急方案,包括Bitwarden的恢复代码、主密码提示、以及一个可信赖联系人的电话。这页纸从不拍照,从不扫描。数据安全这件事,有时候最笨的方法反而最踏实。