用备忘录还是密码管理器?我折腾三年的对比心得
我最早管密码的方式特别原始:手机备忘录里建一条笔记,标题叫“账号”,里面密密麻麻写了几十行。用户名一行,密码一行,用换行隔开。这办法撑了大概一年半,直到有次在电脑上登录一个论坛,掏出手机翻备忘录,滑了快两分钟才找到那条记录。更麻烦的是,备忘录没有搜索功能按账号名定位——我只能靠肉眼扫。那天我盯着屏幕想,这跟把钥匙全扔一个抽屉里有什么区别。
后来换了某款主流密码管理器,年费两百多。第一周确实爽:浏览器插件点一下,账号密码自动填好,新注册时还能一键生成十六位随机串。但用到第三个月,问题开始冒出来。公司内网系统不支持插件填充,我得手动打开App,在几百条记录里搜关键词,再长按复制——有些App会禁止剪贴板读取,粘贴时又得折腾一轮。那段时间我养成了一个习惯:每存一条新密码,就在备忘录里留个“线索”,比如“公司VPN-见PM”。这个线索本身不包含密码,只是方便我定位。结果半年后回头一看,备忘录里又攒了四十多条零散记录。
真正让我重新思考的,是一次出差经历。飞机落地已是凌晨,酒店Wi-Fi需要登录会员账号,而我发现手机上的密码管理器要求主密码解锁,偏偏那天我脑子短路,连试三次都错。App自动锁定了十五分钟。那十五分钟里我坐在大堂沙发上,用流量重置了邮箱密码——因为邮箱是找回其他账号的枢纽。这件事之后,我给自己定了个规矩:核心账号(邮箱、主支付、云盘)的密码必须能在不依赖任何第三方App的情况下取回。
于是我开始试另一条路:用系统自带的钥匙串。iPhone和Mac之间的同步几乎无感,Safari里保存的密码,在另一台设备上打开同一网站就能自动填充。它的自动填充成功率明显高于第三方App,因为系统级权限摆在那里。但跨平台是硬伤——我的主力工作机是Windows台式机,Chrome和Edge虽然能读iCloud密码,得装插件,而且偶尔抽风。有次我改了某个网站的密码,Windows这边没同步过来,连续三天登录失败,最后只能走邮箱重置。
去年春天我把方案拆成了两层。第一层是Bitwarden,自托管在群晖上,负责所有不涉及钱的账号:论坛、工具站、临时注册的下载站。它的优势是免费、开源、跨平台,网页端和手机端都能用。我每个月导出一次加密备份,存到本地硬盘和另一块移动硬盘里。第二层是纸和笔——真的,一个A6尺寸的活页本,只写六条记录:主邮箱、银行、支付平台、云盘、域名注册商、备用手机号的服务密码。这本子锁在书桌抽屉里,不拍照、不扫描、不存任何电子版。
两套方案并行之后,我观察到一个有意思的数据:过去一年里,我手动输入密码的次数从每周四十多次降到了十次以内。大部分日常登录都由Bitwarden的浏览器插件完成,而纸本上的六条记录,一年真正翻开的次数不超过五次——两次是换新手机时需要登录主邮箱,一次是给家人临时转账。这个数字本身没什么意义,但它让我意识到,密码管理的核心矛盾从来不是“记不住”,而是“应急时能不能拿到”。
选工具这件事,网上有很多对比表格,列参数、列加密算法、列价格。那些当然有用,但落到具体生活里,真正影响体验的往往是几个很琐碎的细节:自动填充会不会在登录框里卡住、主密码忘了之后有没有后路、换手机时迁移要几步。我现在不会再跟人推荐“最好用的密码管理器”,因为每个人的设备组合、风险承受能力、甚至记忆力都不一样。有人适合全托管,有人适合半自动,有人像我现在这样——两套并行,互不依赖。
如果你也在折腾这件事,我的建议是从一个最小闭环开始:先确定哪三个账号是“丢了会出大事”的,把它们的密码用你觉得最稳妥的方式存好,再考虑其他。至于那些一年登不了一次的购物网站、论坛、测试工具,扔给密码管理器批量生成随机串就行。它们的数据泄露了,改密码的成本也就是点几下的事。真正需要你花心思的,永远是那几条核心记录。