密码越改越乱?我试了三年终于理清
三年前我搬家,从旧书桌抽屉里翻出一张便利贴,上面密密麻麻写了十一个网站的账号密码。字迹从黑色写到蓝色,最后用红色圆珠笔补了一个,旁边还画了个箭头。那一刻我意识到,我的数据安全策略基本等于把钥匙藏在门垫下面。
最早我的办法是“一套密码走天下”。2008年注册第一个邮箱时设的密码,后来用到论坛、网盘、购物站。直到某天收到一封邮件,说我某个小论坛的账号在异地登录。我上去一看,最后登录IP在另一个城市。那论坛我两年没去了,数据库八成早就被拖走。这件事让我第一次认真看密码泄露的走势:小站先出事,然后撞库,大站跟着遭殃。你没法预测哪家先倒,但能控制自己别当那个被顺走的人。
改密码的过程很痛苦。我试过“每个网站加后缀”,比如基础密码后面加网站缩写。结果自己先乱了:淘宝是taobao还是tb?邮箱是mail还是em?有次在咖啡店登录,连试五次被锁半小时。后来我拿一个笔记本手写记录,每改一次就划掉重写。三个月后那本子跟草稿纸一样,连我自己都认不出哪行是最终版。
转折点是朋友推荐密码管理器。我挑了开源的Bitwarden,把主密码设成一句只有我自己懂的方言加数字,长度超过二十位。导入旧密码时,管理器直接标红:四十七个账号里,有三十一个重复使用同一个密码,九个是“123456”的变体。这个数字比我预想得难看。它还有个功能是检查已泄露的库,我试了一下,有六个邮箱出现在泄露名单里,最早的一次是2013年。
用了管理器之后,我的习惯变成:新网站注册,先让它生成十六位随机密码,大小写加符号,自己根本不用记。登录时复制粘贴,或者用浏览器插件自动填。麻烦的地方也有——主密码忘了就全完,所以我把它写在纸上,锁进抽屉,同时给管理器开了双因素认证。手机端设了指纹解锁,电脑端每次要输一次主密码。有一回在外地网吧,我死活不敢登,最后用手机热点加自己笔记本才处理完。
去年我把双因素认证从短信换成了认证器App,后来又加了一个物理密钥。短信验证码有被拦截的风险,这个事运营商也提醒过。现在主力邮箱、网盘、代码仓库都绑了密钥,登录时要插一下、碰一下。听起来夸张,但算笔账:一个邮箱被攻破,攻击者能重置其他所有绑定邮箱的密码。这个链条一旦断掉,后面就省心了。密码管理器里现在存了二百一十三个条目,其中真正每天用的不到二十个。
回头看,密码管理这事没有一劳永逸。我现在的做法是:每半年翻一次泄露检查,看到标红的就改;主密码不存任何电子设备;重要账号单独用一套邮箱加密钥。剩下的,交给随机生成器。那张便利贴我留着了,夹在一本旧书里,提醒自己曾经有多懒。数据这东西,你不管它,它就会以各种方式找回来。
如果你还在用同一套密码,不用急着一天改完。先把邮箱和网银改掉,再慢慢迁移到管理器。密码不是越复杂越好记,而是越随机越好,然后让工具帮你记录。走势这东西看多了会发现,大部分泄露不是针对你,而是你恰好站在那条路上。挪个位置,成本比想象中低。