我的密码管理清单:从手写到密码库
最早我的密码全记在一个牛皮纸小本上,藏在书架第二层。后来搬家弄丢了,只好挨个平台点“忘记密码”。那周我重置了17个账号,有的要邮箱验证,有的要回答“你小学班主任姓什么”——我连自己填的是真话还是假话都忘了。那次之后我才认真琢磨密码管理这件事。
先说一个反直觉的结论:密码的复杂度没那么重要,重要的是“不重复”。我做过一个小统计,把过去五年注册过的账号列出来,发现常用密码就三个,换着用。这意味着一个网站泄露,其他网站跟着遭殃。数据泄露查询网站Have I Been Pwned上,我的邮箱被命中过6次,最早一次是2014年的某论坛。从那以后我给自己定了一条硬规矩:每个账号的密码必须不一样。
怎么做到不一样又记得住?我试过一套“自己发明的算法”,比如固定前缀加网站名再加生日。用了半年就放弃了——因为网站要求八位以上含大小写和符号,我的算法得跟着变,变着变着就乱了。后来老老实实换成了密码管理器。现在用的是Bitwarden,免费版够用,手机和电脑能同步。主密码是一句只有我自己懂的中文句子,二十多个字符,带空格和标点,好记但别人猜不到。
密码库本身也要保护。我给主账号开了两步验证,用的是验证器App而不是短信。短信验证码有被拦截的风险,而且换手机号时特别麻烦。验证器我推荐Aegis或者微软的Authenticator,支持备份导出。这里有个细节:备份的二维码别截图存在相册里,我见过有人相册被云同步后泄露的。我打印了一份纸质恢复码,夹在一本不常翻的书里。
迁移旧密码是最费劲的一步。我的做法是分三批:第一批是邮箱、网银、支付类,手动改,改完立刻在密码库里更新;第二批是社交和常用工具,用密码库的导入功能从浏览器里拉,拉完再逐个检查有没有漏;第三批是那些一年登不了一次的论坛,直接重置成随机密码,反正以后也用不到。整个过程花了两个周末,之后每月花十分钟维护就够了。
说到维护,我有个习惯:每月底打开密码库,看一遍“弱密码”和“重复使用”的报告。Bitwarden和1Password都有这个功能。上个月报告提示我有三个账号还在用同一个旧密码,我顺手就改了。这就像看一份健康记录,不复杂,但能提前发现小毛病。顺便说一句,别太相信所谓的密码强度预测工具,它们给的分数只是参考,真正要紧的是这个密码有没有在别处出现过。
还有一条容易被忽略的:邮箱才是总钥匙。因为几乎所有网站的“忘记密码”都往邮箱发链接。所以邮箱的密码要单独设,两步验证必须开,而且别用运营商的邮箱——换宽带时注销掉就麻烦了。我用的是独立域名邮箱,虽然每年要花点钱,但迁移自由,不怕服务商跑路。
最后说个我踩过的坑。有段时间我把密码库的自动填充开到了所有网站,结果在一个仿冒的登录页上,它直接把账号密码填进去了。还好那是个钓鱼测试页,没造成损失。现在我改成只在常用域名上自动填充,陌生网站手动复制。密码管理没有一劳永逸的方案,它更像一份需要偶尔翻看的记录,改一改,补一补,就够用了。