密碼管理入門:密碼強度、管理器與雙重驗證
迷思三:「密碼要定期更換才安全。」這句話曾經是資安界的標準建議,但近年已經被大幅修正。美國國家標準暨技術研究院(NIST)在 2017 年的指南中就明確建議不要強制定期更換密碼,因為這會導致使用者做出「密碼1、密碼2、密碼3」這種可預測的變化,反而更不安全。正確做法是:只有在懷疑外洩時才更換,平時則靠長度與雙重驗證來防護。
迷思四:「小網站或購物網站被盜沒差。」很多人覺得只有網銀、email 才需要認真設密碼。但別忘了,購物網站存有你的地址、電話、甚至信用卡資訊;論壇帳號可能綁定你的常用暱稱與 email。這些資料拼湊起來,就是詐騙集團眼中的黃金素材。
二、密碼強度怎麼看?破解時間比你想像的短
「我的密碼夠強嗎?」這個問題其實有客觀的衡量方式,關鍵字叫做熵(Entropy)——簡單說,就是這個密碼有多少種可能的組合,以及攻擊者需要花多少時間才能窮舉完畢。
密碼強度的三大要素
判斷一組密碼的強度,主要看以下三個面向:
各種密碼的破解時間對照
以下是根據「離線暴力破解」情境(假設攻擊者已取得資料庫雜湊值,使用高效能 GPU 每秒可嘗試約 100 億次)估算的破解時間。實際數字會隨硬體與雜湊演算法而異,但可以讓我們直觀感受密碼強度的差距:
密碼範例類型
長度/組合
預估破解時間
123456、password
常見密碼字典
瞬間(資料庫直接命中)
8 位純小寫字母
268
約數秒至數十秒
8 位大小寫加數字
628
約數小時至數天
10 位大小寫加數字加符號
9410
約數個月到數年
12 位隨機大小寫加數字加符號
9412
數千年以上
四個隨機英文單字組成的密語
約 77764
數千年以上
六個隨機英文單字組成的密語
約 77766
遠超宇宙年齡
看到這張表,你應該能明白為什麼「八位含大小寫與符號」這種常見的網站密碼規則,其實只是「勉強及格」而已。真正讓人安心的是 12 位以上的隨機字串,或是 5 到 6 個隨機單字組成的長密語。
打造高強度密碼的實用公式
知道原理之後,我們來談實作。以下提供兩種最實用的方法:
方法一:隨機密語法(Passphrase)
這個方法由資訊安全專家提出,核心概念是「用多個隨機單字組成長度足夠的句子」。例如從一份 7,776 字的常用單字表中隨機挑選:
cactus-river-violin-brave-sunset-tiger
這樣一組密語長度約 40 個字元,容易記憶(可以想像一個畫面:仙人掌長在河邊,有人拉小提琴,旁邊還有勇敢的夕陽老虎),但對破解程式來說卻幾乎不可能窮舉。重點是單字必須隨機挑選,不能自己編一個有邏輯的句子(例如「我愛吃蘋果」這種),否則就失去隨機性。
方法二:由密碼管理器隨機生成
這是最省事也最推薦的做法。幾乎所有密碼管理器都內建「隨機密碼產生器」,可以指定長度(建議 16 位以上)與字元類型,一鍵產生如 k7#Qm2$vL9@pX4!n 這種密碼。反正你也不需要記住它——記住的工作交給工具就好。
需要記住的只有「主密碼」,那就可以用方法一的長密語來設定。
三、密碼管理器:把記憶的負擔交給工具
如果你只能從這篇文章帶走一個行動,那應該是:開始使用密碼管理器。它是解決「密碼重複使用」與「密碼太弱」這兩個最大問題的根本方案。
密碼管理器如何運作
密碼管理器的原理其實很簡單:它是一個加密的資料庫,裡面存著你所有的帳號密碼。你只需要記住一組「主密碼」(Master Password),用它來解鎖這個資料庫,其他的就交給軟體自動填入。
聽起來好像把所有雞蛋放在同一個籃子裡?其實不然,關鍵在於加密方式。以主流產品為例:
換句話說,你只要記住「一組很強的主密碼」,就能擁有「每個網站都不同、每個都超強」的密碼組合。這是安全性與便利性兼顧的最佳解。
主流密碼管理器比較
市面上的密碼管理器種類不少,以下整理幾款常見選項的特性,方便你依需求挑選:
工具名稱
類型
特色
適合對象
Bitwarden
雲端/開源
免費版功能完整、開源可審查、跨平台支援佳
預算有限、重視透明度的使用者
1Password
雲端
介面精美、家庭方案完善、支援通行密鑰
願意付費換取體驗的家庭或團隊
KeePass / KeePassXC
本機(離線)
完全免費開源、資料庫存在自己電腦、可完全離線
極度重視隱私、願意自行管理同步的使用者
NordPass
雲端
與 NordVPN 同集團、介面簡潔、有免費版
已使用 Nord 生態系者
瀏覽器內建(Chrome/Edge/Safari)
雲端
零安裝成本、自動同步、與瀏覽器深度整合
入門使用者、不想額外裝軟體者
如果你是第一次接觸密碼管理器,我會建議從 Bitwarden 免費版或瀏覽器內建開始。兩者都能解決「密碼重複」與「密碼太弱」的核心問題,而且幾乎沒有學習成本。等到你習慣之後,再考慮升級到付費方案或更進階的工具。
選擇與使用密碼管理器的注意事項
選好工具之後,以下幾點會決定你用得順不順、安不安全:
四、雙重驗證(2FA):帳號的第二道鎖
有了強密碼與密碼管理器,你的帳號安全已經大幅提升。但這還不夠——因為密碼有可能因為釣魚網站、惡意軟體或網站外洩而落入他人手中。這時候,雙重驗證(Two-Factor Authentication,簡稱 2FA)就是最後一道防線。
雙重驗證的概念是:除了「你知道的東西」(密碼),還需要「你擁有的東西」(手機、驗證器、硬體金鑰)或「你是誰」(指紋、臉部辨識)。即使密碼被盜,攻擊者沒有第二項要素,依舊無法登入。
常見的雙重驗證方式
目前主流的 2FA 方式有以下幾種,安全性與便利性各不相同:
方式
運作原理
安全性
備註
簡訊驗證碼(SMS)
透過電信業者發送一次性密碼
低至中
方便但可能遭 SIM 卡交換攻擊或攔截,建議只在無法使用其他方式時採用
電子郵件驗證碼
寄送驗證碼到你的信箱
若信箱本身被盜就失去意義,通常作為備援
驗證器 App(TOTP)
App 根據共享密鑰與時間產生 6 位數動態碼
推播確認
登入時手機收到推播,點擊確認
中至高
比手動輸入方便,但要注意「推播疲勞」攻擊,不要亂按同意
硬體安全金鑰
插入 USB 或感應 NFC 金鑰完成驗證
極高
如 YubiKey,能有效防釣魚,但需額外購買
通行密鑰(Passkey)
以裝置上的私鑰完成驗證,無需密碼
極高
新世代標準,結合生物辨識,逐漸普及中
對大多數人來說,驗證器 App(TOTP)是最實用的選擇:免費、安全、支援度高,而且不依賴電信訊號。如果你願意多花一點心思,可以再添購一支硬體金鑰保護最核心的 email 帳號,安全性會再上一個檔次。
設定雙重驗證的實際步驟
以下以最常見的驗證器 App 為例,說明設定流程:
測試登入:登出後重新登入一次,確認驗證碼可以正常使用。
建議的設定優先順序是:電子郵件 > 網路銀行 > 社群平台 > 雲端硬碟 > 購物網站。電子郵件之所以排第一,是因為它通常是所有帳號的復原管道,保護好它就等於保護了整個帳號體系。
通行密鑰(Passkey):密碼的下一代替代方案
如果你近期有在關注資安趨勢,應該聽過「Passkey」(通行密鑰)這個詞。它被視為密碼的終極替代方案,目前 Google、Apple、Microsoft 都已大力支援。
Passkey 的原理是利用公開金鑰密碼學:當你在某個網站註冊時,裝置會產生一對金鑰,公鑰存在網站端,私鑰存在你的裝置(手機、電腦或硬體金鑰)中。登入時,網站發出挑戰,你的裝置用私鑰簽署後回傳,網站用公鑰驗證。整個過程不需要輸入密碼,也不需要記住任何東西。
Passkey 的優勢包括:
無需記憶:沒有密碼,就沒有忘記密碼的問題。
結合生物辨識:用指紋或臉部解鎖,體驗流暢。
目前 Passkey 仍在普及階段,並非所有網站都支援。但你可以開始在支援的服務上優先啟用,例如 Google 帳號、GitHub、Amazon 等。未來幾年內,它很可能會成為主流。
五、打造個人資安 SOP:從今天開始的行動清單
讀到這裡,你已經掌握了密碼強度、密碼管理器與雙重驗證三大核心觀念。接下來,把它變成可執行的行動。以下是一份「30 天資安升級計畫」,你可以按部就班完成:
第 1 週:盤點與建立基礎
選一款密碼管理器並安裝(建議從 Bitwarden 免費版或瀏覽器內建開始)
將現有帳號密碼匯入或手動建立清單
為密碼管理器設定一組強大的主密碼(長密語),並紙本備份
第 2 週:處理核心帳號
優先更新電子郵件密碼,並開啟雙重驗證
更新網路銀行與主要金融 App 的密碼
將備援碼存進密碼管理器的安全筆記
第 3 週:全面汰換重複密碼
利用密碼管理器的「安全性報告」功能找出重複與弱密碼
逐一改成隨機生成的 16 位以上密碼
為社群平台與購物網站開啟雙重驗證
第 4 週:進階強化與習慣養成
考慮為最重要的 email 帳號添購硬體安全金鑰
在支援的服務上啟用 Passkey
匯出加密備份,存放於離線裝置
養成「收到帳號異常通知就立刻檢查」的習慣
這份清單不需要一次做完,重點是開始行動。哪怕只是先裝好密碼管理器、先為 email 開啟 2FA,你就已經擋掉了絕大多數的自動化攻擊。資安不是一次性的任務,而是一種持續的習慣。
結語:便利與安全,其實可以兼得
很多人抗拒做好密碼管理,是因為覺得「太麻煩」。但事實正好相反——當你真正用上密碼管理器與雙重驗證之後,你會發現登入流程其實變得更順:不用再想密碼、不用再輸入、不用再重設。真正麻煩的,反而是帳號被盜後的處理過程:報警、聯絡客服、重設幾十個帳號、通知親友小心詐騙……那才是真正的噩夢。
回顧這篇文章的三個重點:
雙重驗證:在密碼之外加上第二道鎖,即使密碼外洩也能守住帳號。
資安領域有一句話:「安全是一種過程,不是一種狀態。」沒有一套系統是百分之百無法攻破的,但只要你把基本功夫做好,就能讓自己從「最容易得手的目標」變成「攻擊成本太高的目標」,而駭客通常會直接放棄後者。
現在,就打開你的手機或電腦,從安裝一款密碼管理器、或為你的電子郵件開啟雙重驗證開始吧。這一個小小的動作,可能就是未來某一天讓你免於一場資安災難的關鍵。
希望這篇文章對你有幫助。如果你身邊也有那種「一組密碼用十年」的朋友,不妨把這篇分享給他——有時候,一個小小的提醒,就能改變一個人的數位生活。