从三个泄露案例看密码管理的具体做法
很多账号被盗,原因并不复杂。安全研究者分析过一批公开的泄露库,发现排在前列的密码长期是123456、password、qwerty这类组合,而更常见的问题是复用:一个论坛的数据库被拖走,攻击者拿同一组邮箱和密码去撞库,电商、邮箱、社交账号接连失守。2023年某云服务商的一次泄露中,有用户因为游戏论坛和主邮箱用了同一个密码,导致邮箱被登录,进而重置了其他所有账号。
第一步是先分清哪些账号重要。可以粗分成三档:核心账号,包括主邮箱、网银、支付工具、工作账号;中度账号,比如购物、外卖、云盘、社交平台;低度账号,比如一次性注册的论坛、试用服务。核心账号必须一账号一密码,中度账号尽量独立,低度账号可以接受一定程度的复用,但要清楚风险在哪。具体做法是,先在密码管理器里建三个文件夹,把现有账号按档归位,这一步花不了半小时,却能让后面所有操作有依据。
第二步是改密码的顺序。优先处理核心账号,尤其是主邮箱,因为它往往是其他账号的找回入口。改的时候不要用姓名、生日、手机号这类可查信息,也不要用键盘路径如1qaz2wsx。一个实用的标准是长度优先于复杂度:14位以上的随机字符串,比8位夹杂符号的密码更难被离线破解。如果担心记不住,可以选四个不相关的词拼起来,比如“海豚-螺丝-台历-27”,长度够,也方便输入。
第三步是给核心账号加上两步验证。密码管理器里存的是你知道的东西,两步验证补上你拥有的东西。常见方式有短信验证码、身份验证器App、硬件密钥。短信容易被拦截或劫持,能换就换成验证器App,比如Google Authenticator、Microsoft Authenticator,或者更稳妥的硬件密钥。以GitHub为例,开启两步验证后,即使密码泄露,攻击者没有第二因素也进不去。邮箱、网银、云服务后台都值得开,通常花几分钟在安全设置里就能完成。
第四步是处理已经泄露的账号。可以在haveibeenpwned这类站点输入邮箱,看是否出现在已知泄露库中。如果命中,先改密码,再检查该账号的登录记录和转发规则。邮箱的自动转发尤其要留意,攻击者常设置一条转发规则,把找回邮件悄悄转到自己那里。改完密码后,把其他使用相同密码的站点一并改掉,否则等于没改。有条件的话,把重要账号的登录通知打开,异常登录时能第一时间收到提醒。
日常维护不需要太频繁。每半年检查一次核心账号的两步验证状态和恢复邮箱、恢复手机号是否还有效;换手机号时,记得先更新所有绑定;离职或换设备时,退出不用的登录会话。密码管理器本身也要保护:主密码要足够强且唯一,开启两步验证,并保留一份离线恢复码。如果不想用云同步,可以选择本地保管或自建方案,比如KeePassXC配合手动同步,代价是便利性下降。
密码管理没有一劳永逸的方案,目标是把风险控制在可接受范围内。对多数人来说,做到核心账号不重复、开启两步验证、定期检查泄露,已经能挡掉大部分自动化攻击。剩下的,是遇到具体事件时知道先改哪里、再查什么,按顺序处理,不慌。