数据泄露之后,
摆脱密码重复使用。
知道重复使用很危险,并不会让它消失。真正的挑战是:在不弄坏任何东西的前提下,整理几十个账户。
你已经看过那些数字,也了解撞库(credential stuffing)的原理:在某处被盗的密码,会被拿到别处尝试。剩下的是几乎没人回答的实际问题:当你有 60、100 或 150 个账户时,该从哪里开始?
本文不再重复“为什么重复使用很危险”,而是聚焦之后的事:我们为什么一直这样做,为什么“稍微改一点”并不能保护你,以及一个现实可行的优先级顺序。
01 / 现状重复使用密码,是因为我们是人,而不是因为粗心
根据 Google/Harris Poll 的调查,52% 的人在多个(但不是全部)账户中使用同一密码,13% 的人在所有账户中使用同一密码:合计 65%。
重复使用是面对不切实际的要求(记住几十个不同的秘密)时的合理折中。责备没有意义。重要的是缩小影响范围:一个账户一个密码,让每次泄露都只是孤立事件。
谁在重复使用密码?
一个账户 = 一个密码
02 / 陷阱“稍微改一点”并不是唯一的密码
把结尾的数字或感叹号改一下,会让人觉得已经做了功课。但在某个网站拿到“蓝猫42!”的攻击者,自然会去别处试“蓝猫43!”。这种变化规律是可预测的,因此也是可利用的。
出于同样的原因,现行标准不再依赖组成规则。NIST(SP 800-63B)要求将所选密码与已泄露的值列表进行比对,并且比起表面的复杂度,更看重长度。
简单规则
如果两个密码看起来相似,就只算一个。唯一的密码与其他任何密码都没有可见的关联。
03 / 优先级顺序先处理能“打开”其他账户的账户
不需要一晚上改完所有密码。先处理那些一旦被攻破就会牵连其他账户的账户:主邮箱,因为几乎所有密码重置都经过它。接着是涉及钱的账户,然后是其余的。
❌ 一次性全部更换
- 改到第 10 个账户就精疲力尽
- 使用薄弱的“应急”密码
- 随意处理关键账户
- 一周内就回到老习惯
✅ 按风险排序
- 先处理主邮箱
- 再处理银行、支付和购物
- 然后是社交网络和云服务
- 每天处理一小批,不赶时间
04 / 实践五步计划
像 QubKey 这样的本地保险库正是为此而设计:你的新凭据会加密保存在电脑(Windows 或 macOS)上的应用中,设备间的可选同步目前处于测试版。测试期间免费。
不牺牲周末,摆脱重复使用
- 列出你的关键账户:主邮箱、银行、支付、管理、云服务。
- 检查泄露情况:在 Have I Been Pwned 上查询你的邮箱地址,确定先处理哪些账户。
- 选择一个保险库来存放新密码:你不再需要记住它们,只需记住一个主密钥。
- 换成长而唯一的密码,一次一个账户,从邮箱开始。
- 其余的边用边整理:每次登录时,替换旧密码并保存新密码。