网络安全 · 阅读约 5 分钟

数据泄露之后,
摆脱密码重复使用。

知道重复使用很危险,并不会让它消失。真正的挑战是:在不弄坏任何东西的前提下,整理几十个账户。

2026 年 10 月发布 · 阅读约 5 分钟

你已经看过那些数字,也了解撞库(credential stuffing)的原理:在某处被盗的密码,会被拿到别处尝试。剩下的是几乎没人回答的实际问题:当你有 60、100 或 150 个账户时,该从哪里开始?

本文不再重复“为什么重复使用很危险”,而是聚焦之后的事:我们为什么一直这样做,为什么“稍微改一点”并不能保护你,以及一个现实可行的优先级顺序。

65%
受访者在多个账户中使用同一密码(Google/Harris Poll)
15
当密码是唯一因素时,NIST 建议的最小字符数(SP 800-63B 第 4 版)
0
应当与其他服务共用密码的关键账户数量

01 / 现状重复使用密码,是因为我们是人,而不是因为粗心

根据 Google/Harris Poll 的调查,52% 的人在多个(但不是全部)账户中使用同一密码,13% 的人在所有账户中使用同一密码:合计 65%。

重复使用是面对不切实际的要求(记住几十个不同的秘密)时的合理折中。责备没有意义。重要的是缩小影响范围:一个账户一个密码,让每次泄露都只是孤立事件。

来源:Google/Harris Poll。65% 至少部分重复使用;35% 不重复使用。

02 / 陷阱“稍微改一点”并不是唯一的密码

把结尾的数字或感叹号改一下,会让人觉得已经做了功课。但在某个网站拿到“蓝猫42!”的攻击者,自然会去别处试“蓝猫43!”。这种变化规律是可预测的,因此也是可利用的。

出于同样的原因,现行标准不再依赖组成规则。NIST(SP 800-63B)要求将所选密码与已泄露的值列表进行比对,并且比起表面的复杂度,更看重长度。

简单规则

如果两个密码看起来相似,就只算一个。唯一的密码与其他任何密码都没有可见的关联。

03 / 优先级顺序先处理能“打开”其他账户的账户

不需要一晚上改完所有密码。先处理那些一旦被攻破就会牵连其他账户的账户:主邮箱,因为几乎所有密码重置都经过它。接着是涉及钱的账户,然后是其余的。

❌ 一次性全部更换

  • 改到第 10 个账户就精疲力尽
  • 使用薄弱的“应急”密码
  • 随意处理关键账户
  • 一周内就回到老习惯

✅ 按风险排序

  • 先处理主邮箱
  • 再处理银行、支付和购物
  • 然后是社交网络和云服务
  • 每天处理一小批,不赶时间

04 / 实践五步计划

像 QubKey 这样的本地保险库正是为此而设计:你的新凭据会加密保存在电脑(Windows 或 macOS)上的应用中,设备间的可选同步目前处于测试版。测试期间免费。

不牺牲周末,摆脱重复使用

  • 列出你的关键账户:主邮箱、银行、支付、管理、云服务。
  • 检查泄露情况:在 Have I Been Pwned 上查询你的邮箱地址,确定先处理哪些账户。
  • 选择一个保险库来存放新密码:你不再需要记住它们,只需记住一个主密钥。
  • 换成长而唯一的密码,一次一个账户,从邮箱开始。
  • 其余的边用边整理:每次登录时,替换旧密码并保存新密码。

本文仅供参考。没有任何软件是牢不可破的:密码管理器能大幅降低重复使用带来的风险,但不能消除所有风险(网络钓鱼、设备上的恶意软件)。文中引用的统计数据来自上方列出的公开来源。

一个账户,一个密码。

试试 QubKey——适用于 Windows 和 macOS 的本地密码管理器。测试期间免费。

了解 QubKey