資料外洩之後,
擺脫密碼重複使用。
知道重複使用很危險,並不會讓它自然消失。真正的挑戰是:在避免造成混亂的前提下,整理數十個帳號。
你已經看過那些數字,也了解撞庫(credential stuffing)的原理:在某處被盜的密碼,會被拿到其他服務嘗試。剩下的是幾乎沒人回答的實際問題:當你有 60、100 或 150 個帳號時,該從哪裡開始?
本文不再重複「為什麼重複使用很危險」,而是聚焦後續行動:我們為什麼一直這樣做、為什麼「稍微改一點」並不能保護你,以及一個切實可行的優先順序。
01 / 現狀重複使用密碼,是因為我們是人,而不是因為粗心
根據 Google/Harris Poll 的調查,52% 的人在多個(但不是全部)帳號中使用同一密碼,13% 的人在所有帳號中使用同一密碼:合計 65%。
重複使用是面對不切實際的要求(記住數十組不同密碼)時的合理折衷。責備沒有意義。重要的是縮小影響範圍:一個帳號使用一組密碼,讓每次外洩都只是個別事件。
誰在重複使用密碼?
一個帳號 = 一組密碼
02 / 陷阱「稍微改一點」並不是獨特密碼
把結尾的數字或驚嘆號改一下,會讓人覺得已經做好防護。但在某個網站取得「藍貓42!」的攻擊者,自然會到其他網站嘗試「藍貓43!」。這種變化規律可以預測,因此也能被利用。
基於同樣的原因,現行標準不再依賴字元組合規則。NIST(SP 800-63B)要求將所選密碼與已外洩的密碼清單進行比對,並且比起表面的複雜度,更重視長度。
簡單規則
如果兩組密碼看起來相似,就只能算一組。獨特密碼不應與其他密碼有任何明顯關聯。
03 / 優先順序先處理能「開啟」其他帳號的帳號
不需要一晚改完所有密碼。先處理一旦被入侵就會牽連其他帳號的帳號:主要電子郵件信箱,因為幾乎所有密碼重設都會經過它。接著是涉及金錢的帳號,然後才是其餘帳號。
❌ 一次性全部更換
- 改到第 10 個帳號就精疲力盡
- 使用脆弱的「應急」密碼
- 隨意處理關鍵帳號
- 一週內就回到老習慣
✅ 按風險排序
- 先處理主要電子郵件信箱
- 再處理銀行、付款和購物
- 然後是社交網路和雲服務
- 每天處理一小批,不趕時間
04 / 實踐五步計劃
像 QubKey 這樣的本機保險庫正是為此而設計:你的新登入資訊會加密儲存在電腦(Windows 或 macOS)上的應用程式中,裝置間的選用同步功能目前為測試版。測試期間免費。
不犧牲週末,擺脫重複使用
- 列出你的關鍵帳號:主要電子郵件信箱、銀行、付款、管理、雲端服務。
- 檢查外洩情況:在 Have I Been Pwned 上查詢你的電子郵件地址,確定先處理哪些帳號。
- 選擇一個保險庫來存放新密碼:你不再需要記住它們,只需記住一個主金鑰。
- 換成長而獨特的密碼,一次處理一個帳號,從電子郵件開始。
- 其餘帳號邊用邊整理:每次登入時,替換舊密碼並儲存新密碼。