網路安全 · 閱讀約 5 分鐘

資料外洩之後,
擺脫密碼重複使用。

知道重複使用很危險,並不會讓它自然消失。真正的挑戰是:在避免造成混亂的前提下,整理數十個帳號。

2026 年 10 月發布 · 閱讀約 5 分鐘

你已經看過那些數字,也了解撞庫(credential stuffing)的原理:在某處被盜的密碼,會被拿到其他服務嘗試。剩下的是幾乎沒人回答的實際問題:當你有 60、100 或 150 個帳號時,該從哪裡開始?

本文不再重複「為什麼重複使用很危險」,而是聚焦後續行動:我們為什麼一直這樣做、為什麼「稍微改一點」並不能保護你,以及一個切實可行的優先順序。

65%
受訪者在多個帳號中使用同一密碼(Google/Harris Poll)
15
當密碼是唯一因素時,NIST 建議的最小字元數(SP 800-63B 第 4 版)
0
應與其他服務共用密碼的關鍵帳號數量

01 / 現狀重複使用密碼,是因為我們是人,而不是因為粗心

根據 Google/Harris Poll 的調查,52% 的人在多個(但不是全部)帳號中使用同一密碼,13% 的人在所有帳號中使用同一密碼:合計 65%。

重複使用是面對不切實際的要求(記住數十組不同密碼)時的合理折衷。責備沒有意義。重要的是縮小影響範圍:一個帳號使用一組密碼,讓每次外洩都只是個別事件。

來源:Google/Harris Poll。65% 至少部分重複使用;35% 不重複使用。

02 / 陷阱「稍微改一點」並不是獨特密碼

把結尾的數字或驚嘆號改一下,會讓人覺得已經做好防護。但在某個網站取得「藍貓42!」的攻擊者,自然會到其他網站嘗試「藍貓43!」。這種變化規律可以預測,因此也能被利用。

基於同樣的原因,現行標準不再依賴字元組合規則。NIST(SP 800-63B)要求將所選密碼與已外洩的密碼清單進行比對,並且比起表面的複雜度,更重視長度。

簡單規則

如果兩組密碼看起來相似,就只能算一組。獨特密碼不應與其他密碼有任何明顯關聯。

03 / 優先順序先處理能「開啟」其他帳號的帳號

不需要一晚改完所有密碼。先處理一旦被入侵就會牽連其他帳號的帳號:主要電子郵件信箱,因為幾乎所有密碼重設都會經過它。接著是涉及金錢的帳號,然後才是其餘帳號。

❌ 一次性全部更換

  • 改到第 10 個帳號就精疲力盡
  • 使用脆弱的「應急」密碼
  • 隨意處理關鍵帳號
  • 一週內就回到老習慣

✅ 按風險排序

  • 先處理主要電子郵件信箱
  • 再處理銀行、付款和購物
  • 然後是社交網路和雲服務
  • 每天處理一小批,不趕時間

04 / 實踐五步計劃

像 QubKey 這樣的本機保險庫正是為此而設計:你的新登入資訊會加密儲存在電腦(Windows 或 macOS)上的應用程式中,裝置間的選用同步功能目前為測試版。測試期間免費。

不犧牲週末,擺脫重複使用

  • 列出你的關鍵帳號:主要電子郵件信箱、銀行、付款、管理、雲端服務。
  • 檢查外洩情況:在 Have I Been Pwned 上查詢你的電子郵件地址,確定先處理哪些帳號。
  • 選擇一個保險庫來存放新密碼:你不再需要記住它們,只需記住一個主金鑰。
  • 換成長而獨特的密碼,一次處理一個帳號,從電子郵件開始。
  • 其餘帳號邊用邊整理:每次登入時,替換舊密碼並儲存新密碼。

本文僅供參考。沒有任何軟體是牢不可破的:密碼管理器能大幅降低重複使用帶來的風險,但不能消除所有風險(網路釣魚、裝置上的惡意軟體)。文中引用的統計資料來自上方列出的公開來源。

一個帳號,一組密碼。

試試 QubKey——適用於 Windows 和 macOS 的本機密碼管理器。測試期間免費。

了解 QubKey