一個密碼安全打天下-Bitwarden

更新於 發佈於 閱讀時間約 4 分鐘

保護密碼安全的兩難

雖然Apple、Google和Microsoft這三大科技巨頭,在2022年宣布共同支持由FIDO聯盟和W3C所創建的無密碼登入標準,但目前尚未積極向大眾推出相關服務。
在今日的社會中,幾乎所有人都有一堆的帳號密碼,即使是記憶力過人,也不可能記住全部的密碼,導致許多人「一個密碼打天下」。為了讓每個帳號都有不同密碼,密碼管理軟體就成了最佳解決方案,較知名的有1Password、KeePass、以及LassPass。
然而在2022年12月,知名密碼管理服務LassPass向使用者公告,駭客利用同年8月攻擊時所取得的資訊進一步獲得雲端資料庫的憑證和金鑰,引起不少使用者恐慌。
使用密碼管理軟體的初衷是避免「一個密碼打天下」,結果現在恐淪為「一個密碼全被駭」,密碼的安全性究竟該如何保障?與使用便利性之間究竟該如何平衡?顯然是在真正進入無密碼登入時代前,必將持續困擾著你我的問題。

土法煉鋼的密碼管理

我先前並沒有使用密碼管理軟體的習慣,依賴著Chrome的記憶密碼苟活。但自從我購入iPhone和iPad之後,便開始碰上困難。由於iOS系統預設使用Safari瀏覽器以及「鑰匙圈」密碼儲存服務,我先前儲存在Chrome的密碼自然不能使用,導致我必須用一個表格整理密碼。且為了跨平台、跨裝置使用,我使用雲端版的Google Sheets進行整理。
但畢竟是雲端,我仍然不太敢將密碼明文直接寫在表格中,於是我在心中制定了一個密碼公式,參照表格中紀錄的部分資訊,計算出真正的密碼
舉例而言,密碼公式可訂為「一個固定的大寫字母(如G)+一個固定的小寫字母(如b)+網站前三碼+(987+666+註冊日期)+一個固定的特殊符號(如@)」,表格中只需要紀錄各個網站的帳號和註冊日期即可。如Facebook是在2/29日註冊,經由運算即可得知密碼為:Gbfac1882@。
如此一來,即使表格流出,駭客仍然不知道我的密碼公式,也就無法算出密碼。但這樣做有個很大的缺點,就是每次打密碼前,都要先開表格,再打開計算機計算,非常緩慢且麻煩。

開源密碼管理軟體Bitwarden

在去年修習網路法時,我得知一款開源的密碼管理軟體Bitwarden。
由於Bitwarden為開源軟體,維護的社群非常龐大且活躍,因此大致上可以信賴其安全性。而Bitwarden有訂閱制和自架服務兩種模式,前者和一般的密碼管理服務類似,申請一組帳號密碼即可過網頁管理所有密碼;後者則是自行搭建密碼伺服器。
對一般使用者而言,二者的使用體驗差異不大,儲存的密碼組數、設備的數量也都沒有限制,免費訂閱的Bitwarden已足敷一般人的需求。與LastPass不同的是,由於Bitwarden為開源軟體,不存在原始碼被駭客盜取破解的問題,因此仍不失為LastPass使用者避難的好選擇。

我選擇自架Bitwarden

無論是訂閱制的Bitwarden,或近期正在風頭上的LastPass,使用者的密碼都是經過加密後儲存在第三方的雲端伺服器資料庫中,仍然有流出的風險(至於會不會被破解是電腦算力與時間問題),若希望由自己完全掌握密碼資料以及儲存地點,就必須自架Bitwarden伺服器。
自架Bitwarden伺服器的另一個好處是,無須付費就能獲得付費訂閱版本的功能(如整合兩步驟登入)。
再加上Bitwarden有非常方便部署的Docker Image,大幅降低部署困難度。抱著實驗的精神,我最終決定自架Bitwarden伺服器。

結語

歷經搬移與整合Chrome和Safari密碼的浩大工程後,目前我使用Bitwarden已有超過半年的時間,使用體驗良好,不但可以設定高強度的亂數密碼,還能在網頁或app登入頁面自動填入,算是在方便性與安全性上取得了平衡。
值得一提的是,iOS/iPad OS版本的Bitwarden,可以使用生物辨識(FaceID和TouchID);但在有臉部辨識功能的Android手機上,Android版本的Bitwarden卻無法啟用臉部辨識(僅能使用指紋辨識),不確定是否是各家手機廠牌的生物辨識功能不一致所導致(我使用的是Google Pixel 7),歡迎讀者補充相關資訊。
但整體而言,我認為仍然是瑕不掩瑜,Bitwarden確實是現階段值得推薦的一款密碼管理軟體。
avatar-img
38會員
52內容數
正在就讀法律系的你,一定耳聞過司律考試,甚至已經下場考過。我有幸從考海中上岸,希望透過我的經驗,幫助正在迷惘、焦急、或是洩氣的你/妳。專題內容包含是否要參加考試、如何準備考試、面授與函授的優缺點比較等等,幫助你/妳找到最適合自己的解方。
留言
avatar-img
留言分享你的想法!

































































你可能也想看
Google News 追蹤
Thumbnail
「一人公司」真的能節稅嗎? 無論你是自媒體人、業務員還是創業者,當收入達一定規模時,一人公司可能成為你節稅的利器! 除了節稅,它還能幫助你更體面地經營事業、方便取得資金,甚至打造法人防火牆保護自己。 想了解如何選擇合適的經營模式,以及背後的稅務細節嗎?深入解析已準備好,立即點擊查看!
Thumbnail
這篇文章記錄一對夫妻擔任主婚人致辭的內容,包含了他們精心準備的臺詞、歌曲和祝福,以及他們將喜帖背後寫上臺詞送給新人的巧思。文章以輕鬆幽默的口吻,分享了他們對新人們的祝福,並表達了對婚姻的美好祝願。
Thumbnail
我知道國小、國中的早自習(對,國小跟國中還有早自習,但高中沒有了!),導師會到班上看顧學生,這是導師的職責之一。 但高中已取消早自習了……
Thumbnail
當今數位時代,網路安全威脅日益嚴重,傳統的密碼系統不再足夠應對現代的攻擊。企業和用戶都在尋求更安全、便捷的身份驗證方式,而 FIDO(Fast IDentity Online)是一個開放且標準化的身份驗證技術,旨在解決密碼管理的複雜性和安全性問題,這種無密碼認證方式正逐漸取代對傳統密碼的依賴。
Thumbnail
伏羲、神農、黃帝被尊為中華民族的人文始祖,伏羲氏是中國古籍中記載的最早的王之一。歷史中紀錄伏羲創造八卦、八卦而奠定了閩南文化之始頁,台灣絕大多數為閩南族群這也說明伏羲與台灣有著極為深度連結。 伏羲八卦祖師紀念廟相關資訊:: ​地址: 台北市中山區復興北路433號 ​開放時間: AM08
Thumbnail
加密钱包是一种软件产品或物理设备,可将公钥和私钥存储到您的加密货币帐户中,密钥是一串数字和字母,用于加密和解密加密交易并保护加密账户,那么,如何保护您的加密钱包?币圈有哪些主流的加密钱包?本文将为大家详细介绍 🚀 币安 - 全球最大加密货币交易所 💥 独家优惠 💥 💰 注册即享 20%
Thumbnail
塔羅牌是一套由78張卡片組成的占卜工具,被廣泛用於心靈探索、啟發創意、提供指引以及占卜等目的。這些卡片被認為具有象徵意義,能夠反映人生的各種層面,包括過去、現在和未來的情況、情感、挑戰和機會。
Thumbnail
「一人公司」真的能節稅嗎? 無論你是自媒體人、業務員還是創業者,當收入達一定規模時,一人公司可能成為你節稅的利器! 除了節稅,它還能幫助你更體面地經營事業、方便取得資金,甚至打造法人防火牆保護自己。 想了解如何選擇合適的經營模式,以及背後的稅務細節嗎?深入解析已準備好,立即點擊查看!
Thumbnail
這篇文章記錄一對夫妻擔任主婚人致辭的內容,包含了他們精心準備的臺詞、歌曲和祝福,以及他們將喜帖背後寫上臺詞送給新人的巧思。文章以輕鬆幽默的口吻,分享了他們對新人們的祝福,並表達了對婚姻的美好祝願。
Thumbnail
我知道國小、國中的早自習(對,國小跟國中還有早自習,但高中沒有了!),導師會到班上看顧學生,這是導師的職責之一。 但高中已取消早自習了……
Thumbnail
當今數位時代,網路安全威脅日益嚴重,傳統的密碼系統不再足夠應對現代的攻擊。企業和用戶都在尋求更安全、便捷的身份驗證方式,而 FIDO(Fast IDentity Online)是一個開放且標準化的身份驗證技術,旨在解決密碼管理的複雜性和安全性問題,這種無密碼認證方式正逐漸取代對傳統密碼的依賴。
Thumbnail
伏羲、神農、黃帝被尊為中華民族的人文始祖,伏羲氏是中國古籍中記載的最早的王之一。歷史中紀錄伏羲創造八卦、八卦而奠定了閩南文化之始頁,台灣絕大多數為閩南族群這也說明伏羲與台灣有著極為深度連結。 伏羲八卦祖師紀念廟相關資訊:: ​地址: 台北市中山區復興北路433號 ​開放時間: AM08
Thumbnail
加密钱包是一种软件产品或物理设备,可将公钥和私钥存储到您的加密货币帐户中,密钥是一串数字和字母,用于加密和解密加密交易并保护加密账户,那么,如何保护您的加密钱包?币圈有哪些主流的加密钱包?本文将为大家详细介绍 🚀 币安 - 全球最大加密货币交易所 💥 独家优惠 💥 💰 注册即享 20%
Thumbnail
塔羅牌是一套由78張卡片組成的占卜工具,被廣泛用於心靈探索、啟發創意、提供指引以及占卜等目的。這些卡片被認為具有象徵意義,能夠反映人生的各種層面,包括過去、現在和未來的情況、情感、挑戰和機會。