你的密碼強度只有一顆星?五個 QA 教你如何管理密碼

更新於 發佈於 閱讀時間約 6 分鐘

公司一位女同事因不慎把豆漿打翻在筆電,導致無法開機,換一台新電腦後,所有網路平台都得重登。「不過好在她網站都用同組密碼,不然就 GG 了。」行銷部同事 A 子很輕鬆地敘述事發經過,但身為資深工程師的我聽了直冒冷汗,想必這位女同事還沒受過密碼外洩的苦啊。最近才有一則新聞提到,有超過 51% 的常用密碼會在 1 分鐘內被 AI 破解,這是很可怕的事呢!

raw-image

關於「密碼管理」的五個 QA

多數人都知道密碼設太簡單會有外洩可能性,卻仍使用同組密碼登入各平台,或明明知道有很多便利的「密碼管理」工具卻沒使用、擔心很麻煩或有額外問題產生。幾年前有個國外記者,他的 Apple、Amazon 和 Google 用同組密碼,設置的密碼也很簡單,最後個資外洩,連綁定的信箱都被改掉,駭客還知道要開啟自動同步,導致本人透過「忘記密碼」也找不回資料,損失慘重。

把資料存在雲端上已經成為一種便利的趨勢,一旦被盜帳號,很可能成為駭客勒索的對象,還是老話一句,不要真正碰上才知道問題的嚴重性,以下這幾個是我最常被問到的問題,我以 QA 方式回覆:

1. 用瀏覽器內建的自動儲存密碼功能安全嗎?

用瀏覽器內建的自動儲存密碼功能,對於各網站的登入來說是很方便,但這樣不代表很安全,因為它只有「密碼儲存」功能,沒有資訊安全威脅防護。舉個我講很多次的例子,如果你的筆電不慎遺失,任何拿到電腦的人都能透過瀏覽器登入你的帳號做任何事,想使用瀏覽器紀錄密碼,就要想好如何保護密碼外洩問題。

2. 透過「忘記密碼」重設密碼是否安全?

這取決於你使用的網站方,他們採用的「忘記密碼」服務是好還是壞而定。有些網站對於「忘記密碼」的恢復流程設置很嚴謹,但大多數網站都是在你按下「忘記密碼」時,寄送重設密碼函到個人信箱,倘若你的信箱早被就被駭,那就跟門戶大開沒兩樣。有小部分的網站,還會採用很早期的,直接把正確密碼寄送到信箱。透過「忘記密碼」功能回想密碼,根本是把密碼管理權交給別人,而且,使用越多次忘記密碼,你在密碼管理上會越來越混亂,當你看到「不能設置與之前同樣密碼」時,肯定內心大暴走。

3. 用密碼管理工具很麻煩?而且還是要記密碼

使用密碼管理工具並不麻煩,最怕的是連登入的「主密碼」都記不住(笑),其實換個角度想,只需要記住一組密碼就好,其他的密碼都能使用「密碼管理」工具產出又長又複雜的隨機密碼,這種便利性是無可取代的,有人會問,那這樣不是更危險?駭客只要知道「密碼管理」工具的主密碼根本就赤裸了。基本上只要密碼字元超過 18 字,要被破解的機率真的很低。

4. 如何設置難破解又高度安全的密碼?

只要費心於密碼長度及使用短語句,就能創造對人腦好記,但電腦難以破解的安全密碼。之前國外有張圖就解釋了這個密碼原理,懶得看翻譯的人,我在下方簡單說明:

例如:

  • 密碼=6@p2a*B^(雖複雜但長度不足,難以記憶又容易被破解)
  • 密碼短語=vampire-crow-otaku(長度足夠,難以破解又容易記憶)
    明顯密碼短語好記很多,只需要記三個單字,vampire(吸血鬼)、crow(烏鴉)、otaku(宅男)就可以了。


5. 用密碼管理軟體還是會有風險?

目前市面上有四款討論度高的密碼管理軟體,包含:1password、Bitwarden、keepass 跟 lastpass,業界比較多人用 1password,因為可以跨平台、跨瀏覽器、自動二階段驗證,口碑很不錯。不過我個人是習慣用 Bitwarden,因為它免費開源,加密方式做得很安全,Keepass 前陣子出現資安漏洞,要使用的人可能要多方評估一下。

無論使用什麼服務風險一定都有,就像我們早知道把重要資料存在雲端上有外洩的風險,卻還是會因為很便利而使用,重要的不是拒絕使用這些工具,而是在了解風險下使用,而且,這些做密碼管理工具的公司也有一定程度的資安專業與企業資安規劃,別因為一次的出錯就否認所有優點,可以三個基準來評斷密碼管理軟體是否安全,第一:是否定期更新?第二:是否有資訊安全專家驗證?第三:資安功能是否齊全。

不只個人?連企業密碼也可能用:1234

會寫這篇,除了希望那位打翻豆漿的女同事可以看到(工程師表達關愛的方式就是如此內斂),另一個原因是,去年我參與公司的遠端連線控管軟體開發,之前還不能公開,最近上市,我就可以大方討論。無論個人或企業,密碼外洩事件每天都在發生,我在參與專案時,特別針對資安舉措深入思考。

看到有些客戶內部的員工密碼設置很弱,例如:1234 之類或自己生日,我真的會嚇到,因為公司辛苦累積起來的工作資料,很有可能因為這些資安問題被消失,或 IT 莫名其妙背黑鍋,我花時間在新開發的系統裡加入資安監控軟體,可以控管問題、回溯問題,做事前預防跟事後補救,做了很多測試,只是希望盡量減少這類問題,如果有客戶因為用了我開發的服務,受到保護,這一切就值得了啦,總之,希望大家都能好好保護自已的密碼,不要被盜!

-

溫馨提醒:請把本文分享給你身旁密碼設生日或 1234 的朋友或同事好嗎~
本文沒有任何密碼管理軟體贊助,公司開發的軟體有沒有賣出我也沒抽成(淚)

留言
avatar-img
留言分享你的想法!
avatar-img
RUBY 大叔的沙龍
34會員
36內容數
畢業生別怕,雖然是新鮮人但沒關係!
RUBY 大叔的沙龍的其他內容
2024/07/08
最近畢業生們都開始找工作了,過去不少人會建議他們,找工作要找到讓自己開心或有熱情的,但我置身職場多年,看到不少新人是碰到挫折就熱情全失,而且,比起追求「工作成就感」,現在「職場幸福感」似乎越來越被看重!
Thumbnail
2024/07/08
最近畢業生們都開始找工作了,過去不少人會建議他們,找工作要找到讓自己開心或有熱情的,但我置身職場多年,看到不少新人是碰到挫折就熱情全失,而且,比起追求「工作成就感」,現在「職場幸福感」似乎越來越被看重!
Thumbnail
2024/05/31
RubyConf AU 2024 是我首次前往澳洲參加的 Rubyconf 年會,與日本、新加坡的 Rubyconf 相比,澳洲議程更著重於輕鬆、幽默的氣氛,突出人性化的面向。內容方面,四場演講中介紹了各種有趣和實用的技術主題,Rubyconf 年會是值得參加的活動,但需視個人需求選擇適合的地點。
Thumbnail
2024/05/31
RubyConf AU 2024 是我首次前往澳洲參加的 Rubyconf 年會,與日本、新加坡的 Rubyconf 相比,澳洲議程更著重於輕鬆、幽默的氣氛,突出人性化的面向。內容方面,四場演講中介紹了各種有趣和實用的技術主題,Rubyconf 年會是值得參加的活動,但需視個人需求選擇適合的地點。
Thumbnail
2024/04/29
即便已經2024年,企業還是會糾結要不要「上雲」這件事,2022年,Ruby on Rails 之父 David Heinemeier Hansson(DHH)宣布他的公司將結束與 AWS 及 Google 雲端的多年服務。
Thumbnail
2024/04/29
即便已經2024年,企業還是會糾結要不要「上雲」這件事,2022年,Ruby on Rails 之父 David Heinemeier Hansson(DHH)宣布他的公司將結束與 AWS 及 Google 雲端的多年服務。
Thumbnail
看更多
你可能也想看
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
全球科技產業的焦點,AKA 全村的希望 NVIDIA,於五月底正式發布了他們在今年 2025 第一季的財報 (輝達內部財務年度為 2026 Q1,實際日曆期間為今年二到四月),交出了打敗了市場預期的成績單。然而,在銷售持續高速成長的同時,川普政府加大對於中國的晶片管制......
Thumbnail
全球科技產業的焦點,AKA 全村的希望 NVIDIA,於五月底正式發布了他們在今年 2025 第一季的財報 (輝達內部財務年度為 2026 Q1,實際日曆期間為今年二到四月),交出了打敗了市場預期的成績單。然而,在銷售持續高速成長的同時,川普政府加大對於中國的晶片管制......
Thumbnail
我原本今天沒有要寫其他,繼續寫我的美食,誰知發生這種事情呢? 我早上起來沒有看手機也沒有看信件,大概快十一點我才拿來看,就發現信件通知說我推特密碼被改掉了=A=
Thumbnail
我原本今天沒有要寫其他,繼續寫我的美食,誰知發生這種事情呢? 我早上起來沒有看手機也沒有看信件,大概快十一點我才拿來看,就發現信件通知說我推特密碼被改掉了=A=
Thumbnail
密碼,作為驗證使用者的身份基本手段,除了少部分的內容型網站用不到會員申請功能,大部分的網路服務都跟密碼息息相關。而密碼設定的規則,也算是業主常常喜歡發揮的地方。美國國家標準與技術研究院(NIST)的數位身分指南,其實有針對密碼強度做了很多版本的迭代,不過坊間最多看到的,很多還是停留在早期版本
Thumbnail
密碼,作為驗證使用者的身份基本手段,除了少部分的內容型網站用不到會員申請功能,大部分的網路服務都跟密碼息息相關。而密碼設定的規則,也算是業主常常喜歡發揮的地方。美國國家標準與技術研究院(NIST)的數位身分指南,其實有針對密碼強度做了很多版本的迭代,不過坊間最多看到的,很多還是停留在早期版本
Thumbnail
密碼更換的頻率取決於個人或網站的安全要求。基本上,建議定期更換密碼,通常是每三個月或每六個月。這種做法的目的是限制密碼被破解的風險,並防止長期未發現的安全漏洞。 然而,近年來有些安全專家提出了不同的觀點,他們建議僅在以下情況下強制使用者更換密碼: 當密碼洩漏或有據可查的安全事件發生。 當有證據
Thumbnail
密碼更換的頻率取決於個人或網站的安全要求。基本上,建議定期更換密碼,通常是每三個月或每六個月。這種做法的目的是限制密碼被破解的風險,並防止長期未發現的安全漏洞。 然而,近年來有些安全專家提出了不同的觀點,他們建議僅在以下情況下強制使用者更換密碼: 當密碼洩漏或有據可查的安全事件發生。 當有證據
Thumbnail
公司一位女同事因不慎把豆漿打翻在筆電,導致無法開機,換一台新電腦後,所有網路平台都得重登。「不過好在她網站都用同組密碼,不然就 GG 了。」行銷部同事 A 子很輕鬆地敘述事發經過,但身為資深工程師的我聽了直冒冷汗,想必這位女同事還沒受過密碼外洩的苦啊。
Thumbnail
公司一位女同事因不慎把豆漿打翻在筆電,導致無法開機,換一台新電腦後,所有網路平台都得重登。「不過好在她網站都用同組密碼,不然就 GG 了。」行銷部同事 A 子很輕鬆地敘述事發經過,但身為資深工程師的我聽了直冒冷汗,想必這位女同事還沒受過密碼外洩的苦啊。
Thumbnail
Bitwarden是現階段值得推薦的一款密碼管理軟體,可以避免「一個密碼打天下」的危險狀態。若選擇自架Bitwarden伺服器則可免費獲得付費訂閱版本的功能全部功能,對於有一點技術能力的人來說,是個經濟實惠的選擇。
Thumbnail
Bitwarden是現階段值得推薦的一款密碼管理軟體,可以避免「一個密碼打天下」的危險狀態。若選擇自架Bitwarden伺服器則可免費獲得付費訂閱版本的功能全部功能,對於有一點技術能力的人來說,是個經濟實惠的選擇。
Thumbnail
上網開帳號密碼規定一定要 16 碼,還要混合數字、符號和大小寫⋯⋯然後你罵:「煩死了,搞那麼複雜幹嘛?其他網站就沒有這麼囉嗦。」。 那是因為你不知道密碼有多容易破解。
Thumbnail
上網開帳號密碼規定一定要 16 碼,還要混合數字、符號和大小寫⋯⋯然後你罵:「煩死了,搞那麼複雜幹嘛?其他網站就沒有這麼囉嗦。」。 那是因為你不知道密碼有多容易破解。
Thumbnail
如何防止駭客及帳號被盜用時的處理方法 在網路即現實的時代,兩個月前我的臉書粉專帳號被盜用並且被移除管理權限,與臉書溝通求助將近四週卻仍舊沒被正視問題後,我在IG發布了這篇貼文,將整件事的經過寫了出來。 這件事情的發生,讓我更審慎地思考了很多網路財產和資訊安全的問題,因此決定寫下這篇文章,希望讓看到這
Thumbnail
如何防止駭客及帳號被盜用時的處理方法 在網路即現實的時代,兩個月前我的臉書粉專帳號被盜用並且被移除管理權限,與臉書溝通求助將近四週卻仍舊沒被正視問題後,我在IG發布了這篇貼文,將整件事的經過寫了出來。 這件事情的發生,讓我更審慎地思考了很多網路財產和資訊安全的問題,因此決定寫下這篇文章,希望讓看到這
Thumbnail
在資訊安全越來越受重視的現在,就算用白紙黑字的合約說會保護使用者隱私,對資訊從業人員來說仍然不夠。到底要怎麼做,我們才能做到極致的隱私保護呢? 縮圖來源:https://www.pexels.com
Thumbnail
在資訊安全越來越受重視的現在,就算用白紙黑字的合約說會保護使用者隱私,對資訊從業人員來說仍然不夠。到底要怎麼做,我們才能做到極致的隱私保護呢? 縮圖來源:https://www.pexels.com
Thumbnail
介紹 KeePass 這個簡單安全輕巧的密碼管理器,以及它的兄弟們。
Thumbnail
介紹 KeePass 這個簡單安全輕巧的密碼管理器,以及它的兄弟們。
Thumbnail
每年的5月8日是“世界密碼日”(World Password Day),Google通過其安全播客分享了如何使密碼管理更簡單更安全,同時,Google也正在計劃為使用者創造一個根本不再需要密碼的網路世界。這聽起來似乎有些不可思議,也許在未來你不用再擔心Line忘記密碼、iPhone密碼忘記的問題!
Thumbnail
每年的5月8日是“世界密碼日”(World Password Day),Google通過其安全播客分享了如何使密碼管理更簡單更安全,同時,Google也正在計劃為使用者創造一個根本不再需要密碼的網路世界。這聽起來似乎有些不可思議,也許在未來你不用再擔心Line忘記密碼、iPhone密碼忘記的問題!
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News