我一直想整理密碼和帳號安全,是因為很多人在設定密碼的時候,其實不知道自己該看什麼。網站要求一個大寫、一個數字、一個特殊符號,看起來很嚴格,但那不一定代表這組密碼真的比較安全。真正要看的,是它夠不夠長、是不是容易被猜到、有沒有沿用某種規則,以及最重要的:有沒有在很多網站重複使用。
博音這集訪談 DEVCORE 的 Allen,把這件事講得比較貼近日常。瀏覽器跳出「你的密碼外洩」不是單純嚇人,而是因為外洩的帳號密碼真的會被整理、販售、比對;如果同一組密碼到處用,一個不重要的小網站外洩,就可能一路連到信箱、社群、購物網站或金融帳號。從這個角度看,密碼管理器的重點不是把事情變得很科技,而是讓每個網站都可以用一組不同、夠長、沒有規律的密碼。人不用全部背起來,但要好好保護那個管理器的主密碼、裝置,以及復原方式。
這也會影響我們怎麼看「要不要定期換密碼」。如果一組密碼本來就夠長、沒有重複使用,也沒有外洩,硬要每隔一段時間重換,反而可能讓人開始使用可預測的規則:後面加 1、加 2、換一個驚嘆號。比較值得做的,是讓密碼管理器檢查哪些密碼重複、太短、曾經外洩,然後針對那些帳號換掉。安全不是把流程變得越麻煩越好,而是讓人真的能長期照做。
量子電腦補上的,是更底層的加密背景
泛科學那支量子電腦影片,跟日常密碼管理的距離比較遠,但它可以補上另一層背景:為什麼大家會討論未來加密制度要升級。量子電腦不是讓一般人明天就要手動換光密碼,也不是直接把每個人的密碼看光;它比較像是對 RSA 這類建立在質因數分解難題上的加密制度提出長期威脅。影片提到 Shor 演算法與後量子密碼學,重點可以放在:個人先把帳號衛生做好,而網站、瀏覽器、雲端服務、政府和企業,則要準備更底層的加密遷移。
Passkeys 不是更複雜的密碼,而是不同的登入方式
圖片來源:YouTube / All Things Secured
All Things Secured 的 passkeys 解釋,則比較接近接下來我們真的會用到的登入方式。Passkey 不是另一組比較複雜的密碼,而是讓你的裝置跟服務之間,用一把綁定特定網站的密鑰互相驗證。這樣做的好處是,它比較不容易被釣魚,也不會像密碼一樣被複製、重複使用,或被人用話術騙走。
但 passkeys 也不是只要打開就什麼都解決。它存在哪裡很重要:是在手機、瀏覽器、密碼管理器,還是實體安全金鑰?如果換裝置、遺失手機、換密碼管理器,要怎麼復原?如果備援登入最後還是回到一組容易被偷的密碼,那整個系統的安全性還是會被那個備援流程拉低。比較好的使用方式,是在重要帳號開始試 passkeys,同時把復原碼、備援裝置和密碼管理器一起整理好。
把這三支影片放在一起,我想講的不是某一種工具最安全,而是密碼強度和登入方式都要看整套流程:密碼要長、不要重複、不要有規律;密碼管理器負責把每個網站分開;二階段驗證提高攻擊成本;passkeys 則讓登入慢慢離開「人記一段文字、網站收一段文字」的模式。真正有用的安全感,應該來自這些流程能被持續使用,而不是來自一堆看起來很嚴格、最後只會讓人偷懶的規則。