
尽管数十年来一直有安全意识宣传,"123456"和"password"依然是全球最常用的密码之一。攻击者深知这一点。现代暴力破解工具每秒可测试数十亿种组合,这意味着一个简单的 6 位密码在普通硬件上不到一秒就能被破解。了解什么才是真正强大的密码——而不仅仅是技术上合规——是个人安全的基础。
强度来自两个因素:长度和熵。长度很直接——每增加一个字符,可能的组合数就呈指数级增长。熵指的是不可预测性。像"Summer2024!"这样的密码看起来很复杂,但熵值很低,因为它遵循高度可预测的模式(首字母大写的常用词 + 年份 + 标点符号)。
真正强大的密码应该:
当今的黄金标准是随机生成的字符串,例如 x#7kLpR2!mQv9Yz。人类在脑海中生成随机性的能力很差,这正是密码管理器存在的原因。
即使是强密码,一旦重复使用也会成为隐患。数据泄露时刻都在发生——任何一年中,数亿条凭据都会从被黑网站上泄露出去。攻击者使用凭据填充攻击:他们获取泄露的用户名/密码对,并自动在数百个其他网站上尝试。如果你在银行或电子邮件上重复使用了该密码,那么一旦你注册过的最脆弱的网站遭到攻击,你就随之沦陷了。
唯一可持续的防御是为每个账户设置唯一密码。这在人力上无法全部记住,这就引出了密码管理器。
密码管理器是一种软件,可为你使用的每个网站生成、存储和自动填写强大且唯一的密码。你只需记住一个主密码。值得信赖的选择包括 Bitwarden(开源,提供免费版本)、1Password 和 Dashlane。
以下是入门方法:
即使是最好的密码也可能被钓鱼。双因素认证(2FA)需要第二个身份证明——通常是来自 Google Authenticator 或 Authy 等应用的基于时间的一次性验证码。即使攻击者拥有你的密码,他们也无法在没有你第二因素的物理访问权限的情况下登录。在所有提供 2FA 的地方启用它,尤其是电子邮件、银行和社交媒体账户。
网站 Have I Been Pwned(haveibeenpwned.com)让你输入电子邮件地址,检查它是否出现在已知数据泄露中。许多密码管理器还内置了泄露监控功能。如果你的凭据出现在泄露事件中,请立即更改受影响的密码以及任何你重复使用它的账户。
使用密码管理器进行完善的密码安全设置大约需要三十分钟,但可以带来多年的回报。这是任何个人都能做出的回报率最高的安全投资之一。
打开免费密码生成器——直接在浏览器中创建任意长度的强大且唯一的密码。无需注册,不记录日志,数据不会离开你的设备。