首页  /  博客  / 数字隐私与低调防护
创始人分析·系列第 3 部分

密码管理器的实践

  ·  4 分钟阅读  ·  7 分钟聆听
罗伯特·瓦茨拉维克 — Bodyguard Group ®
听文章音频版0:00 / 6:27

在贴身护卫中,有一条古老的规则:链条的强度取决于其最薄弱的一环。在数字安全中,最薄弱的环节几乎总是密码,特别是您在五个不同地方使用的最喜欢的密​​码。今天,我将向您展示如何以最小的努力正确地解决这个问题。

为什么重复使用的密码是一种无声的风险

当一项服务的密码泄露时,攻击者会自动在数百项其他服务上尝试该密码:电子邮件、银行、社交媒体。这称为凭证填充,它之所以起作用只是因为人类的一种习惯:密码重用。跟踪此报告的公司每年都会报告攻击者之间流传的大量登录凭据。这正是为什么一个弱的、重复使用的密码可以打开你的整个数字生活,即使你自己从未与任何人分享过它。它足以让它从一个你从未想过重要的服务泄漏到其他地方。

有一个公开且信誉良好的方式可以亲自检查:haveibeenpwned.com。您输入您的电子邮件地址,它会向您显示该地址出现在哪些公开已知的违规行为中。我向所有阅读本文的人推荐它。在那里发现自己的情况并不少见。

安全密码管理器的工作原理

原理很简单,与保险库相同:一个强密码,即所谓的主密码,可以解锁一个加密的保险库,其中每个服务都有自己的长随机密码。你不必记住它们,密码管理器会替你记住。高质量的密码管理器也是在零知识的基础上运行的。即使有人到达他们的服务器,他们也只会看到一堆不可读的加密数据,因为解密它的密钥只存在于您的主密码中。你是唯一知道的人。

选择哪一个

Bitwarden 这是我对大多数人的第一个推荐。其源代码公开,可供任何人检查,并且定期接受独立的安全审计,并发布其结果。 1Password 是一种成熟且精致的选择,具有强大的家庭和商业共享功能。 Proton Pass 来自我在介绍 VPN 的那篇文章中推荐的 Proton VPN 背后的同一家公司。如果您希望将隐私工具交给一位值得信赖的提供商,这是有道理的。对于那些希望一切都完全由自己控制而没有任何云的人来说,有 KeePassXC:开源,但必须自行处理设备之间的同步。

关于为什么我的建议如此具体的注释。对于密码管理器,我不仅仅通过营销来判断,还通过公司如何处理自己的安全事件来判断。最明显的例子是LastPass。 2022 年,攻击者首先从其开发环境中窃取了部分源代码,然后利用该信息获取客户库的备份。 LastPass 本身确认用户密码和安全注释已加密,但其他字段(例如访问的网站地址和基本帐户信息)仍未加密。几个月后,它还承认了违规行为的全部范围。我对攻击一个品牌不感兴趣;事件可能发生在任何人身上。我关注的是公司沟通的速度和公开程度,以及违规行为的真正后果是什么。在本案中,调查人员和安全研究人员将被盗的金库与后来的一系列加密货币盗窃案联系起来,但 LastPass 对此提出了异议。这正是我推荐上面的 Bitwarden 和 1Password 的原因:它们提供相同的零知识基础,并且截至今天,还提供更清晰的安全记录。

近年来的一项发展是密钥,这是一种无需密码即可登录的方式,您的设备可以使用加密密钥来证明您的身份。它正在快速增长,但还不是无处不在,也不是所有服务都支持它。好消息是,主要的密码管理器已经将密钥与传统密码一起存储,因此您无需等待转换。一旦密钥无处不在,您的密码管理器就可以为它们做好准备。

罗伯特·瓦茨拉维克 — Bodyguard Group ®
您记住一个强密码,然后让密码管理器处理其余的事情。我也是这样做的。

您不会忘记的主密码

最强的主密码不是一堆混乱的字母和符号,一周后您就无法回忆起来。它是由四到六个随机的普通单词组成的序列,可能用连字符分隔。人脑能够很好地记住单词和故事,而不是随机的字符。让单词为您生成,大多数密码管理器都包含短语生成器,不要自己选择;人类选择的词语往往是可预测的。从数学上讲,这样的密码比大多数带有大写字母和符号的“复杂”密码更强大,并且您更有可能立即记住它。

家庭与企业:无误地分享

我在客户中看到的最常见错误不是选择了错误的密码管理器,而是完全在其外部通过短信、WhatsApp、电子邮件或共享驱动器上的 Excel 工作表共享密码。大多数成熟的密码管理器都具有内置的安全共享功能,其中密码直接针对特定人员进行加密,并且永远不会以明文形式传递。使用该功能,而不是临时解决方法,即使在消息中发送密码感觉更快。

对于那些考虑如果发生什么事情他们的数字生活会发生什么的客户,一些密码管理器提供了紧急访问功能。您提前指定一个值得信赖的人,在您选择的等待期后,如果您没有回应,该人就可以访问保管库。对于大多数人都推迟到为时已晚的问题,这是一个优雅的答案。

收到违规警报时该怎么办

如果您存储的密码之一出现在新的公开泄露中,高质量的密码管理器会向您发出警报。发生这种情况时,程序很简单:立即更改受影响的密码,检查您是否在其他地方使用了相同的密码,如果是,也在那里更改。并尽可能启用双因素身份验证。这是我接下来要讨论的主题,因为密码本身,无论多么强大,都不应该成为攻击者和您的帐户之间的唯一障碍。

“你在任何地方使用的强密码就像你的公寓、办公室和汽车的一把钥匙。很方便,直到它最终落入别人手中。” — 罗伯特·瓦茨拉维克

数字隐私与低调防护系列的一部分

我们正在深入研究介绍性数字曝光测试中提到的所有内容。已经发布:

您觉得这篇文章有用吗?分享一下
在脸书上分享

想当面讨论您的数字隐私与暴露风险吗?

为您自己、您的家人或您的企业,谨慎并根据您的情况量身定制。第一次咨询是保密的且没有义务。