15 個使您面臨風險的密碼錯誤

從重複使用密碼到忽視洩露警報,這些是香港用戶最常見的密碼安全錯誤——以及修正每個錯誤的具體步驟。

Common password mistakes to avoid illustration
1錯誤 1–4

四個最危險的密碼錯誤

錯誤 1:在多個帳戶中重複使用同一密碼。這是最危險的密碼習慣。當您使用的任何服務遭遇資料洩露 ↗——每年有數千起——攻擊者會立即透過自動化工具測試竊取的憑證,針對銀行網站、電郵提供商和社交媒體平台。若您到處使用同一密碼,一次洩露就會導致您整個數碼生活的全面淪陷。解決方案:使用密碼管理器為每個帳戶生成並儲存唯一密碼。

錯誤 2:使用短密碼。任何少於 12 個字元的密碼,即使具備完整的字元集複雜性,現代硬件通常也能在數小時或數天內破解。要求 8 個字元加複雜性規則的普遍企業政策從未基於當前的威脅現實。解決方案:使用至少 16 個字元的密碼——關鍵帳戶最好 20 個或以上。密碼管理器讓這一切毫不費力。

錯誤 3:在密碼中使用個人資訊。姓名、生日、地址、寵物名、學校和足球隊是攻擊者針對特定個人時首先嘗試的資訊。這些資訊通常可在社交媒體上公開取得或輕易獲取。對您來說看似獨特的密碼「HKLionRock2024!」,對於做了五分鐘研究的攻擊者來說卻輕而易舉。解決方案:使用與您身份毫無關聯的隨機生成密碼。

  • 錯誤 1 — 密碼重複使用:使用管理器為每個帳戶生成並儲存唯一密碼
  • 錯誤 2 — 短密碼:最少使用 16 個字元——長度是密碼強度最重要的因素
  • 錯誤 3 — 個人資訊:避免使用公開與您身份相關的姓名、生日、地點等資訊
  • 錯誤 4 — 鍵盤模式:避免「qwerty」、「123456」、「asdfgh」——這些都在每個破解字典中
  • 共同主題:可預測性是密碼安全的敵人——隨機性才能保護您
  • 管理器解決方案:密碼管理器透過生成唯一隨機密碼,自動消除錯誤 1、2 和 3
如何創建避免所有這些錯誤的密碼 →
Top four most dangerous password mistakes
2錯誤 5–9

儲存、分享和管理錯誤

錯誤 5:以明文儲存密碼。備忘錄應用程式、試算表、文字檔案和便利貼用於密碼儲存的人,遠比願意承認的人多。這些方式在裝置遭入侵、同步至可能安全性較低的雲端服務,或被第三方實際看到時,都可能被存取。解決方案:只使用加密密碼管理器儲存憑證。即使是您手機的備忘錄應用程式也不是可接受的替代品。

錯誤 6:透過 WhatsApp 或電郵分享密碼。一旦發送,訊息或電郵中的密碼便儲存在多個地方,可能備份至不安全的雲端帳戶,並永久脫離您的控制。解決方案:使用密碼管理器的內建分享功能,這種方式在不透露明文密碼的情況下分享存取權限,且可隨時撤銷。

錯誤 7:使用弱安全問題。「您母親的娘家姓是什麼?」或「您出生在哪個城市?」等安全問題,其答案往往可在社交媒體上公開取得或輕易猜到。當用作密碼重設機制時,它們成為帳戶安全中最薄弱的環節。解決方案:在需要安全問題的地方,輸入隨機的管理器生成字串作為答案並儲存在您的保險庫中——絕不使用真實答案。

  • 錯誤 5 — 明文儲存:絕不使用備忘錄、試算表或文字檔案儲存密碼——只使用加密管理器
  • 錯誤 6 — WhatsApp 分享:透過訊息分享會喪失對憑證的所有控制——改用管理器分享功能
  • 錯誤 7 — 弱安全問題:使用隨機字串作為安全問題答案並儲存在您的保險庫中
  • 錯誤 8 — 僅使用瀏覽器儲存:瀏覽器儲存的密碼缺乏主密碼保護,易受資訊竊取惡意軟件(malware)攻擊
  • 錯誤 9 — 無雙重驗證:在沒有雙重驗證的情況下,被竊取的密碼可單獨存取帳戶——在所有地方啟用它
  • 修正模式:這些錯誤大多可透過正確採用帶有雙重驗證的專用密碼管理器來解決
如何在沒有這些風險的情況下分享密碼 →
Storage and sharing password mistakes
3錯誤 10–12

維護和監控錯誤

錯誤 10:從不檢查密碼是否已被洩露。數十億個憑證可在暗網市場上取得,您的憑證可能在您不知情的情況下也在其中。許多人只有在未經授權的存取發生後才發現帳戶遭到入侵。解決方案:使用 Have I Been Pwned ↗ 檢查您的電郵地址,在密碼管理器中啟用洩露監控,並訂閱 HKCERT ↗ 安全警報。

錯誤 11:忽視洩露通知。當服務向您發送關於洩露的安全通知時,許多用戶會忽略它或推遲行動,尤其是當服務看起來次要或不重要時。攻擊者正是算準了這種延遲。即使論壇本身沒有儲存任何敏感資料,若您同時將該論壇密碼用於電郵帳戶,洩露的次要論壇密碼就極為危險。解決方案:將每個洩露通知視為需要立即更改密碼的情況,尤其是對於您可能重複使用密碼的任何網站。

錯誤 12:不更新舊帳戶。幾年前創建的密碼通常比當前建議的要弱——更短、更不隨機,且經常被重複使用。許多人轉換至密碼管理器後,從未回過頭更新現有的舊帳戶。解決方案:執行密碼管理器的安全稽核,系統地更新弱密碼和重複使用的密碼,優先考慮財務和電郵帳戶。

  • 錯誤 10 — 無洩露監控:啟用 HIBP 通知和管理器洩露警報以進行持續監控
  • 錯誤 11 — 忽視通知:每個洩露通知都需要立即行動——即使是看似次要的網站也不要拖延
  • 錯誤 12 — 過時的舊密碼:執行安全稽核並更新使用管理器前的弱密碼
  • 年度審查:安排年度密碼安全審查以發現積累的問題
  • 優先帳戶:始終在數小時內(而非數天)處理電郵和銀行帳戶的入侵問題
  • 連鎖意識:看似次要的洩露,若該密碼在重要地方重複使用,便會變得至關重要
如何檢查您的密碼是否已被洩露 →
Password monitoring and maintenance mistakes
4錯誤 13–15

即使是密碼管理器用戶也會犯的進階錯誤

錯誤 13:使用弱主密碼。許多用戶採用了密碼管理器,卻用弱的、容易記住的主密碼來保護它,這樣做適得其反。如果您的保險庫主密碼是「MyPassw0rd!」或任何短的、可預測的字串,專門針對您的攻擊者可能會暴力破解保險庫存取。解決方案:為您的主密碼使用至少四個真正隨機單詞組成的 Diceware 密語——長、隨機且唯一。

錯誤 14:不為密碼管理器啟用雙重驗證。沒有雙重驗證的密碼管理器只受主密碼保護。如果該密碼透過網絡釣魚、惡意軟件(malware)或肩窺獲取,攻擊者便掌握了一切。解決方案:在您的密碼管理器帳戶上啟用雙重驗證——盡可能使用 Aegis、Authy 或 Apple 內建驗證器等驗證器應用程式,而非基於短訊的雙重驗證。

錯誤 15:沒有備份或恢復計劃。如果您忘記主密碼會怎樣?如果您的雙重驗證裝置遺失或損壞呢?如果您去世或喪失行為能力呢?沒有恢復計劃,您的繼承人或緊急聯絡人可能永久無法存取關鍵帳戶憑證。解決方案:將主密語以實體書面形式儲存在防火保險箱中;在您的管理器中設置緊急存取;並記錄哪些關鍵帳戶存在及其恢復流程。

  • 錯誤 13 — 弱主密碼:使用四個單詞的 Diceware 密語——您必須記住的這一個密碼應該是真正強大的
  • 錯誤 14 — 保險庫無雙重驗證:使用驗證器應用程式在您的密碼管理器帳戶上啟用雙重驗證
  • 錯誤 15 — 無恢復計劃:安全地寫下您的主密語,設置緊急存取,並為繼承人記錄帳戶
  • 雙重驗證備份碼:將管理器的雙重驗證恢復碼儲存在與您的裝置分開的實體安全位置
  • 緊急存取:1Password 和 Bitwarden 都提供緊急存取功能——設置一個信任聯絡人
  • 遺產規劃:將您的密碼保險庫存取流程納入您的遺產規劃文件
保險庫主密碼最佳實踐 →
Password manager and master password mistakes

準備好修正您的密碼錯誤了嗎?

密碼管理器自動消除這 15 個錯誤中的大多數——生成唯一密碼、監控洩露並保護您的保險庫。

Related VPN Articles