我一直想整理密碼和帳號安全,是因為很多人在設定密碼的時候,其實不知道自己該看什麼。網站要求一個大寫、一個數字、一個特殊符號,看起來很嚴格,但那不一定代表這組密碼真的比較安全。真正要看的,是它夠不夠長、是不是容易被猜到、有沒有沿用某種規則,以及最重要的:有沒有在很多網站重複使用。

博音這集訪談 DEVCORE 的 Allen,把這件事講得比較貼近日常。瀏覽器跳出「你的密碼外洩」不是單純嚇人,而是因為外洩的帳號密碼真的會被整理、販售、比對;如果同一組密碼到處用,一個不重要的小網站外洩,就可能一路連到信箱、社群、購物網站或金融帳號。從這個角度看,密碼管理器的重點不是把事情變得很科技,而是讓每個網站都可以用一組不同、夠長、沒有規律的密碼。人不用全部背起來,但要好好保護那個管理器的主密碼、裝置,以及復原方式。

這也會影響我們怎麼看「要不要定期換密碼」。如果一組密碼本來就夠長、沒有重複使用,也沒有外洩,硬要每隔一段時間重換,反而可能讓人開始使用可預測的規則:後面加 1、加 2、換一個驚嘆號。比較值得做的,是讓密碼管理器檢查哪些密碼重複、太短、曾經外洩,然後針對那些帳號換掉。安全不是把流程變得越麻煩越好,而是讓人真的能長期照做。

量子電腦補上的,是更底層的加密背景

泛科學量子電腦影片的 YouTube 封面

圖片來源:YouTube / PanSci

泛科學那支量子電腦影片,跟日常密碼管理的距離比較遠,但它可以補上另一層背景:為什麼大家會討論未來加密制度要升級。量子電腦不是讓一般人明天就要手動換光密碼,也不是直接把每個人的密碼看光;它比較像是對 RSA 這類建立在質因數分解難題上的加密制度提出長期威脅。影片提到 Shor 演算法與後量子密碼學,重點可以放在:個人先把帳號衛生做好,而網站、瀏覽器、雲端服務、政府和企業,則要準備更底層的加密遷移。

Passkeys 不是更複雜的密碼,而是不同的登入方式

All Things Secured 解釋 passkeys 的 YouTube 封面