账号安全

账号安全的第一道门:密码复用才是最大的风险

2026-09-02 · 账号安全

每隔一段时间就会看到"某网站数据泄露"的消息。很多人看到后的反应是"我又不重要的网站",然后换掉那一个网站的密码,其他照旧。

问题恰恰在这里。

攻击者做的是"撞库"

泄露的账号密码往往会被整理成表,然后拿去在别的网站上批量试探。原理很朴素:很多人多个网站用同一套邮箱和密码。

于是,一个不太起眼的小网站泄露,可能让邮箱、网盘、甚至办公系统一起失守。攻击者根本不需要"破解"你的密码,他只是拿现成的去试。

三条实用建议

一、把密码分三档,别一码走天下

  • 核心档:邮箱、网银、办公系统等账号——必须各不相同,且密码强度要高;
  • 普通档:一般论坛、购物、工具类网站——也不要和核心档重复;
  • 临时档:只用一次的服务,用完就丢。

重点不是"每个网站都不一样"这句话本身,而是核心账号绝不复用。这一条做到位,风险就降了大半。

二、用密码管理器,而不是靠脑子记

很多人不复用是因为记不住。这确实难。办法是把"记很多密码"变成"记一个主密码":

  • 主密码只用在你自己的密码库上,要足够长,可以用一句话改造成(比如几个词的组合),比乱码更好记;
  • 其余所有密码交给工具随机生成,20 位以上,你不需要记住任何一个;
  • 主密码绝对不要和任何网站密码相同。
注意:主密码一旦忘了,很多工具无法帮你找回——这是设计使然,因为服务端也解不开你的库。所以请把主密码用笔写下来,锁在抽屉里。这不是开玩笑,是常见做法。

三、能开二次验证的都开上

即使密码泄露了,二次验证还能挡住大部分攻击。按安全性从低到高:

  1. 短信验证码——比没有强,但存在被拦截、被补卡攻击的可能;
  2. 身份验证器 App(基于时间生成动态码)——不依赖短信通道,安全性明显更好;
  3. 硬件密钥——需要物理设备,安全性最高,适合极高价值账号。

实操建议:也不用全开。先把最重要的三五个账号开上——通常是邮箱、网银、办公系统、还有存放资料的网盘。把它们守住,其他风险都好兜。

顺手要做的两件事

  • 检查一下邮箱和主要账号有没有设置备用手机号或恢复邮箱,否则换了手机号会陷入"进不去又找不回"的僵局;
  • 定期看看重要账号的登录记录,发现陌生地点或设备,及时改密码并踢出。

安全这件事,方向往往不是"把密码改得更怪",而是"别让一个窟窿通向所有房间"。

← 返回技术信息随笔