每隔一段时间就会看到"某网站数据泄露"的消息。很多人看到后的反应是"我又不重要的网站",然后换掉那一个网站的密码,其他照旧。
问题恰恰在这里。
攻击者做的是"撞库"
泄露的账号密码往往会被整理成表,然后拿去在别的网站上批量试探。原理很朴素:很多人多个网站用同一套邮箱和密码。
于是,一个不太起眼的小网站泄露,可能让邮箱、网盘、甚至办公系统一起失守。攻击者根本不需要"破解"你的密码,他只是拿现成的去试。
三条实用建议
一、把密码分三档,别一码走天下
- 核心档:邮箱、网银、办公系统等账号——必须各不相同,且密码强度要高;
- 普通档:一般论坛、购物、工具类网站——也不要和核心档重复;
- 临时档:只用一次的服务,用完就丢。
重点不是"每个网站都不一样"这句话本身,而是核心账号绝不复用。这一条做到位,风险就降了大半。
二、用密码管理器,而不是靠脑子记
很多人不复用是因为记不住。这确实难。办法是把"记很多密码"变成"记一个主密码":
- 主密码只用在你自己的密码库上,要足够长,可以用一句话改造成(比如几个词的组合),比乱码更好记;
- 其余所有密码交给工具随机生成,20 位以上,你不需要记住任何一个;
- 主密码绝对不要和任何网站密码相同。
注意:主密码一旦忘了,很多工具无法帮你找回——这是设计使然,因为服务端也解不开你的库。所以请把主密码用笔写下来,锁在抽屉里。这不是开玩笑,是常见做法。
三、能开二次验证的都开上
即使密码泄露了,二次验证还能挡住大部分攻击。按安全性从低到高:
- 短信验证码——比没有强,但存在被拦截、被补卡攻击的可能;
- 身份验证器 App(基于时间生成动态码)——不依赖短信通道,安全性明显更好;
- 硬件密钥——需要物理设备,安全性最高,适合极高价值账号。
实操建议:也不用全开。先把最重要的三五个账号开上——通常是邮箱、网银、办公系统、还有存放资料的网盘。把它们守住,其他风险都好兜。
顺手要做的两件事
- 检查一下邮箱和主要账号有没有设置备用手机号或恢复邮箱,否则换了手机号会陷入"进不去又找不回"的僵局;
- 定期看看重要账号的登录记录,发现陌生地点或设备,及时改密码并踢出。
安全这件事,方向往往不是"把密码改得更怪",而是"别让一个窟窿通向所有房间"。