密碼管理器的價值不是「幫忙記密碼」,而是讓每個服務都能使用獨立、隨機且足夠長的憑證,同時保留可控的復原路徑。真正需要保護的是主密碼、解鎖裝置、同步帳號與緊急存取。
先選擇可接受的信任模型
評估產品時不要只看介面,至少確認:
- 保管庫是否在用戶端加密,服務端是否能取得明文。
- 主密碼衍生使用的 KDF 與參數是否可調整。
- 是否支援通行金鑰、TOTP、硬體金鑰與安全匯出。
- 企業方案是否有稽核、群組分享、撤銷與離職交接。
- 是否提供清楚的資安事件公告與版本更新紀錄。
主密碼要長、唯一,而且不依賴個人資料
主密碼應只用於密碼管理器。實務上可用 5 到 7 個無關詞組成長密碼片語,再加上裝置生物辨識降低日常輸入頻率。不要使用姓名、生日、品牌名或曾在其他網站使用的密碼。
不可逆限制:零知識服務通常無法替你找回主密碼。設定前必須完成復原碼、緊急聯絡人或組織管理流程。
新帳號直接產生隨機密碼
一般網站可設定 20 到 32 字元,包含大小寫、數字與符號;遇到老舊系統再依規則縮短。命令列也能產生高熵密碼:
python - <<'PYGEN'
import secrets, string
alphabet = string.ascii_letters + string.digits + "!@#$%^&*()-_=+"
print(''.join(secrets.choice(alphabet) for _ in range(28)))
PYGEN不要把命令輸出留在 shell history、CI 日誌或聊天訊息。密碼生成後應直接存入保管庫,不再複製到其他筆記。
自動填入比複製貼上更能辨識網域
密碼管理器通常會依目前網域決定是否提供登入項目。這能降低把密碼填進相似釣魚網域的機會,但前提是登入項目的 URL 設定精確。
- 避免把匹配規則設為任意子網域。
- 同一品牌的測試站與正式站分開保存。
- 關閉不必要的自動提交,先確認頁面再登入。
- 瀏覽器擴充功能只從官方商店安裝並定期更新。
共用密碼改用集合或群組,不要傳訊息
團隊帳號應放在共享集合,依職務授權,並在成員離職時撤銷存取。若服務支援個人帳號、角色與 SSO,就不要共用單一管理員密碼。
緊急帳號可採「break glass」流程:密碼封存在受控保管庫,取用需雙人核准,使用後立即輪替並檢查操作紀錄。
建立可執行的復原與遷移計畫
- 保存復原碼與主密碼提示規則,不保存主密碼明文。
- 至少在兩台受信任裝置驗證保管庫可解鎖。
- 定期匯出加密備份,並確認可在離線環境匯入。
- 每季處理重複、弱密碼與已外洩項目。
- 更換產品前先測試欄位、附件、TOTP 與共享權限是否完整遷移。
遷移完成判定
登入項目、TOTP、附件、共享權限與緊急存取都已在新保管庫抽樣驗證,舊保管庫才可進入唯讀與最終刪除程序。