資安觀念

密碼管理器怎麼用:從唯一密碼到安全復原

說明如何用密碼管理器建立唯一密碼、保護主密碼、設定雙重驗證,並準備可用的帳號復原方案。

密碼管理器怎麼用:從唯一密碼到安全復原

密碼管理器的價值不是「幫忙記密碼」,而是讓每個服務都能使用獨立、隨機且足夠長的憑證,同時保留可控的復原路徑。真正需要保護的是主密碼、解鎖裝置、同步帳號與緊急存取。

01

先選擇可接受的信任模型

評估產品時不要只看介面,至少確認:

  • 保管庫是否在用戶端加密,服務端是否能取得明文。
  • 主密碼衍生使用的 KDF 與參數是否可調整。
  • 是否支援通行金鑰、TOTP、硬體金鑰與安全匯出。
  • 企業方案是否有稽核、群組分享、撤銷與離職交接。
  • 是否提供清楚的資安事件公告與版本更新紀錄。
02

主密碼要長、唯一,而且不依賴個人資料

主密碼應只用於密碼管理器。實務上可用 5 到 7 個無關詞組成長密碼片語,再加上裝置生物辨識降低日常輸入頻率。不要使用姓名、生日、品牌名或曾在其他網站使用的密碼。

不可逆限制:零知識服務通常無法替你找回主密碼。設定前必須完成復原碼、緊急聯絡人或組織管理流程。
03

新帳號直接產生隨機密碼

一般網站可設定 20 到 32 字元,包含大小寫、數字與符號;遇到老舊系統再依規則縮短。命令列也能產生高熵密碼:

python - <<'PYGEN'
import secrets, string
alphabet = string.ascii_letters + string.digits + "!@#$%^&*()-_=+"
print(''.join(secrets.choice(alphabet) for _ in range(28)))
PYGEN

不要把命令輸出留在 shell history、CI 日誌或聊天訊息。密碼生成後應直接存入保管庫,不再複製到其他筆記。

04

自動填入比複製貼上更能辨識網域

密碼管理器通常會依目前網域決定是否提供登入項目。這能降低把密碼填進相似釣魚網域的機會,但前提是登入項目的 URL 設定精確。

  • 避免把匹配規則設為任意子網域。
  • 同一品牌的測試站與正式站分開保存。
  • 關閉不必要的自動提交,先確認頁面再登入。
  • 瀏覽器擴充功能只從官方商店安裝並定期更新。
05

共用密碼改用集合或群組,不要傳訊息

團隊帳號應放在共享集合,依職務授權,並在成員離職時撤銷存取。若服務支援個人帳號、角色與 SSO,就不要共用單一管理員密碼。

緊急帳號可採「break glass」流程:密碼封存在受控保管庫,取用需雙人核准,使用後立即輪替並檢查操作紀錄。

06

建立可執行的復原與遷移計畫

  1. 保存復原碼與主密碼提示規則,不保存主密碼明文。
  2. 至少在兩台受信任裝置驗證保管庫可解鎖。
  3. 定期匯出加密備份,並確認可在離線環境匯入。
  4. 每季處理重複、弱密碼與已外洩項目。
  5. 更換產品前先測試欄位、附件、TOTP 與共享權限是否完整遷移。

遷移完成判定

登入項目、TOTP、附件、共享權限與緊急存取都已在新保管庫抽樣驗證,舊保管庫才可進入唯讀與最終刪除程序。