密碼管理器是一套以單一主密碼加密所有帳號憑證、並自動填寫登入資料的軟件工具,是現時應對密碼重用與釣魚攻擊最實用的方案。本文以香港網絡使用者的角度,分析密碼管理器的加密架構、選購要點與遷移步驟,讓讀者可在一個晚上內完成帳號安全升級。

密碼管理器以一個主密碼加密保管所有帳號密碼並自動填寫登入,是最有效杜絕密碼重用的工具;本文比較主流方案的價格與安全架構,並提供由瀏覽器密碼庫遷移的完整步驟。

什麼是密碼管理器?

密碼管理器是將所有帳號密碼加密儲存於保險庫的軟件,使用者只需記住一個主密碼;登入時自動填寫正確憑證,並可生成高強度隨機密碼,杜絕密碼重用。

密碼管理器的核心是一個加密保險庫(vault),內裡存放使用者所有帳號的使用者名稱、密碼、備用碼與其他敏感資料。保險庫由一條主密碼保護,主密碼以外的所有內容均以加密形式儲存;當使用者登入某個網站時,管理器會辨識網址並自動填入對應憑證,毋須逐一記憶。

除儲存與自動填寫外,密碼管理器亦內建密碼生成器,可產生十六位以上、混合大小寫字母與符號的隨機密碼;這項功能直接解決「密碼太簡單」與「全部帳號用同一個密碼」兩大常見問題。主流方案包括 Bitwarden、1Password 與 Proton Pass,三者均提供瀏覽器擴充功能與手機應用程式,並支援跨裝置同步。

為什麼需要使用密碼管理器?

網絡使用者平均擁有一百個以上帳號,密碼重用令一次資料洩漏即可波及全部服務;微軟調查顯示約八成網絡攻擊與密碼有關,使用密碼管理器是成本最低、見效最快的防禦升級。

人類記憶的極限決定了密碼習慣的危險性。研究機構的統計顯示,網絡使用者平均擁有一百至一百七十個帳號密碼,要求逐一記住根本不現實;現實中的結果是大量使用者重複使用同一組密碼,或採用生日、電話號碼等容易被猜測的組合。微軟安全調查曾指出,約八成網絡攻擊與密碼管理不當有關,而 Verizon 的年度數據洩漏報告中,被盜憑證一直位居入侵途徑前列。

密碼重用的風險在於連鎖效應:只要其中一個網站發生資料洩漏,攻擊者取得電郵與密碼組合後,便會以自動化工具嘗試登入網上銀行、電子郵件與社交平台等所有常用服務,這種手法稱為憑證填充攻擊(credential stuffing)。香港的網上銀行與電子錢包普及率極高,一旦主電郵被攻破,重置密碼功能更會令攻擊者逐步控制全部帳戶;密碼管理器透過「每帳號獨立密碼」徹底切斷這條攻擊鏈。

密碼管理器的加密原理是什麼?

密碼管理器採用零知識架構:保險庫以 AES-256 加密,主密碼經 Argon2 產生解密金鑰,伺服器只儲存密文;即使伺服器被入侵,攻擊者亦無法讀取任何帳號資料。

密碼管理器的安全根基是加密架構,而非供應商的信譽。保險庫在裝置本地以 AES-256 等對稱加密演算法加密,解密金鑰由主密碼經 Argon2 或 PBKDF2 等金鑰衍生函數即時計算,整個過程在裝置內完成;伺服器儲存的只有密文與加密後的金鑰材料,供應商本身亦無法還原使用者的主密碼,這套設計稱為零知識架構(zero-knowledge architecture)。

零知識架構帶來的保證是:即使供應商伺服器被入侵,攻擊者取得的只是一堆無法解讀的密文。實務上,主流供應商會定期聘請第三方進行安全審計,並提供雙重認證、生物辨識解鎖與旅行模式等額外保護。使用者需要注意的風險集中在主密碼本身——主密碼一旦遺忘,保險庫便無法還原;因此撰寫主密碼時應採用 Diceware 式長句組合,並將急救資料(emergency kit)離線備份。

如何選擇適合自己的密碼管理器?

選擇重點是安全審計、跨平台與價格:Bitwarden 開源免費版完整,1Password 流暢易用,Proton Pass 整合加密電郵;初用者可由免費方案開始。

市場上的密碼管理器可按三項準則評估:安全架構、使用體驗與價格。安全架構方面,應選擇具備公開安全審計、支援雙重認證與零知識設計的產品;開源方案的額外好處是加密程式碼可被獨立檢視,Bitwarden 是當中最具代表性的選擇,其免費方案已涵蓋無限裝置同步與密碼生成。

使用體驗與價格則因人而異。1Password 以流暢的介面、完善的家庭計劃與旅行模式著稱,收費約每月三十至五十港元;Bitwarden 免費版功能完整,付費版每年約八十港元,額外提供安全報告與進階雙重認證;Proton Pass 的優勢在於與 Proton Mail 等私隱生態系統整合,適合已使用相關服務的使用者。對預算有限或初次嘗試的人,由免費方案開始、確認習慣後再升級,是風險最低的切入方式。

如何由瀏覽器密碼庫遷移到密碼管理器?

遷移只需四步:建立主密碼、從瀏覽器匯出並匯入保險庫、確認自動填寫生效、刪除已匯出的備份檔案;全程約需一至兩小時。

瀏覽器內建的密碼儲存功能雖然方便,但安全層級有限:密碼以明文或可還原形式儲存,缺乏獨立的雙重認證保護,一旦裝置被入侵,全部密碼即時外洩。遷移到密碼管理器的第一步,是安裝所選方案並設定一個強主密碼,主密碼建議使用四個隨機詞語組成的長句,並在紙本急救表上記錄提示。

第二步是匯出與匯入:在瀏覽器的密碼設定中匯出 CSV 檔案,再於密碼管理器內選擇匯入,主流方案均支援 Chrome、Edge 與 Safari 的格式。第三步是重點——利用管理器的安全報告功能,找出重複使用的密碼並逐一更新,優先處理網上銀行、主電郵與社交平台;最後刪除電腦上已匯出的 CSV 檔案,並關閉瀏覽器的密碼儲存提示,避免兩套系統並存造成混亂。

密碼管理器安全嗎?有什麼潛在風險?

密碼管理器比瀏覽器儲存或紙本記錄安全,主要風險是主密碼遺忘與裝置受惡意軟件感染;啟用雙重認證、定期更新並離線備份急救資料,可將風險降至可接受水平。

評價密碼管理器是否安全,應與替代方案比較而非追求絕對完美。相對於瀏覽器明文儲存、便利貼貼在螢幕、或同一密碼重用於所有帳號,加密保險庫加上主密碼的方案在防護層級上有本質差異;保險庫內容即使被複製,沒有主密碼亦無法解密。主流供應商更提供安全審計報告與漏洞獎勵計劃,軟件可信度有獨立驗證支持。

潛在風險則集中於兩個場景。其一是主密碼遺忘,保險庫將永久無法開啟,故此急救資料與離線備份必不可少;其二是裝置本身遭惡意軟件入侵,鍵盤記錄程式可在輸入主密碼時竊取資料,對策是為管理器帳號啟用雙重認證、保持系統與瀏覽器更新,並避免在公用電腦上登入保險庫。整體而言,密碼管理器將一百個密碼的風險集中為一個主密碼的風險,而後者可以透過多層保護有效管理。

密碼管理器與雙重認證如何配合?

雙重認證為帳號加上第二道鎖,密碼管理器可同時充當驗證器,儲存一次性驗證碼並自動填入;兩者配合後,即使密碼外洩,攻擊者仍缺少動態驗證碼,無法完成登入。

雙重認證(2FA)要求使用者除密碼外,再提供第二項證明,例如手機收到的一次性驗證碼、驗證器應用程式生成的動態碼,或實體安全金鑰。它的價值在於即使密碼被釣魚或洩漏,攻擊者仍欠缺第二項因素而無法登入;香港的銀行與政府服務近年已逐步將雙重認證列為強制選項,可見其已成為帳號安全的標準配置。

密碼管理器與雙重認證是互補關係而非替代關係:前者解決密碼管理,後者堵截憑證被盜後的未授權登入。多數密碼管理器內建驗證器功能,可將帳號的一次性驗證碼存入保險庫並自動填入,比獨立驗證器應用程式更方便,亦免卻更換手機時重新綁定所有帳號的麻煩。較高安全需求的帳號,則可採用實體安全金鑰(如 YubiKey),將第二因素與裝置實體綁定,防禦釣魚網站的能力最強。

無密碼登入(Passkey)會取代密碼管理器嗎?

Passkey 以生物辨識與裝置金鑰取代傳統密碼,獲蘋果、Google 與微軟逐步支援;過渡期內大量網站仍未採用,密碼管理器可同時儲存兩者,並存而非取代。

Passkey 是近年由 FIDO 聯盟推動的無密碼標準,核心概念是以公私鑰配對取代共享密碼:網站只儲存公開金鑰,登入時以裝置內的私鑰配合指紋或面容辨識簽名驗證,釣魚網站即使偽造介面亦無法取得有效憑證。蘋果、Google 與微軟已在各自生態系統內支援 Passkey,愈來愈多銀行與大型平台陸續採用。

然而,無密碼登入的普及仍需時間。大量中小型網站與政府服務尚未支援 Passkey,跨平台同步亦受生態系統限制;過渡期內,密碼管理器同時扮演「Passkey 保管箱」角色——Bitwarden 與 1Password 已支援將 Passkey 存入保險庫,並在登入時提供自動填寫。對一般使用者而言,現階段最穩妥的做法是繼續以密碼管理器為核心,同時在支援的服務上啟用 Passkey,逐步減少對傳統密碼的依賴。

實用建議:如何開始使用密碼管理器?

開始步驟:下載 Bitwarden 免費版、設定長句主密碼並列印急救資料,再從瀏覽器匯入密碼;之後每星期更新一個重要帳號,一個月內完成全帳號覆蓋。

將密碼管理器融入日常,關鍵是分階段進行而非一次過完成。第一晚只做三件事:下載並安裝管理器、設定一個由四個隨機詞語組成的長主密碼、將急救資料寫在紙上放入安全位置。主密碼是整個系統的唯一鑰匙,切勿使用可被輕易猜測的個人資料組合,亦不要與任何網站密碼重複。

之後的兩至四星期,按重要程度分批更新帳號:先處理網上銀行、主電郵與 Apple/Google 帳號,這些是帳號體系的根節點;然後輪到社交平台、購物網站與訂閱服務;最後才處理低風險論壇與一次性服務。每次登入網站時,讓管理器建議新密碼並確認自動填寫正常運作,一個月內便可完成全部帳號的升級,往後新增帳號時直接由生成器建立獨特密碼即可。

密碼管理器常見問題有哪些?

以下八題涵蓋密碼管理器的主要疑問,包括免費方案限制、主密碼遺忘處理、與瀏覽器儲存的比較、Passkey 過渡安排等,供讀者按自身情況直接套用。

免費的密碼管理器夠用嗎?

對大部分個人使用者足夠。Bitwarden 免費版已提供無限裝置同步、密碼生成與自動填寫;付費版主要增加安全報告、檔案附件與進階雙重認證等功能。可先使用免費版數星期,確認習慣後再決定是否需要升級。

忘記主密碼可以重設嗎?

不可以,這是零知識架構的必然代價。主密碼是解密保險庫的唯一鑰匙,供應商沒有方法還原;唯一例外是設定帳號時建立的急救資料或恢復碼。因此設定主密碼後應立即列印急救資料,並存放於安全位置。

瀏覽器內建的密碼儲存夠安全嗎?

瀏覽器儲存以方便為主,安全層級有限:密碼可被任何登入該系統帳號的人讀取,缺乏獨立雙重認證,而且一旦瀏覽器設定同步至其他裝置,風險範圍會擴大。獨立密碼管理器提供加密保險庫、主密碼與驗證器功能,保護層級明顯較高。

密碼管理器會被黑客入侵嗎?

理論上沒有系統絕對安全,但零知識架構令入侵效益極低:即使伺服器被攻破,攻擊者取得的只是密文,沒有主密碼便無法解密。實際風險集中在使用者裝置本身,因此應為管理器帳號啟用雙重認證,並保持系統與軟件更新。

如何建立一個記得住又安全的主密碼?

主密碼應採用「長句」而非「單詞」:將四個互不相關的隨機詞語串成一句,例如「藍色燈塔秋天騎單車」,既容易記憶又難以被暴力破解。避免使用生日、電話號碼或字典單詞,並為主密碼本身啟用雙重認證,增加一層保護。

密碼管理器支援手機嗎?

主流方案均提供 iOS 與 Android 應用程式,並可與桌面版即時同步。手機版支援指紋或面容辨識解鎖保險庫,免卻每次輸入主密碼;應用程式內的帳號密碼亦可自動填寫。部分方案另提供獨立的驗證器應用程式,將雙重認證與密碼管理分開存放。

多個裝置之間如何同步?

保險庫加密後儲存於供應商雲端伺服器,各裝置以同一主密碼解密讀取,因此同步自動完成;加密內容在傳輸與儲存兩段均受保護。若對雲端儲存有顧慮,可選擇支援離線保險庫或自架伺服器的方案(如 Bitwarden 自托管),將資料完全掌握在手中。

遺失手機或電腦會否洩漏密碼?

不會直接洩漏。保險庫內容以主密碼加密,拾獲裝置的人無法讀取;但若裝置本身已解鎖並啟用了瀏覽器的密碼儲存,風險會增加。建議為裝置設定鎖屏密碼、啟用遠端清除功能,並在密碼管理器內設定自動鎖定,裝置遺失後亦可透過網頁版登出所有會話。

Passkey 普及後還需要密碼管理器嗎?

過渡期內仍然需要。現時大部分網站尚未支援 Passkey,而各生態系統的 Passkey 同步機制亦未完全互通;密碼管理器已開始兼任 Passkey 保管箱,統一管理傳統密碼與無密碼憑證。未來即使密碼被全面取代,集中管理登入憑證的需求仍然存在。

總結:密碼安全升級的關鍵原則是什麼?

密碼安全升級的關鍵是集中管理、獨立密碼與多層驗證:以密碼管理器為核心、全面啟用雙重認證,一個月內完成遷移即可大幅降低帳號被入侵的風險。

密碼安全升級可歸納為三個原則:集中管理、獨立密碼、多層驗證。集中管理解決記憶負擔,令「每帳號一個密碼」變得可行;獨立密碼切斷憑證填充的連鎖攻擊鏈;雙重認證與生物辨識則為保險庫與重要帳號加上第二道防線。三者並行,帳號安全層級即與專業人士看齊。

對香港網絡使用者而言,密碼管理器並非昂貴或複雜的專業工具,而是每晚花一至兩小時、即可永久完成的基礎投資。由一個免費帳號與四個隨機詞語開始,逐步將網上銀行、電郵與社交平台納入管理;當自動填寫成為習慣,登入網站不再需要回想密碼之際,換來的不只是方便,更是對數碼身份的一份掌控感。