安全指南
如何创建和使用强密码
一份关于密码长度、唯一性、存储、多因素认证和防钓鱼的实用清单。
直接回答
强密码是唯一的、长度足够其使用场景,并且安全存储。对于仅依赖密码的账户,至少使用15个字符。使用受信任的密码管理器,启用多因素认证或通行密钥,切勿在其他服务上重复使用该密码。
清单
- 为每个账户生成新密码。
- 对于单因素登录,优先选择至少15或16个字符。
- 使用服务允许的全部字符集。
- 将密码存储在受信任的密码管理器中。
- 开启多因素认证或通行密钥。
- 将意外的登录页面和恢复请求视为可能的钓鱼攻击。
长度与组成
长度增加了可能值的数量。字符多样性可以扩大密码池,但短密码不会因为包含符号而自动安全。可预测的人类变换,例如在字典单词后添加1!,仍然容易被猜出。
唯一性意味着仅用于一个服务
密码重用会将一次服务泄露变成多个账户被访问。密码管理器使唯一的随机密码变得实用,因为用户无需记住每个凭据。
密码无法阻止钓鱼
如果用户在令人信服的虚假页面上输入密码,攻击者可以捕获强密码。多因素认证降低了部分账户被盗风险,而防钓鱼通行密钥在支持时提供了更强的边界。
怀疑泄露后的处理
从受信任的设备更改受影响的密码,撤销活跃会话,检查恢复详情,启用更强的认证,并立即更改任何被重用的凭据。