<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>密码管理器 &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/%e5%af%86%e7%a0%81%e7%ae%a1%e7%90%86%e5%99%a8/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Sun, 16 Aug 2026 12:47:10 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>折磨你多年的密码规则，作者早就后悔了</title>
		<link>https://mylogs.cn/%e6%8a%98%e7%a3%a8%e4%bd%a0%e5%a4%9a%e5%b9%b4%e7%9a%84%e5%af%86%e7%a0%81%e8%a7%84%e5%88%99%ef%bc%8c%e4%bd%9c%e8%80%85%e6%97%a9%e5%b0%b1%e5%90%8e%e6%82%94%e4%ba%86/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Sun, 16 Aug 2026 12:47:10 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[NIST]]></category>
		<category><![CDATA[密码安全]]></category>
		<category><![CDATA[密码管理器]]></category>
		<category><![CDATA[数据泄露]]></category>
		<category><![CDATA[账号安全]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e6%8a%98%e7%a3%a8%e4%bd%a0%e5%a4%9a%e5%b9%b4%e7%9a%84%e5%af%86%e7%a0%81%e8%a7%84%e5%88%99%ef%bc%8c%e4%bd%9c%e8%80%85%e6%97%a9%e5%b0%b1%e5%90%8e%e6%82%94%e4%ba%86/</guid>

					<description><![CDATA[注册账号时那套要求熟到不用看：必须有大写字母、必须带数字、必须加特殊符号，最好拼成人脑记不住的样子。在有强制改 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">注册账号时那套要求熟到不用看：必须有大写字母、必须带数字、必须加特殊符号，最好拼成人脑记不住的样子。在有强制改密制度的单位待过的人更熟悉另一幕——把 Password!7 改成 Password!8，然后所有人一致同意这叫安全。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a880c88d4813&quot;}" data-wp-interactive="core/image" data-wp-key="6a880c88d4813" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1200" height="675" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header.webp" alt="折磨你多年的密码规则，作者早就后悔了" class="wp-image-5090" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header-300x169.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header-1024x576.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header-768x432.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：MakeUseOf</figcaption></figure>





<p class="wp-block-paragraph">这套规矩的源头能追到美国国家标准与技术研究院（NIST，美国负责制定技术标准的机构）2000 年代初起草的一份指南。当年参与的经理 Bill Burr 多年后公开承认：自己做的很多事现在都后悔。</p>



<h2 class="wp-block-heading">一、八页附录如何定下全网密码规则</h2>



<p class="wp-block-paragraph">Burr 在 2003 年参与起草，NIST 于 2004 年 6 月发布 SP 800-63。完整文件是更宽泛的联邦身份认证标准，署名还有 Donna Dodson 和 W. Timothy Polk，Burr 的名字主要和附录 A 绑在一起。那约八页的部分要回答：用户自己想的密码有多难猜。</p>



<p class="wp-block-paragraph">麻烦在于 NIST 当时缺少真实证据说明人在不同规则下的行为，附录自己也承认了这点。它的估算借用香农关于英文文本可预测性的研究，拼出一套密码熵（不可预测程度）模型，还给字符组合规则额外加熵值——机构因此有了数学理由相信混用字符类型能换来安全。这份写给联邦系统的指南很快被各行各业照搬。</p>



<h2 class="wp-block-heading">二、规则反倒让人变得好猜</h2>



<p class="wp-block-paragraph">附录当年就预见到了：被要求加大写和符号的人会用最好猜的方式应付——大写放开头，标点丢末尾，把 s 换成美元符号。它还提醒过，太随机的密码难记，人会写在手边纸上。</p>



<p class="wp-block-paragraph">警告摆在那里，加分照给。结果 password 变成 Password1!，攻击者把这几套招式直接写进猜测工具。定期改密码又添一层麻烦：2004 年附录并未规定 90 天必须换，但讨论了密码有效期算例，Burr 后来的建议也和定期更换绑在一起。后续研究发现人改密码的方式高度可预测，等于替攻击者搭好结构。</p>



<h2 class="wp-block-heading">三、现在该照哪一套做</h2>



<p class="wp-block-paragraph">2017 年 8 月，已退休的 Burr 对《华尔街日报》承认「我做的很多事现在都后悔」。同年 NIST 改写出 SP 800-63B，方向转变：取消强制混用大小写、数字和符号；取消例行到期换密码，除非有证据表明已泄露；重点转向拒收 123456、password123 这类常见密码，并把新密码与泄露名单比对。2025 年的 SP 800-63B-4 延续这套思路——密码作为唯一验证方式时最短 15 位，服务方应支持至少 64 位。</p>



<p class="wp-block-paragraph">个人可照做四步：</p>



<ol class="wp-block-list"><li>把关键账号换成足够长的口令，用几个随机词拼成一句记得住的话，长度比凑字符类型管用得多</li><li>不必再按固定周期换密码，有泄露迹象立刻换</li><li>用 Have I Been Pwned 这类服务或平台自带的密码检查工具，查密码是否已出现在泄露数据中</li><li>其余账号交给密码管理器生成随机密码</li></ol>



<h2 class="wp-block-heading">注意事项</h2>



<p class="wp-block-paragraph">旧规则惯性很大。2023 年一项覆盖两万多个网站的研究发现，仍有 15% 在强制执行现代指南不再推荐的字符组合规则。碰上这种页面只能先满足格式，再靠长度和唯一性补。大写和符号确实扩大密码空间，问题不在元素本身，而在把它们硬化成死规定。</p>



<p class="wp-block-paragraph">来源：MakeUseOf</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>记不住密码？2026 年这 7 款密码管理器值得看</title>
		<link>https://mylogs.cn/%e8%ae%b0%e4%b8%8d%e4%bd%8f%e5%af%86%e7%a0%81%ef%bc%9f2026-%e5%b9%b4%e8%bf%99-7-%e6%ac%be%e5%af%86%e7%a0%81%e7%ae%a1%e7%90%86%e5%99%a8%e5%80%bc%e5%be%97%e7%9c%8b/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Thu, 13 Aug 2026 13:50:03 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[密码安全]]></category>
		<category><![CDATA[密码管理器]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[隐私保护]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e8%ae%b0%e4%b8%8d%e4%bd%8f%e5%af%86%e7%a0%81%ef%bc%9f2026-%e5%b9%b4%e8%bf%99-7-%e6%ac%be%e5%af%86%e7%a0%81%e7%ae%a1%e7%90%86%e5%99%a8%e5%80%bc%e5%be%97%e7%9c%8b/</guid>

					<description><![CDATA[每个网站一套复杂又唯一的密码，理论上是安全的，现实里却根本记不住。于是有人图省事用弱密码、重复密码，反而更容易 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">每个网站一套复杂又唯一的密码，理论上是安全的，现实里却根本记不住。于是有人图省事用弱密码、重复密码，反而更容易在撞库攻击中中招。密码管理器的思路是把所有凭证锁进一个加密保险库，需要登录时自动填充，还能替你生成随机强密码，并在发生数据泄露时发出提醒。ZDNet 近期测评并梳理了当下最值得关注的几款。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a880c88d576f&quot;}" data-wp-interactive="core/image" data-wp-key="6a880c88d576f" class="wp-block-image size-large aligncenter wp-lightbox-container"><img decoding="async" width="1200" height="675" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/b666288d5ae0b7eeab8e09a78b16a520_header.webp" alt="记不住密码？2026 年这 7 款密码管理器值得看" class="wp-image-4718" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/b666288d5ae0b7eeab8e09a78b16a520_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/b666288d5ae0b7eeab8e09a78b16a520_header-300x169.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/b666288d5ae0b7eeab8e09a78b16a520_header-1024x576.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/b666288d5ae0b7eeab8e09a78b16a520_header-768x432.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：ZDNet</figcaption></figure>





<h2 class="wp-block-heading">一、综合最佳：1Password</h2>



<p class="wp-block-paragraph">界面友好、上手简单，只需记住一个主密码即可调出所有账号与信用卡信息；支持 Windows、macOS、iOS、Android 及 Chrome、Edge、Brave、Firefox 浏览器插件；自带 Watchtower 泄露监控与 passkey 存储。它还提供安全数字保险库，可存放证件、笔记等敏感文件，也能把信息安全地分享给信任的家人朋友。个人版约 2.99 美元/月（按年付费），家庭版约 4.49 美元/月（最多 5 人），无免费版但提供 14 天试用。</p>



<h2 class="wp-block-heading">二、免费首选：Bitwarden</h2>



<p class="wp-block-paragraph">开源、透明，免费版支持无限设备与无限密码；高级版仅 1.65 美元/月（约 19.8 美元/年），家庭版 3.99 美元/月（最多 6 人）。免费版已包含 passkey 管理与紧急访问等人气功能，付费主要解锁更高级的安全选项，适合想先零成本试用的用户。</p>



<h2 class="wp-block-heading">三、其余几款按场景选</h2>



<ol class="wp-block-list"><li>Keeper：面向小团队与企业，安全合规功能齐全。</li><li>NordPass：更偏向企业部署场景。</li><li>Dashlane：家庭套餐的替代之选。</li><li>Proton Pass：免费或低价之选，由注重隐私的 Proton 推出。</li><li>Enpass：本地优先、灵活性高，适合不想把数据全交云端的人。</li></ol>



<p class="wp-block-paragraph">值得留意的是，虽然 passkey 等无密码方案正在普及，传统密码管理器因兼容性强、上手门槛低，短期内仍是多数人的务实之选。</p>



<p class="wp-block-paragraph">注意事项：挑选时优先看是否支持两步验证（2FA）与 passkey；主密码务必唯一且牢记，它是保险库唯一的钥匙。文中价格以各家官网为准，可能随活动变动。</p>



<p class="wp-block-paragraph">来源：ZDNet</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>密码管理器横评：免费开源的它比付费更好用</title>
		<link>https://mylogs.cn/%e5%af%86%e7%a0%81%e7%ae%a1%e7%90%86%e5%99%a8%e6%a8%aa%e8%af%84%ef%bc%9a%e5%85%8d%e8%b4%b9%e5%bc%80%e6%ba%90%e7%9a%84%e5%ae%83%e6%af%94%e4%bb%98%e8%b4%b9%e6%9b%b4%e5%a5%bd%e7%94%a8/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Sun, 02 Aug 2026 12:32:22 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[1Password]]></category>
		<category><![CDATA[Bitwarden]]></category>
		<category><![CDATA[密码管理器]]></category>
		<category><![CDATA[对比评测]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[通行密钥]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e5%af%86%e7%a0%81%e7%ae%a1%e7%90%86%e5%99%a8%e6%a8%aa%e8%af%84%ef%bc%9a%e5%85%8d%e8%b4%b9%e5%bc%80%e6%ba%90%e7%9a%84%e5%ae%83%e6%af%94%e4%bb%98%e8%b4%b9%e6%9b%b4%e5%a5%bd%e7%94%a8/</guid>

					<description><![CDATA[密码管理器横评：免费开源的它比付费更好用]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">密码这件事一直存在一个死结：足够安全的密码往往难以记住，容易记住的密码又几乎起不到保护作用。于是绝大多数人选择了省事的一边——直到 2026 年，&#8221;password&#8221; 和 &#8220;123456&#8221; 依然稳居全球最常用密码前两名，&#8221;admin&#8221; 同样排名靠前。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a880c88d6159&quot;}" data-wp-interactive="core/image" data-wp-key="6a880c88d6159" class="wp-block-image size-large aligncenter wp-lightbox-container"><img decoding="async" width="1200" height="628" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/5cf5ee6e829484f6b883336673f140e3_header.webp" alt="密码管理器横评：免费开源的它比付费更好用" class="wp-image-3306" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/5cf5ee6e829484f6b883336673f140e3_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/5cf5ee6e829484f6b883336673f140e3_header-300x157.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/5cf5ee6e829484f6b883336673f140e3_header-1024x536.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/5cf5ee6e829484f6b883336673f140e3_header-768x402.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：WIRED</figcaption></figure>





<p class="wp-block-paragraph">科技媒体 WIRED 在 2026 年 8 月更新了其密码管理器选购指南，基于新一轮实测重新梳理了推荐名单。结论并不复杂：真正适合大多数人的那一款，恰恰是完全免费且开源的产品。</p>



<h2 class="wp-block-heading">综合首选：Bitwarden</h2>



<p class="wp-block-paragraph">在这份榜单中拿到&#8221;最适合大多数人&#8221;评价的是 Bitwarden。它的免费版没有条目数量或设备数量限制，客户端完成度高，操作逻辑清晰。更关键的是它开源——驱动 Bitwarden 的代码任何人都能查看、寻找漏洞并提交修复，同时它还接受第三方安全审计。理论上看代码的人越多，安全性越接近无懈可击。对不放心云端的用户，Bitwarden 还允许部署在自己的服务器上，自行托管密码库。</p>



<p class="wp-block-paragraph">平台覆盖方面，Bitwarden 提供 Windows、macOS、iOS、Linux、Android 客户端，以及全部主流浏览器扩展，桌面端支持 Windows Hello 与 Touch ID 生物识别解锁。它同样支持无密码登录，可以用一次性验证码、生物识别或安全密钥进入密码库，对通行密钥（passkey）的支持也很完整，甚至可以直接用通行密钥打开密码库本身。附加功能包括加密文件分享工具 Bitwarden Send、内置双因素验证器（仅付费版）以及活跃的社区支持。</p>



<p class="wp-block-paragraph">付费门槛在同类产品中最低：Bitwarden Premium 每年 10 美元，可获得 1GB 加密文件存储、支持 YubiKey/FIDO U2F/Duo 等设备的双因素验证、密码健康度报告以及优先客服。</p>



<h2 class="wp-block-heading">免费版最强：Proton Pass</h2>



<p class="wp-block-paragraph">几乎所有密码管理器都提供免费版，但 Proton Pass 的免费额度明显更慷慨：无限条目、无限设备、浏览器与移动桌面客户端、密码生成器、通行密钥支持、密码强度检测，还附带 10 个邮箱别名用于隐藏真实邮箱地址。这套配置足以对标 1Password、Dashlane 的付费方案，短板主要在于缺少家庭共享。</p>



<p class="wp-block-paragraph">Proton Pass 能迅速跻身第一梯队，也得益于母公司在安全与隐私领域长期积累的口碑。需要留意的是，它的客户端与扩展开源，但服务端组件并未开源，这也是评测者仍将 Bitwarden 排在其之上的原因之一。付费方案 Pass Plus 年费 36 美元，家庭版年费 60 美元。</p>



<h2 class="wp-block-heading">共享场景：Keeper；进阶之选：1Password</h2>



<p class="wp-block-paragraph">Keeper 在 WIRED 评测中获得 7 分，价格高于前两者，免费版还缺少暗网监控等功能（需付费加购）。但在多人共享登录信息这件事上，它的表现最突出：不是把数据切成一个个独立密码库，而是像 Google Drive 那样用文件夹加权限体系来管理，还支持一次性分享链接和&#8221;阅后即焚&#8221;记录。企业版最高可达每用户每月 85 美元，小型团队则可从每用户每月 4 美元起步。</p>



<p class="wp-block-paragraph">1Password 拿到 8 分，胜在附加功能的丰富程度：覆盖 macOS、iOS、Android、Windows、Linux、ChromeOS 的客户端，还有一套可在任意环境运行的命令行工具。评测者最欣赏的是&#8221;旅行模式&#8221;——跨境前先把敏感数据从设备上清除，入境后一键恢复，避免密码库在边境检查中被完整读取。它采用密码加密钥双重解锁机制，安全性更高，但也意味着解锁凭据之一并非用户自己设定，需要妥善保管。</p>



<p class="wp-block-paragraph">榜单中另外两个位置分别给了功能最全面的 Dashlane 和适合捆绑购买的 NordPass。</p>



<h2 class="wp-block-heading">为什么不直接用浏览器自带的？</h2>



<p class="wp-block-paragraph">主流浏览器都内置了基础的密码保存功能，比什么都不做要好，但局限明显。虽然密码在浏览器中经过加密，一旦有人能接触到这台电脑，解密并不困难。因此如果设备可能被他人使用，就不建议依赖浏览器密码管理。</p>



<p class="wp-block-paragraph">苹果的密码管理方案通过 iCloud 同步，与 Safari 整合良好，也有独立应用，安全性没有问题，但只要用户手上还有非苹果设备，密码就无法同步过去。</p>



<h2 class="wp-block-heading">通行密钥会取代密码吗</h2>



<p class="wp-block-paragraph">由 FIDO 联盟推动的通行密钥，是当下最主流的&#8221;去密码化&#8221;方案，苹果创造的 passkeys 这一称呼已被广泛接受。它由设备生成并保管一对加密密钥，通过生物识别或 PIN 码保护，登录时网站发送公钥、设备用私钥比对，整个过程无需记忆任何字符串。</p>



<p class="wp-block-paragraph">不过评测者认为密码短期内不会消失。目前几乎所有推荐产品都能存储通行密钥，Bitwarden 与 1Password 更是可以生成、保存、同步通行密钥并跨设备使用。合理的思路是：把通行密钥当成钱包里的信用卡，密码则是现金，两者共存的阶段仍会持续一段时间，用密码管理器统一保管才是当下更省心的做法。</p>



<h2 class="wp-block-heading">挑选时看什么</h2>



<p class="wp-block-paragraph">理想的密码管理器应建立在零知识（zero-knowledge）或零访问架构之上——密码在存储和同步过程中对服务商不可见，服务商没有任何解密手段。1Password 在此基础上还加了设备绑定密钥，每台新设备都需单独注册。</p>



<p class="wp-block-paragraph">如果完全不想把数据交给远端服务器，自建同样可行：Bitwarden 支持自托管，Enpass 则允许同步到网盘。评测者提醒，在网络安全配置到位的前提下，自托管的安全性最高，但应避免把密码库同步到第三方网盘。</p>



<p class="wp-block-paragraph">来源：WIRED《8 Best Password Managers (2026), Tested and Reviewed》</p>

]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>通行密钥只设一把？换台设备就可能登不回来</title>
		<link>https://mylogs.cn/%e9%80%9a%e8%a1%8c%e5%af%86%e9%92%a5%e5%8f%aa%e8%ae%be%e4%b8%80%e6%8a%8a%ef%bc%9f%e6%8d%a2%e5%8f%b0%e8%ae%be%e5%a4%87%e5%b0%b1%e5%8f%af%e8%83%bd%e7%99%bb%e4%b8%8d%e5%9b%9e%e6%9d%a5/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Fri, 31 Jul 2026 08:33:46 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[Windows Hello]]></category>
		<category><![CDATA[备份]]></category>
		<category><![CDATA[密码管理器]]></category>
		<category><![CDATA[账号安全]]></category>
		<category><![CDATA[身份验证]]></category>
		<category><![CDATA[通行密钥]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e9%80%9a%e8%a1%8c%e5%af%86%e9%92%a5%e5%8f%aa%e8%ae%be%e4%b8%80%e6%8a%8a%ef%bc%9f%e6%8d%a2%e5%8f%b0%e8%ae%be%e5%a4%87%e5%b0%b1%e5%8f%af%e8%83%bd%e7%99%bb%e4%b8%8d%e5%9b%9e%e6%9d%a5/</guid>

					<description><![CDATA[第一次给账号启用通行密钥（Passkey）的体验往往顺滑得让人来不及思考：脸一刷、指纹一按，Windows H [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">第一次给账号启用通行密钥（Passkey）的体验往往顺滑得让人来不及思考：脸一刷、指纹一按，Windows Hello 就把凭据保存好了，整个过程几秒钟结束。正因为太顺，绝大多数人设完第一把就再也没有回头看过那页设置。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a880c88d73eb&quot;}" data-wp-interactive="core/image" data-wp-key="6a880c88d73eb" class="wp-block-image size-large aligncenter wp-lightbox-container"><img loading="lazy" decoding="async" width="1200" height="800" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header.webp" alt="通行密钥只设一把？换台设备就可能登不回来" class="wp-image-3025" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header-300x200.webp 300w, https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header-1024x683.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header-768x512.webp 768w" sizes="auto, (max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：MakeUseOf</figcaption></figure>





<p class="wp-block-paragraph">MakeUseOf 撰稿人 Afam Onyimadu 分享了自己被安全从业者提醒后的复盘：问题从来不在刷脸登录本身，而在于把唯一的通行密钥拴死在一个平台、一台设备或一个生态里。一旦那个入口出问题，连锁反应会比预想的严重得多。</p>



<h2 class="wp-block-heading">风险不在 Windows Hello，而在「只有一把」</h2>



<p class="wp-block-paragraph">Windows Hello 创建通行密钥时，会把凭据绑定到设备硬件上，由保护 PIN 码的同一块安全芯片看守，这是相当扎实的安全实现，本身没有可指摘之处。</p>



<p class="wp-block-paragraph">真正被忽略的是保存位置的选择。系统询问把新通行密钥存到哪里时，看似只是个无关紧要的小选项，实际上是在决定：当其他一切登录方式都失效时，最后能依靠的是哪个账号。</p>



<h2 class="wp-block-heading">一个账号背后连着多少扇门</h2>



<p class="wp-block-paragraph">打开微软账号设置就能看清全貌：它不只管 Windows 登录，还牵着 Outlook 邮箱、OneDrive、Microsoft 365 订阅、商店购买记录以及跨设备同步的系统设置。</p>



<p class="wp-block-paragraph">更关键的是，那个 Outlook 邮箱地址往往在很多年前就被填进了银行、电商、社交平台的「找回账号联系方式」栏，之后再没人想起过。也就是说，一旦这个账号本身出现问题，被锁在门外的远不止微软自家服务。</p>



<p class="wp-block-paragraph">需要区分的是，使用 Microsoft Authenticator 应用时，部分通行密钥可以跨设备同步；而 Windows Hello 生成的通行密钥只留在本机。但无论哪种形式，底层那个账号的分量没有变——它依然是单点故障。换个厂商也解决不了问题，真正需要的是一套不会因为某一环断裂就全线崩溃的方案。</p>



<h2 class="wp-block-heading">四种方案的取舍</h2>



<ul class="wp-block-list"><li><strong>只有一把 Windows Hello 通行密钥</strong>：日常最方便，但设备丢失或账号找回受阻时都撑不住，只适合无关紧要的低风险账号；</li><li><strong>Windows Hello 加第二把通行密钥</strong>：日常同样方便，能扛住丢一台设备，账号找回出问题时也有一定余地，适合大多数人；</li><li><strong>密码管理器搭配备份通行密钥</strong>：方便且能同时扛住设备丢失和账号找回问题，适合跨多设备、多系统使用的人；</li><li><strong>硬件安全密钥加备份</strong>：便利性中等，但两类风险都能覆盖，适合网银、主力邮箱这类丢不起的账号。</li></ul>



<h2 class="wp-block-heading">补上第二把的具体步骤</h2>



<p class="wp-block-paragraph">很多人并不知道，同一个账号大多允许注册多把通行密钥：Gmail 可以添加多个，微软支持注册多种登录方式，GitHub 允许绑定多把安全密钥，亚马逊也能挂上若干把。只是第一把指纹登录跑通之后，几乎没有人再往下走一步。</p>



<ol class="wp-block-list"><li><strong>注册第二把通行密钥</strong>，优先选择第二台设备、密码管理器或硬件安全密钥，避免与第一把落在同一处；</li><li><strong>把恢复码存到另一台设备上</strong>——存成手机备忘录是没有意义的，手机本身丢了，恢复码也跟着一起丢；</li><li><strong>换一台设备实测登录</strong>，确认新方案真的能走通，而不是停留在「设置页面显示已添加」；</li><li><strong>确认替代方案可用之后，再删除旧的通行密钥</strong>，顺序千万不要颠倒。</li></ol>



<p class="wp-block-paragraph">这套流程只需要做一次，之后就可以放着不管，但账号被彻底锁死的风险已经拆掉了。</p>



<h2 class="wp-block-heading">注意事项</h2>



<p class="wp-block-paragraph">保留 Windows Hello 并没有错，日常登录快且安全，没必要为了安全刻意给自己找麻烦。要补的是它周围的冗余：至少准备一把不依赖微软账号的通行密钥；用来找回账号的邮箱应当独立加固，不能和待找回的账号绑在同一个体系里；真正输不起的账号，再额外配一把硬件安全密钥。</p>



<p class="wp-block-paragraph">一个可以立刻执行的自查动作：打开一个丢不起的账号，进入安全设置页面，如果只注册了一把通行密钥、且只绑定在一台设备上，那就是该马上补第二把的信号。</p>



<p class="wp-block-paragraph">来源：MakeUseOf</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
