Security2026-07-21

那个终于让我坚持下来的密码策略(历经 15 年的坏习惯)

十几年来我对所有账户都用同一个密码。以下是我最终打破这个循环的方法,以及为什么你不需要记住 50 个随机字符串。

让我告诉你我用过的最烂密码。它是"sithlord42"。我用它做所有事。邮箱。银行。Steam 账号。我的税表。我基本上是在邀请互联网来毁掉我的人生。

剧透:互联网后来确实接受了这个邀请。

警钟

好在不是什么戏剧性的大规模黑客事件。只是一个我多年没用的网站发来的通知:"您的密码可能已在数据泄露中暴露。"我去 Have I Been Pwned 查了一下,果然,"sithlord42" 出现在多个泄漏数据库中。我从 19 岁开始用这个密码。现在我 34 岁了。整整十五年假装一个密码就够了。

我改了密码。然后立即又改了回去,因为我不记得新密码了。

这个循环,对吧?你知道你应该用强且唯一的密码。但记住 "J8&k$mQ2!pL9#zR4" 不是你的大脑擅长的事。于是你作弊。你在末尾加个"1"。然后加个"!"。你觉得自己很聪明,但你只是在给那个反正会破解你的自动化机器人增加一点点难度。

最终有效的方法

我试了三样东西,终于有一个奏效了。

第一步:密码生成器。我开始用 password generator 为每个网站创建唯一密码。但关键在于——我没去记它们。我把它们保存在浏览器的密码管理器里。砰。即时安全升级,零脑力损耗。

第二步:强度检测器。在保存新密码之前,我把它放进 password strength tool 测试一下。说实话这挺打击人的。我那些"聪明"的密码比如"P@ssword1!"被秒杀了——"不到一秒就能破解。"但生成的密码呢?"以当前计算速度需 7 百亿亿年。"我甚至不知道那后面有多少个零,但我感觉自己像个神。

第三步:主密码。我只需要记住一件事:密码管理器的主密码。为此,我使用了一个密码短语——一串长但好记的随机单词。"correct horse battery staple" 那种风格。三个随机单词、一个数字、一个符号。好打,不好猜。其他一切都让机器来处理。

六个月后

我再也没有重复使用过密码。我一个都不记得。当 LastPass(或者 Bitwarden、iCloud Keychain,随你选)自动填充我的登录信息时,我会感到一阵小小的多巴胺冲击。就像我聪明过了我过去的自己。

因为确实如此。过去的我用的是"sithlord42"。现在的我生成的密码比太阳寿命还长。