密码管理与数字生活的整理

作者:小满不满 发布时间: 2025-05-27 阅读量:98 评论数:0

去年秋天我收到一封通知邮件,说某个我十年前注册过的论坛数据泄露了,包括邮箱和密码哈希。我第一反应是无所谓,那个论坛我早就不用了。第二反应让我背后一凉:那个密码,我可能还在别的地方用着。

那个周末我花了大概十一个小时做了一次彻底的清理。这篇是那次清理的完整记录,包括我卡住的地方和我最后放弃的部分。

第一步:先弄清楚我到底有多少个账号

这一步比我想的难。我以为自己有五六十个账号,实际清点出来是一百八十七个。

我用了三个来源交叉去找:浏览器保存的密码列表、邮箱里搜索「欢迎注册」「验证您的邮箱」这类关键词、以及支付记录里的订阅扣款。第二个来源找出来的最多,很多是我完全不记得的服务。

光是这一步就用了两个多小时。但它是整件事的地基——你没法保护一份你不知道存在的清单

第二步:分档,而不是全部加固

我一开始的想法是给所有一百八十七个账号都换成强密码加两步验证。做了大概二十个之后我意识到这行不通:时间成本太高,而且会让我在未来每次登录时都很痛苦,最终一定会放弃。

所以我改成分三档:

  • 第一档,核心(7 个):主邮箱、密码管理器、手机运营商账号、两个支付相关、云盘、代码托管。这几个一旦失守,其余全部沦陷。它们全部换成随机长密码,全部开硬件或应用形式的两步验证,全部记下恢复方式。
  • 第二档,重要(约 30 个):社交、常用购物、工作相关的服务。随机密码,开两步验证,但接受用应用验证码这种便利一些的方式。
  • 第三档,其余(一百五十个左右):随机密码,不开两步验证,不投入额外精力。其中大概六十个我直接申请了注销。

分档这个决定是整件事最重要的一步。安全的敌人不是黑客,是麻烦。 一套麻烦到我坚持不下去的方案,等于零安全。

第三步:真正的难点不是密码

换密码是机械劳动,有密码管理器的话很快。真正让我卡了三个小时的是恢复路径

我梳理的时候发现一条很吓人的链条:我的主邮箱的找回方式,绑定的是一个我十年前用的旧邮箱,而那个旧邮箱的服务商在五年前就关停了。也就是说如果我丢了主邮箱的密码,我永远也找不回来。

还有一个:某个重要账号的两步验证绑在我三年前换掉的手机号上。那个号码早就被运营商回收,现在归属于某个陌生人。

这类问题我一共找出来五个。它们全都是时间造成的腐烂——设置的那天一切正常,然后世界变了,而没有任何东西会提醒你。

第四步:我差点把自己锁在外面

说一个我犯的错,希望别人别犯。

我在给主邮箱开两步验证的时候,很利索地扫码、绑定、确认,然后关掉了那个页面。页面上有一组恢复码,我看了一眼觉得「回头再存」。

两周后我换手机。恢复出厂设置之前我忘了迁移验证器应用。那一刻我的主邮箱——那个是其余一百八十多个账号的找回入口的邮箱——我进不去了。

最后是靠一台还处于登录状态的旧笔记本救回来的。运气而已。

现在我的做法是:恢复码在开启两步验证的同一分钟内必须落地,打印出来,纸质,放在家里一个固定的位置。不是存在电脑里,因为电脑坏掉恰恰是我需要恢复码的场景之一。

第五步:顺手做的几件事

  • 把所有购物、注册用的邮箱,改成一个专门的次要邮箱。主邮箱只用于金融和核心服务。这样主邮箱的收件箱一年只有几十封信,任何异常我都能立刻看见。
  • 清理了浏览器里存的八十多个密码,全部迁进密码管理器后删除。浏览器的密码库对我来说保护级别不够。
  • 把那六十个注销的账号名单存了下来。因为有些服务的注销是延迟生效的,我需要过一个月复查。

我最后放弃的东西

我本来想给每个服务用不同的邮箱别名,做到完全隔离。试了一周,放弃了。因为我记不住哪个服务对应哪个别名,登录时的摩擦大到我开始逃避使用某些服务。

我也放弃了「所有设备全盘加密加自动锁屏三十秒」这类极端设置。三十秒锁屏在我一天里被触发几十次,烦到我最后想直接关掉整个功能。现在是五分钟。安全策略的正确参数,是我能长期忍受的那个参数,不是理论上最优的那个。

现在每年一次

我在日历上放了一个每年十月的提醒,做四件事:检查主邮箱的恢复路径是否还有效、看一遍密码管理器里标记为弱密码或重复密码的条目、确认备份能不能真的恢复、清理一遍一年没登录过的账号。

大概两小时。比十一个小时便宜多了,而且我知道,那十一个小时之所以要花,就是因为前面十年从来没有这两小时。

评论