你有多相信密碼管理器?
探讨密码管理器安全性、卡片与PII存储及TOTP推荐。
关键信息
- 信任机制:多数用户信任密码管理器并非基于对特定公司的信任,而是基于端到端加密(E2EE)与零知识加密(Zero-Knowledge Encryption)技术(#3, #5)。客户端开源是确保“服务器仅能访问加密数据”的关键(#9)。
- 多重防护:部分用户通过强主密码结合物理密钥(如 YubiKey)对敏感账户进行二次隔离(#3, #20)。
- 托管选择:有用户因不信任自建服务器的安全性而选择 Bitwarden 官方托管(#6, #13);也有用户使用开源的 KeePassXC 并将数据库同步至 OneDrive(#8)。
经验与数据点
- 卡片与 PII 存储态度:
- 信用卡:多数用户乐于存储信用卡信息以换取便利,认为信用卡享有 Zero Liability,即使泄露也可通过 dispute 挽回损失(#3, #13)。此外,Amex 和 Citi 支持自动生成虚拟卡(#10)。
- PII(如 SSN):部分用户认为其 SSN 早已因银行渣 IT 或服兵役期间的文件管理混乱而多次泄露,薄弱环节并不在密码管理器,因此不介意存储,必要时可在信用局上锁(#3, #13, #14, #17)。
- TOTP 最佳实践与推荐:
- 用户的共识是“不把鸡蛋放在同一个篮子里”,即避免将密码和 TOTP 存在同一个管理器中,以防被一锅端(#45)。
- TOTP 工具推荐:Apple 生态推荐 Bitwarden Authenticator、2FAS 或 Ente Auth(注:Raivo 已被收购,不再推荐)(#47);Android 生态推荐 Aegis(#47);跨平台推荐 KeePassXC(#46)。
争议或不同意见
- 开源 vs 闭源:部分用户对 1Password、Apple Keychain 等闭源管理器的 E2EE 承诺持保留态度,认为无法自行验证(#18);但也有用户因公司背书或系统集成便利而完全信任 1Password(#19)与 Apple 生态(#22, #34)。
- 自动填充与手动加盐:有用户依然坚持手动加盐(如在随机密码后手动拼接特定字符)(#44),或完全不用自动填充,而是通过查阅加密 docx 手动输入以加深记忆(#26)。