泥潭日报 uscardforum · 内容汇总

你有多相信密碼管理器?

内容摘要

探讨密码管理器安全性、卡片与PII存储及TOTP推荐。

关键信息

  • 信任机制:多数用户信任密码管理器并非基于对特定公司的信任,而是基于端到端加密(E2EE)零知识加密(Zero-Knowledge Encryption)技术(#3, #5)。客户端开源是确保“服务器仅能访问加密数据”的关键(#9)。
  • 多重防护:部分用户通过强主密码结合物理密钥(如 YubiKey)对敏感账户进行二次隔离(#3, #20)。
  • 托管选择:有用户因不信任自建服务器的安全性而选择 Bitwarden 官方托管(#6, #13);也有用户使用开源的 KeePassXC 并将数据库同步至 OneDrive(#8)。

经验与数据点

  • 卡片与 PII 存储态度
  • 信用卡:多数用户乐于存储信用卡信息以换取便利,认为信用卡享有 Zero Liability,即使泄露也可通过 dispute 挽回损失(#3, #13)。此外,Amex 和 Citi 支持自动生成虚拟卡(#10)。
  • PII(如 SSN):部分用户认为其 SSN 早已因银行渣 IT 或服兵役期间的文件管理混乱而多次泄露,薄弱环节并不在密码管理器,因此不介意存储,必要时可在信用局上锁(#3, #13, #14, #17)。
  • TOTP 最佳实践与推荐
  • 用户的共识是“不把鸡蛋放在同一个篮子里”,即避免将密码和 TOTP 存在同一个管理器中,以防被一锅端(#45)。
  • TOTP 工具推荐:Apple 生态推荐 Bitwarden Authenticator、2FAS 或 Ente Auth(注:Raivo 已被收购,不再推荐)(#47);Android 生态推荐 Aegis(#47);跨平台推荐 KeePassXC(#46)。

争议或不同意见

  • 开源 vs 闭源:部分用户对 1Password、Apple Keychain 等闭源管理器的 E2EE 承诺持保留态度,认为无法自行验证(#18);但也有用户因公司背书或系统集成便利而完全信任 1Password(#19)与 Apple 生态(#22, #34)。
  • 自动填充与手动加盐:有用户依然坚持手动加盐(如在随机密码后手动拼接特定字符)(#44),或完全不用自动填充,而是通过查阅加密 docx 手动输入以加深记忆(#26)。

风险/限制/注意事项

  • Windows 下 Chrome 的安全缺陷:Chrome 在 Windows 系统下的密码管理器较为薄弱,当前 Windows 用户权限下的所有本地应用均可直接读取并解密其存储的密码(#25)。
  • CVV 存储限制:Chrome/Google Pay 自动填充卡片信息时,受 PCI Compliance(支付卡行业合规)限制或产品定位原因,无法存储 CVV,导致用户在付款时仍需另行查找(#10, #32, #35)。
  • TOTP 备份风险:TOTP 工具应选择支持云备份且能导出 Seed 的版本,以防设备丢失导致无法登录(#45)。
密码管理器BitwardenTOTPPII