为什么你不应该频繁更改密码

最后更新: 12月15 2025
  • 强制定期更改密码会导致密码强度降低,密码模式变得可预测,从而降低实际安全性。
  • 密码应该足够长、足够独特、足够复杂,只有在怀疑或发现密码泄露的情况下才需要更改。
  • 多因素身份验证和密码管理器现在是保护帐户免受泄露和攻击的关键工具。
  • 未来在于像密码密钥这样的系统,它可以减少对传统密码的依赖,并解决密码被盗和重复使用的问题。

互联网密码安全

多年来,我们一直被告知,负责任的做法是经常更改密码,这几乎就像报税一样:是强制性的。但近年来,包括美国国家标准与技术研究院 (NIST)在内的领先网络安全机构彻底修正了这一建议,并得出了一个惊人的结论:强制频繁更改密码通常会降低安全性,而不是提高安全性。

这种方法的转变得到了大规模凭证泄露事件的数据、用户行为研究以及企业和大学的实践经验的支持。如今,普遍的建议是:使用强密码、长密码和唯一密码,仅在怀疑或发现密码已被泄露时才更改密码,并依靠多因素身份验证 (MFA)和密码管理器等工具来避免记忆复杂密码的麻烦。

为什么现在不建议频繁更改密码

美国国家标准与技术研究院 (NIST) 为美国政府机构制定技术标准,并作为全球企业的基准。该机构在其指南 SP 800-63-4 中明确指出,如果没有安全漏洞的证据,则不应要求用户定期更新密码。这与传统的“每 30/60/90 天更换一次密码”的政策截然不同。

这些指南的公开草案解释说,当密码选择正确(长、随机且唯一)时,强制每隔一到三个月更改密码会降低安全性:记住新密码的负担迫使人们简化密码、重复使用密码或采用可预测的模式,而这正是攻击者所利用的。

目前的建议指出,服务提供商和身份验证机构不应强制定期设置密码过期时间。相反,一旦出现身份验证器已被入侵的迹象,例如发生数据泄露、可疑访问或密码出现在泄露的数据库中,他们有义务立即强制更改密码。

此外,NIST 还对其他一些传统要求提出质疑,例如严格的密码组合规则(强制使用大写字母、数字和符号的组合)或臭名昭著的安全问题,例如“你第一只宠物的名字”。证据表明,这些规则会导致用户的行为非常可预测,从而生成类似Password2023、Password2024 或 Password1!这样的密码,而这些密码对攻击者来说无异于送上一份大礼。

对海量被盗密码数据库的分析表明,这些传统密码规则的实际益处远低于之前的预期,而对密码的易用性和记忆性却造成了巨大的负面影响。简而言之:人们最终会寻求便捷的捷径,而这些捷径几乎总是奏效。

如今你的密码究竟是如何被泄露的?

无论你是否每三个月更改一次密码,由于网络犯罪分子获取密码的方式,你的账户都存在安全隐患。账户被盗通常不是通过侥幸猜到密码,而是通过几种非常具体且众所周知的手段。

最常见的方法之一是通过在线服务的大规模数据泄露。社交网络、论坛、游戏平台、电子商务网站和云服务提供商都可能遭受安全漏洞攻击,导致数百万个用户名和密码组合泄露,有时甚至未经加密或使用了存在缺陷的算法。这些数据库最终会在黑客论坛和暗网上被转售。

另一个常见原因是您的密码强度不足或过于常见。西班牙等国家最常用的密码列表中,不乏一些极其糟糕的密码,例如“admin”、“123456”、“000000”、“password”,或者一些显而易见的名称和城市,例如“carl0s”或“barcelona”。这类密码组合只需不到一秒即可被自动暴力破解工具破解。

  如何在 Chrome 中配置 Gemini 安全和隐私

此外,还有网络钓鱼和社会工程攻击,攻击者会诱骗您在模仿银行、电子邮件或社交媒体网站的虚假网站上输入密码。有时,这种攻击还会结合键盘记录器恶意软件,记录您的击键操作以窃取您输入的任何凭据。

最后,我们不能忽视软件和硬件漏洞。过时的系统、固件老旧的路由器、存在安全缺陷的应用程序——所有这些都可能让第三方访问您存储的密码,甚至更改密码,从而阻止您的合法访问。因此,专家们一直强调要保持系统和设备的更新。

为什么“以防万一”而更改它可能是一个坏主意

在这种情况下,许多用户认为频繁更改密码是一种通用的安全措施。然而,美国国家标准与技术研究院 (NIST) 和卡内基梅隆大学等高校的研究均表明,频繁且不合理的密码更改会增加恶意活动的风险。

当系统强制你不断更改密码时,大多数人不再过多考虑,而是进行一些细微的改动:在密码末尾添加或增加一个数字、更改年份、替换一个明显的符号……这些恰恰是攻击者字典中已有的模式。

此外,这些变更带来的不便促使人们使用越来越短、越来越简单的密码,甚至在不同的服务中使用同一个密码,只是稍作修改。如果攻击者攻破了其中一个账户,他们就能获得非常明显的线索来破解其他账户,从而成倍增加潜在的损失。

许多专家指出,如果公司将用于强制每季度更改密码的时间和金钱投入到培训用户如何创建强密码和唯一密码,以及部署密码管理器和双重验证上,那么安全性的真正提高将会更大。

即使是安全公司也承认,在没有数据泄露证据的情况下,定期更改密码并不能提高安全性。事实上,这可能会给人一种虚假的安全感,而其他更严重的安全漏洞依然存在,例如在多个网站上重复使用同一密码或未启用多因素身份验证 (MFA)。

什么情况下应该毫不犹豫地更改密码?

虽然强制轮换密码已不再是好的做法,但这并不意味着你应该始终使用同一个密码。在某些情况下,立即更改密码对于降低风险至关重要。

如果您注册的公司宣布发生数据泄露,明智的做法是尽快更新该服务的密码,以及您可能重复使用该密码的任何其他帐户(如果您有此帐户)。有时,此类泄露事件需要数周时间才会被发现,因此暗网监控工具或类似“Have I Been Pwned”的服务可以帮助您更快地检测到您的电子邮件地址是否出现在泄露的列表中。

另一个明显的警告信号是未经请求的登录或密码更改尝试。如果您收到看似合法的电子邮件,询问“您是否已请求重置密码?”,或者收到来自陌生位置或设备的登录提醒,您应该立即自行登录服务更改密码(不要点击可疑链接),并且如果尚未启用多因素身份验证 (MFA),请启用它。

如果您怀疑设备感染了恶意软件,也应该更改密码,但前提是必须先清理设备。如果攻击者仍然可以看到您输入的所有内容,那么更改密码就毫无意义。系统清除恶意软件后,您必须更新关键服务(电子邮件、银行、社交媒体、云存储等)的凭据。

  OpenTitan:首款用于安全的开源芯片

如果您的某个帐户明显被盗(出现您未发送的消息、您未进行的购买、奇怪的个人资料更改),则所有使用相同密码或类似密码的帐户都应视为已被盗用,并且应立即更改其密码。

在企业环境中,对于管理员帐户或特别敏感的系统,许多组织仍然选择定期轮换特权凭据,但他们采用自动化方式并生成强随机密码,正是为了避免手动更改带来的人为错误。

如今什么是安全的密码(以及什么是不安全的密码)?

密码只是一串字符,它能让你访问私人信息或重要资源:电子邮件、社交媒体、网上银行、网站控制面板、公司 VPN、移动设备等等。它是你数字生活与攻击者之间唯一的屏障,这一点就足以让你认真对待它。

专家们一直认为,好的密码应该足够长、足够复杂且独一无二。传统上,这意味着密码至少包含八个字符,结合大小写字母、数字和符号,并避免使用字典中的单词或个人信息(日期、姓名、车牌号等)。

美国国家标准与技术研究院 (NIST) 最新指南更加强调长度:建议至少包含 8 个字符,但最好提高到15 个字符或更长,最多可达 64 个字符。短语越长,就越难通过自动化攻击破解,前提是它不是可预测的短语。

对人类来说,一个好的策略是使用密码短语:由随机单词、符号和大写字母混合而成的序列,既方便记忆,又能让计算机难以破解。例如,“Mars-Whale-Near4-Melted”或“Minute.Truck.Where2.Attempt”这样的密码短语,无需依赖任何典型模式,就能提供极高的熵值。

你应该避免使用那些年复一年出现在最常用密码列表中的密码,例如:“123456”、“password”、“qwerty”、“111111”、“admin”,以及一些显而易见的键盘组合、单个单词、数字序列或按键序列,这些序列基于任何人都可以从你的社交网络中提取的信息(伴侣姓名、足球队、出生日期……)。

同样重要的是,每个服务都应该使用不同的密码。如果电子邮件、社交媒体、银行和购物都使用同一个密码,就好比用同一把钥匙打开家门、汽车和保险箱,然后把备用钥匙放在门垫上一样。如果其中一个网站遭到入侵,攻击者只需尝试用同样的密码组合就能打开所有其他常用服务。

多因素身份验证、密码管理器和通行密钥

这种范式转变的另一个重要方面是不再仅仅依赖单一密码,无论其强度如何。如今,只要服务允许,使用多因素身份验证 (MFA) 来补充密码被认为是至关重要的。

多因素身份验证 (MFA) 增加了第二重身份验证,可以是您知道的信息(例如您的密码)、您拥有的物品(例如手机、实体令牌、验证码应用)或您自身的特征(例如指纹、面部识别、虹膜识别)。这样,即使有人窃取了您的密码,如果没有第二重身份验证,他们也很难访问您的账户。

为电子邮件、社交媒体、网上银行、云服务或远程办公访问启用多因素身份验证 (MFA)可以有效阻止许多依赖被盗或弱密码的自动化攻击。即使您的密码出现在数据泄露事件中,攻击者也会遇到一道难以逾越的屏障。

为了解决记住几十个又长又独特的密码的难题,专家建议使用密码管理器。这些工具会生成高度复杂的随机密码,将它们加密存储在安全库中,并在您登录时自动填充。您只需保护好一个强密码,如果可以,最好启用多因素身份验证 (MFA)。

一款优秀的密码管理器可以防止一些危险的做法,例如将密码写在纸上、未加密的电子表格中、手机备忘录里,或者直接让浏览器保存密码。它还会鼓励你使用比自己能记住的更长的密码,从而提高抵御攻击的能力。

  U2F 和 FIDO2 物理安全钥匙完整指南

与此同时,通行密钥(或访问密钥)正变得越来越流行。这些现代的密码替代方案基于公钥加密技术。通行密钥存储在设备或兼容的管理器上,允许用户使用指纹、面部识别或本地 PIN 码登录,而无需向服务器发送可重复使用的密码。

谷歌、苹果、微软、亚马逊、PayPal 和 GitHub 等科技巨头已经支持密码密钥,超过一百家网站和应用程序也正在加入这一行列。虽然密码不会在一夜之间消失,但​​未来趋势是无密码系统将缓解目前密码被盗和重复使用等诸多问题。

日常生活中良好的密码安全习惯

除了关于密码过期时间的争论之外,你的目标应该是尽可能减少密码的攻击面。这需要结合几种简单的最佳实践,只要用心实施,就很容易做到。

首先,务必承诺不要在多个账户中使用相同的密码,尤其是一些关键服务,例如电子邮件、银行账户、保存了信用卡信息的网上商店以及工作账户。如果您已经在使用相同的密码,请务必优先更改这些密码,并使用密码管理器将它们分开管理。

更新密码时,切勿通过仅修改一个字符来“作弊” (例如在密码末尾添加数字、将字母替换为类似的符号等)。网络犯罪分子非常清楚这些套路,攻击工具默认就会利用这些套路。

考虑为需要记住的账户设置较长的密码短语(例如,您的账户管理员主密码)。将几个看似无关的单词组合在一起,在不太显眼的位置插入大写字母,并在中间添加数字或符号,以增加密码的复杂性。

当您使用密码管理器而无需记住密码时,请充分利用其密码和口令生成器。这些生成器会自动生成类似“3>ZfrT61(9#X;?Kdk4FQ)”这样的随机字符串或复杂的短语,并将它们存储在您的密码库中。关键不在于能否记住它们,而在于确保其他人无法猜到。

从实际操作层面来说,务必避免以明文形式将密码存储在电脑或移动设备上,无论是笔记、零散文档、便签照片,还是发送给自己的电子邮件。任何恶意软件感染、设备被盗或未经授权的物理访问都会使这些信息变成攻击者获取密码的宝藏。

最后,养成定期检查账户是否出现在已知数据泄露事件中的习惯,可以使用泄露检测服务或密码管理器/浏览器的安全功能。如果发现密码泄露,应立即更改。

在数据泄露事件数以亿计,多因素身份验证 (MFA) 和密码密钥等替代方案层出不穷的今天,制胜之道不再是频繁更改密码,而是构建一个强大且易于管理的访问生态系统:使用长而独特的密码、多因素身份验证、简化管理的工具,以及密切关注任何可能遭受攻击的迹象。如果您朝着这个方向调整习惯,即使您记不清上次“定期”更改密码是什么时候,您的账户也能得到更好的保护。

如何创建强密码
相关文章:
如何一步步创建强密码并保护您的帐户