為什麼你不應該頻繁更改密碼

最後更新: 15月2025
  • 強制定期更改密碼會導緻密碼強度降低,密碼模式變得可預測,從而降低實際安全性。
  • 密碼應該足夠長、足夠獨特、足夠複雜,只有在懷疑或發現密碼洩露的情況下才需要更改。
  • 多因素身份驗證和密碼管理器現在是保護帳戶免受洩漏和攻擊的關鍵工具。
  • 未來在於像密碼金鑰這樣的系統,它可以減少對傳統密碼的依賴,並解決密碼被盜和重複使用的問題。

網路密碼安全

多年來,我們一直被告知,負責任的做法是經常更改密碼,這幾乎就像報稅一樣:是強制性的。但近年來,包括美國國家標準與技術研究院 (NIST)在內的領先網路安全機構徹底修正了這項建議,並得出了一個驚人的結論:強制頻繁更改密碼通常會降低安全性,而不是提高安全性。

這種方法的轉變得到了大規模憑證洩露事件的數據、用戶行為研究以及企業和大學的實踐經驗的支持。如今,普遍的建議是:使用強密碼、長密碼和唯一密碼,僅在懷疑或發現密碼已洩露時才更改密碼,並依靠多因素身份驗證 (MFA)和密碼管理器等工具來避免記憶複雜密碼的麻煩。

為什麼現在不建議頻繁更改密碼

美國國家標準與技術研究院 (NIST) 為美國政府機構制定技術標準,並作為全球企業的基準。該機構在其指南 SP 800-63-4 中明確指出,如果沒有安全漏洞的證據,則不應要求使用者定期更新密碼。這與傳統的「每 30/60/90 天更換一次密碼」的政策截然不同。

這些指南的公開草案解釋說,當密碼選擇正確(長、隨機且唯一)時,強制每隔一到三個月更改密碼會降低安全性:記住新密碼的負擔迫使人們簡化密碼、重複使用密碼或採用可預測的模式,而這正是攻擊者所利用的。

目前的建議指出,服務提供者和身分驗證機構不應強制定期設定密碼過期時間。相反,一旦出現身份驗證器已被入侵的跡象,例如發生資料外洩、可疑存取或密碼出現在外洩的資料庫中,他們有義務立即強制更改密碼。

此外,NIST 也對其他一些傳統要求提出質疑,例如嚴格的密碼組合規則(強制使用大寫字母、數字和符號的組合)或臭名昭著的安全問題,例如「你第一隻寵物的名字」。證據表明,這些規則會導致用戶的行為非常可預測,從而產生類似Password2023、Password2024 或 Password1!這樣的密碼,而這些密碼對攻擊者來說無異於送上一份大禮。

對海量被盜密碼資料庫的分析表明,這些傳統密碼規則的實際益處遠低於先前的預期,而對密碼的易用性和記憶性造成了巨大的負面影響。簡而言之:人們最終會尋求便捷的捷徑,而這些捷徑幾乎總是有效。

如今你的密碼究竟是如何外洩的?

無論你是否每三個月更改一次密碼,由於網路犯罪分子取得密碼的方式,你的帳戶都存在安全隱患。帳戶被竊通常不是透過僥倖猜到密碼,而是透過幾種非常具體且眾所周知的手段。

最常見的方法之一是透過線上服務的大規模資料外洩。社群網路、論壇、遊戲平台、電子商務網站和雲端服務供應商都可能遭受安全漏洞攻擊,導致數百萬個使用者名稱和密碼組合洩露,有時甚至未經加密或使用了有缺陷的演算法。這些資料庫最終會在駭客論壇和暗網上轉售。

另一個常見原因是您的密碼強度不足或過於常見。在西班牙等國家最常使用的密碼清單中,不乏一些極其糟糕的密碼,例如“admin”、“123456”、“000000”、“password”,或一些顯而易見的名稱和城市,例如“carl0s”或“barcelona”。這類密碼組合只需不到一秒鐘即可被自動暴力破解工具破解。

  如何在iPhone上封鎖垃圾電話:完整指南和有效技巧

此外,還有網路釣魚和社會工程攻擊,攻擊者會誘騙您在模仿銀行、電子郵件或社群媒體網站的虛假網站上輸入密碼。有時,這種攻擊還會結合鍵盤記錄器惡意軟體,記錄您的按鍵操作以竊取您輸入的任何憑證。

最後,我們不能忽視軟體和硬體漏洞。過時的系統、韌體老舊的路由器、存在安全缺陷的應用程式——所有這些都可能讓第三方存取您儲存的密碼,甚至更改密碼,從而阻止您的合法存取。因此,專家們一直強調要保持系統和設備的更新。

為什麼“以防萬一”而更改它可能是一個壞主意

在這種情況下,許多用戶認為頻繁更改密碼是通用的安全措施。然而,美國國家標準與技術研究院 (NIST) 和卡內基美隆大學等高校的研究均表明,頻繁且不合理的密碼更改會增加惡意活動的風險。

當系統強制你不斷更改密碼時,大多數人不再過多考慮,而是進行一些細微的改動:在密碼末尾添加或增加一個數字、更改年份、替換一個明顯的符號……這些恰恰是攻擊者字典中已有的模式。

此外,這些變更帶來的不便促使人們使用越來越短、越來越簡單的密碼,甚至在不同的服務中使用同一個密碼,只是稍作修改。如果攻擊者攻破了其中一個帳戶,他們就能獲得非常明顯的線索來破解其他帳戶,從而倍增潛在的損失。

許多專家指出,如果公司將用於強制每季更改密碼的時間和金錢投入到培訓用戶如何創建強密碼和唯一密碼,以及部署密碼管理器和雙重驗證上,那麼安全性的真正提高將會更大。

即使是安全公司也承認,在沒有資料外洩證據的情況下,定期更改密碼並不能提高安全性。事實上,這可能會給人一種虛假的安全感,而其他更嚴重的安全漏洞仍然存在,例如在多個網站上重複使用相同密碼或未啟用多因素身份驗證 (MFA)。

什麼情況下應該毫不猶豫地更改密碼?

雖然強制輪換密碼已不再是好的做法,但這並不意味著你應該始終使用同一個密碼。在某些情況下,立即更改密碼對於降低風險至關重要。

如果您註冊的公司宣布發生資料洩露,明智的做法是盡快更新該服務的密碼,以及您可能重複使用該密碼的任何其他帳戶(如果您有此帳戶)。有時,此類洩漏事件需要數週時間才會被發現,因此暗網監控工具或類似「Have I Been Pwned」的服務可以幫助您更快地偵測到您的電子郵件地址是否出現在洩漏的清單中。

另一個明顯的警訊是未經請求的登入或密碼變更嘗試。如果您收到看似合法的電子郵件,請詢問“您是否已要求重設密碼?”,或者收到來自陌生位置或裝置的登入提醒,您應該立即自行登入服務更改密碼(不要點擊可疑連結),並且如果尚未啟用多因素身份驗證 (MFA),請啟用它。

如果您懷疑設備感染了惡意軟體,也應該更改密碼,但前提是必須先清理設備。如果攻擊者仍然可以看到您輸入的所有內容,那麼更改密碼就毫無意義。系統清除惡意軟體後,您必須更新關鍵服務(電子郵件、銀行、社群媒體、雲端儲存等)的憑證。

  如何安全購買翻新電腦的完整指南

如果您的某個帳戶明顯被盜(出現您未發送的訊息、您未進行的購買、奇怪的個人資料更改),則所有使用相同密碼或類似密碼的帳戶都應視為已被盜用,並且應立即更改其密碼。

在企業環境中,對於管理員帳戶或特別敏感的系統,許多組織仍然選擇定期輪換特權憑證,但他們採用自動化方式並產生強隨機密碼,正是為了避免手動更改帶來的人為錯誤。

如今什麼是安全的密碼(以及什麼是不安全的密碼)?

密碼只是一串字符,它能讓你存取私人資訊或重要資源:電子郵件、社群媒體、網路銀行、網站控制面板、公司 VPN、行動裝置等等。它是你數位生活與攻擊者之間唯一的屏障,這一點就足以讓你認真對待它。

專家一直認為,好的密碼應該夠長、夠複雜且獨一無二。傳統上,這意味著密碼至少包含八個字符,結合大小寫字母、數字和符號,並避免使用字典中的單字或個人資訊(日期、姓名、車牌號碼等)。

美國國家標準與技術研究院 (NIST) 最新指南更加強調長度:建議至少包含 8 個字符,但最好提高到15 個字符或更長,最多可達 64 個字符。短語越長,就越難透過自動化攻擊破解,前提是它不是可預測的短語。

對人類來說,一個好的策略是使用密碼短語:由隨機單字、符號和大寫字母混合而成的序列,既方便記憶,又能讓電腦難以破解。例如,「Mars-Whale-Near4-Melted」或「Minute.Truck.Where2.Attempt」這樣的密碼短語,無需依賴任何典型模式,就能提供極高的熵值。

你應該避免使用那些年復一年出現在最常用密碼清單中的密碼,例如:“123456”、“password”、“qwerty”、“111111”、“admin”,以及一些顯而易見的鍵盤組合、單字、數字序列或按鍵序列,這些序列基於任何人都可以從你的社交伴侶

同樣重要的是,每個服務都應該使用不同的密碼。如果電子郵件、社群媒體、銀行和購物都使用同一個密碼,就好比用同一把鑰匙打開家門、汽車和保險箱,然後把備用鑰匙放在門墊上一樣。如果其中一個網站遭到入侵,攻擊者只需嘗試用相同的密碼組合就能開啟所有其他常用服務。

多因素身份驗證、密碼管理器和通行金鑰

這種範式轉變的另一個重要方面是不再僅僅依賴單一密碼,無論其強度如何。如今,只要服務允許,使用多因素身份驗證 (MFA) 來補充密碼被認為是至關重要的。

多因素身份驗證 (MFA) 增加了第二重身份驗證,可以是您知道的資訊(例如您的密碼)、您擁有的物品(例如手機、實體令牌、驗證碼應用)或您自身的特徵(例如指紋、臉部辨識、虹膜辨識)。這樣,即使有人竊取了您的密碼,如果沒有第二重驗證,他們也很難存取您的帳戶。

為電子郵件、社群媒體、網路銀行、雲端服務或遠端辦公室存取啟用多因素身份驗證 (MFA)可以有效阻止許多依賴被盜或弱密碼的自動化攻擊。即使您的密碼出現在資料外洩事件中,攻擊者也會遇到一道難以克服的屏障。

為了解決記住幾十個又長又獨特的密碼的難題,專家建議使用密碼管理器。這些工具會產生高度複雜的隨機密碼,將它們加密儲存在安全庫中,並在您登入時自動填入。您只需保護好一個強密碼,如果可以,最好啟用多因素身份驗證 (MFA)。

優秀的密碼管理器可以防止一些危險的做法,例如將密碼寫在紙上、未加密的電子表格中、手機備忘錄裡,或直接讓瀏覽器保存密碼。它還會鼓勵你使用比自己能記住的更長的密碼,從而提高抵禦攻擊的能力。

  如何安全地刪除檔案使其無法恢復

同時,通行密鑰(或存取密鑰)正變得越來越流行。這些現代的密碼替代方案是基於公鑰加密技術。通行密鑰儲存在裝置或相容的管理器上,讓使用者可以使用指紋、臉部辨識或本機 PIN 碼登錄,而無需向伺服器發送可重複使用的密碼。

Google、蘋果、微軟、亞馬遜、PayPal 和 GitHub 等科技巨頭已經支援密碼金鑰,超過一百家網站和應用程式也正在加入這一行列。雖然密碼不會在一夜之間消失,但未來趨勢是無密碼系統將緩解目前密碼被盜和重複使用等諸多問題。

日常生活中良好的密碼安全習慣

除了關於密碼過期時間的爭論之外,你的目標應該是盡可能減少密碼的攻擊面。這需要結合幾種簡單的最佳實踐,只要用心實施,就很容易做到。

首先,請務必承諾不要在多個帳戶中使用相同的密碼,尤其是一些關鍵服務,例如電子郵件、銀行帳戶、保存了信用卡資訊的網路商店以及工作帳戶。如果您已經在使用相同的密碼,請務必優先更改這些密碼,並使用密碼管理器將它們分開管理。

更新密碼時,切勿僅修改一個字元來「作弊」 (例如在密碼末尾添加數字、將字母替換為類似的符號等)。網路犯罪分子非常清楚這些套路,攻擊工具預設就會利用這些套路。

考慮為需要記住的帳戶設定較長的密碼短語(例如,您的帳戶管理員主密碼)。將幾個看似無關的單字組合在一起,在不太顯眼的位置插入大寫字母,並在中間添加數字或符號,以增加密碼的複雜性。

當您使用密碼管理器而無需記住密碼時,請充分利用其密碼和口令產生器。這些生成器會自動產生類似「3>ZfrT61(9#X;?Kdk4FQ)」這樣的隨機字串或複雜的短語,並將它們儲存在您的密碼庫中。關鍵不在於能否記住它們,而是確保其他人無法猜到。

從實際操作層面來說,務必避免以明文形式將密碼儲存在電腦或行動裝置上,無論是筆記、零散文件、便條照片,或是發送給自己的電子郵件。任何惡意軟體感染、裝置被盜或未經授權的實體存取都會使這些資訊變成攻擊者獲取密碼的寶藏。

最後,養成定期檢查帳戶是否出現在已知資料外洩事件中的習慣,可以使用外洩偵測服務或密碼管理器/瀏覽器的安全功能。如果發現密碼洩露,應立即更改。

在資料外洩事件數以億計,多因素身份驗證 (MFA) 和密碼金鑰等替代方案層出不窮的今天,制勝之道不再是頻繁更改密碼,而是建立一個強大且易於管理的訪問生態系統:使用長而獨特的密碼、多因素身份驗證、簡化管理的工具,以及密切關注任何可能遭受攻擊的跡象。如果您朝著這個方向調整習慣,即使您記不清上次「定期」更改密碼是什麼時候,您的帳戶也能得到更好的保護。

如何建立強密碼
相關文章:
如何一步一步建立強密碼並保護您的帳戶