为什么不能在不同网站重复使用同一个密码?

简短答案

因为网站之间的安全水平并不相同。只要其中一个网站泄露、错误保存或被钓鱼套走密码,攻击者就会把同一组邮箱和密码自动尝试到邮箱、社交平台、购物、云盘和金融账户。这种攻击称为“凭据填充”。即使你的密码很长、很复杂,只要重复使用,一次泄露就可能变成多个账户同时失守。正确目标不是记住一个“万能强密码”,而是让每个账户使用不同的随机密码,并为重要账户开启多因素验证。

攻击者不需要猜出密码

人们谈密码安全时,常想象攻击者从零开始逐个字符尝试。现实中,很多账户入侵并不需要破解一个复杂密码。网站发生数据泄露后,邮箱地址、用户名、密码哈希或明文密码可能流入地下市场。钓鱼网站也可能直接收集用户输入的真实密码。攻击者拿到一组有效凭据后,会使用自动工具在大量其他服务上测试。

假设你在一个小型论坛、旧购物网站和主要邮箱使用相同密码。论坛的防护最弱,数据库被盗。攻击者不在意论坛账户本身,而是把邮箱和密码拿去登录你的主要邮箱。邮箱一旦失守,他们可以搜索账单、身份证明和私人通信,还能使用“忘记密码”重置其他账户。一个低价值网站因此成为进入高价值账户的钥匙。

CISA的强身份验证指南指出,密码复用会让已经泄露的密码被用于访问多个系统。其面向公众的建议也明确要求密码应当足够长、随机,并且每个账户唯一。CISA:Implementing Strong AuthenticationCISA:Secure Our World—Passwords

复杂并不能抵消复用

Q7!mP2#zL9@x看起来比普通单词复杂,但如果它已经从某个网站泄露,攻击者不必再猜。他只需复制。复杂度主要帮助抵抗猜测和离线破解,唯一性帮助限制已经泄露的密码能造成多大范围的损害。两者解决的不是同一个问题。

很多人采用“基础密码加网站缩写”的方法,例如同一个核心词后面加FB、AMZ或BANK。这比完全相同稍好,却仍然具有可预测结构。攻击者看到一两个泄露样本,就可能推断其他变体。把年份从2025改成2026、末尾增加感叹号,也属于泄露资料中常见的修改模式。

更稳妥的做法是让密码管理器为每个站点生成彼此无关的长随机密码。这样即使某个服务泄露,攻击者得到的字符串也不能用于推导其他账户。

邮箱密码尤其不能复用

主要邮箱往往是数字身份的恢复中心。许多服务通过邮件发送密码重置链接、登录警告、验证码和订单资料。如果邮箱密码与某个普通网站相同,普通网站的数据泄露就可能绕过其他账户原本不同的密码,因为攻击者先进入邮箱,再合法发起重置。

同样需要优先保护的还有Apple、Google或Microsoft账户、密码管理器、银行和支付账户、手机运营商账户,以及用于域名、云服务和工作系统的管理员账户。这些账户应使用完全唯一的密码,开启最强可用的多因素验证,并保存恢复码。

“我没有重要资料”为什么不是充分理由

低价值账户也可能被用于冒充你诈骗联系人、发布垃圾信息、购买商品、积累广告账号信誉、访问保存的地址和电话,或者作为攻击其他人的跳板。攻击者还可能从旧论坛、求职网站和购物记录拼接姓名、生日、住址、兴趣和安全问题答案。

更现实的问题是,人通常无法准确知道某个账户未来会变得多重要。一个多年前注册的邮箱可能仍是银行的恢复地址;一个旧购物账户可能保存信用卡令牌和家庭地址;一个社交账户可能可以向亲友发出看似可信的借钱请求。为每个账户设置唯一密码,是用很低的日常成本切断这些连锁反应。

密码管理器为什么是实际解决方案

要求普通人记住几十个毫无关联的随机密码并不现实。结果往往是复用、使用可预测规则,或把密码改成短而好记的形式。密码管理器把记忆任务从“记住所有密码”变成“保护一个主密码和恢复方式”。它可以生成、保存并自动填写每个网站的唯一密码。

选择可信的密码管理器后,应为保险库设置长而唯一的主密码,开启多因素验证,更新软件,保存恢复码,并保护解锁设备。不要把保险库主密码用于任何其他网站。密码管理器并非零风险,但通常比同一个人造密码在几十个网站重复使用更能控制整体风险。

发现复用后怎样处理

不必一次改完所有互联网账户,可以按风险排序。第一优先是主要邮箱、密码管理器和身份提供者;第二优先是金融、支付、手机号码、云盘、工作和管理员账户;第三优先是社交、购物、医疗、教育和保存个人资料的服务;最后处理低价值论坛与一次性账户,并关闭不再需要的账户。

每次修改时,不要只在旧密码后增加字符,而应生成完全无关的新密码。检查账户的登录设备、最近活动、转发规则、恢复邮箱和电话号码,退出不认识的会话,并开启多因素验证。如果已经收到泄露通知,应假设旧密码不再秘密;所有使用同一密码或明显变体的账户都要处理。

服务商如何保存密码也很重要

可靠网站通常不应保存可以直接读取的明文密码,而应保存经过专门密码哈希算法和随机盐处理的验证值。但即使采用合理哈希,弱密码仍可能被离线猜出;如果网站实现错误、日志意外记录密码或用户被钓鱼,哈希保护也不能解决全部问题。

NIST当前数字身份指南要求服务商把新密码与常见、可预测或已泄露密码的阻止列表比较,并强调密码本身不具备抗钓鱼能力。这提醒我们,用户端唯一密码只是系统的一层,服务商的限速、泄露监测、会话保护和多因素验证同样重要。NIST SP 800-63B:Password authenticators

我的判断:密码复用把陌生网站变成主要账号的共同管理员

每当同一个密码交给新网站,用户实际上允许那个网站的安全质量影响所有复用账号。最小的论坛不应拥有决定主要邮箱是否安全的能力。唯一密码把失败限制在发生泄露的服务里;这是一种故障隔离,而不只是密码卫生口号。

一分钟检查清单

  • 我的主要邮箱密码是否只在邮箱使用?
  • 密码管理器主密码是否完全唯一?
  • 是否有多个账户使用同一密码或可预测变体?
  • 重要账户是否开启了多因素验证?
  • 泄露通知涉及的密码是否在所有复用位置都已更换?
  • 是否检查过邮箱转发规则、恢复信息和登录设备?
  • 不再使用的旧账户是否可以删除?

结论

密码复用把本来互不相关的网站连接成一个共同故障点。最弱网站的一次泄露,可以借助自动化凭据填充影响最重要的账户。长密码能够提高猜测成本,唯一密码能够阻止损害横向扩散,多因素验证则在密码已经泄露时增加另一道门。三者共同使用,才是比“一个复杂密码走天下”更可靠的策略。

相关内容

继续阅读本系列: 《数字生活的隐藏机制》全部文章


了解 Geoffrey Chen 的更多信息

订阅后即可通过电子邮件收到最新文章。