Saturday, September 6, 2014

管好你的密碼!


舖梗舖了這麼久, 這一篇終於講到重點了. 希望從前幾篇看到現在, 可以讓你理解在現代密碼安全有多種要. 

現在每個人常常需要記帳號密碼的網站/地方實在超多的, 而且為了安全性的考量, 又需要每個網站不同密碼, 密碼又要夠安全. 除了少數的超人能夠全部記住以外, 對於記性不好的人 (像我) 最好的方式就是用密碼管理軟體來幫忙了. 今天要跟大家推薦的是 KeePass.

這是一款密碼管理系統, 就像是個放密碼的保險櫃, 你只要記得保險櫃密碼就好, 其他密碼就由這軟體幫你搞定. 這種軟體好用的地方在於他可以幫你用亂數產生幾乎無法破解的密碼, 而且當你要登入時也不需要一個字一個字打, 只要按兩個鍵他就會幫你自動輸入. 關於它的用法很多人都有寫了, 所以我就不浪費大家時間, 希望不熟的人多少看一下.

我的作法是
  1. 開一個密碼檔, 用一個夠複雜的 Master Password, 確保別人就算得到檔案也沒辦法開. 更安全的做法是加上一個密碼金鑰檔.
  2. 開始登入我常去的網站, 使用 KeePass 產生最大允許長度且符合規定的密碼, 然後將網站密碼改掉, 並且將這些密碼資料存在 KeePass 裡
  3. 將密碼檔放在 dropbox 某個目錄上面 (當然 gdrive, skydrive 等等雲端空間也隨你高興), 所以我只要在任何地方只要有網路就可以拿到這個密碼檔. 也因為這個檔案放在雲端的關係, 只要資料上了雲端, 就有機會落到任何人手中, 所以第一點提到的要求非常重要. 如果你有密碼金鑰檔, 可以考慮分開放 (比方說事先存在手機/隨身碟裡, 或放在另一個雲端空間).
  4. KeePass 也有手機程式, 所以在手機上也可以用, 而且因為密碼檔在雲端, 所以很容易存在手機裡
  5. 遇到網站需要輸入密碼的地方, 在電腦上就使用自動輸入的功能, 在手機上就使用複製貼上, 所以幾乎不用手動輸入密碼
  6. 以後只要每六個月去每個網站換一下密碼就好
  7. 如果網站有Two Factor Authentication (雙重認證) 的功能, 例如 Facebook, Gmail, Yahoo 都有, 一定要打開.
  8. 我也不是每個網站都用密碼管理, 有些不是很重要的網站我還是會很偷懶的隨便用個密碼, 就是那種我只會在上面放很少資料, 或是甚麼資料都不放的, 被破了也無所謂的地方.


用了這種工具, 我只要記且好好保管一個密碼, 如果這個密碼已經設計到讓人家猜不到, 唯一要防的就只剩下有人在電腦裡裝木馬, 攔截你的輸入, 讓你在打開密碼檔的時候密碼被側錄的步數. 不過這種資訊安全的觀念下次有機會再講吧.

下一篇來探討怎麼設計一個好的 Master Password, 就是開密碼檔的那個密碼, 這個規則跟前一篇提到的一般密碼設計規則有點不太一樣.

No comments:

Post a Comment