隨機與安全 指南
密碼管理器、MFA、Passkey 差在哪?帳號安全完整指南
帳號安全不是把密碼做到『非常強』就結束;密碼保存、第二因素、釣魚防護與恢復流程同樣重要。
更新日期:
你已經用隨機密碼產生器建立:
20字元強密碼。
那是不是就安全了?
還不夠。
密碼可能因:
- phishing
- malware
- data breach
- clipboard
- reused credentials
- recovery weakness
被繞過或偷走。
速答:Password Manager、MFA、Passkey 各自解決什麼?
密碼管理器讓你能為每個網站保存不同的長隨機密碼,降低重複使用與記憶負擔;MFA在密碼之外增加另一個驗證因素,即使密碼洩漏也不一定能登入;Passkey使用公私鑰驗證,通常把私鑰保存在裝置或安全的同步系統中,並由PIN或生物辨識解鎖,能減少傳統密碼與釣魚風險。對重要帳號,最實用策略通常不是三選一,而是使用網站所支援的最強驗證方式並妥善管理恢復機制。
一、密碼管理器解決什麼?
最大的問題:
人類不可能可靠記住100組長隨機密碼。
因此很多人會:
- 重複使用
- 改最後兩碼
- 用同一模式
密碼管理器讓你:
每個服務都不同。
二、Password Manager本身也需要保護
如果所有密碼放在一個vault:
vault帳號就非常重要。
通常要做好:
- 強master password
- MFA
- recovery code
- 裝置鎖
- 官方下載來源
不要把主密碼貼到一般記事本。
三、瀏覽器內建密碼管理器可以嗎?
現代瀏覽器與OS通常有密碼保存功能。
是否適合你要看:
- 裝置同步
- 跨平台
- 分享功能
- recovery
- enterprise policy
不要把「第三方一定安全」或「瀏覽器一定不安全」當成普遍真理。
四、MFA 是什麼?
Multi-Factor Authentication。
使用至少兩種不同因素,例如:
Something you know
密碼/PIN。
Something you have
手機、硬體key。
Something you are
生物辨識。
重點是:
不只是輸入兩個密碼。
五、Email驗證碼算不算MFA?
看整體系統與因素獨立性。
如果Email本身也只靠同一組密碼,安全增益有限。
正式安全評估要看:
- channel
- account dependency
- threat model
不能只看「輸入兩次」。
六、簡訊OTP有用嗎?
有比只用密碼更好的情境。
但SMS存在:
- SIM swap
- telecom attack
- phishing
- message interception
風險。
若服務支援:
- authenticator app
- security key
- passkey
通常值得優先評估。
七、TOTP是什麼?
Authenticator App常產生:
每30秒更新的一次性碼。
它比只靠密碼多一層。
但:
TOTP仍可能被即時phishing網站騙走。
攻擊者可以在你輸入後立即轉送。
八、硬體安全金鑰
例如FIDO2 security key。
使用公開金鑰驗證,通常對phishing有更好的抵抗力。
需要考慮:
- 備用key
- 遺失
- 裝置支援
- recovery
九、Passkey 是什麼?
Passkey基於公私鑰驗證。
一般流程:
- 服務保存public key
- 裝置保存private key
- 登入時裝置簽署challenge
- 使用PIN/biometric解鎖本地credential
網站不需要收到你的密碼。
十、Passkey是不是「生物辨識密碼」?
不是。
Face ID/指紋通常只是:
在本機解鎖passkey使用權。
生物特徵不一定傳到網站。
網站驗證的是:
cryptographic signature。
十一、Passkey為什麼較抗Phishing?
Credential與網站origin綁定。
假網站通常不能要求:
真網站的passkey credential。
因此比「把密碼抄到任何長得像登入頁的地方」更能抵抗phishing。
OWASP也把passkey描述為可提供強安全性與phishing resistance的方式。
十二、同步Passkey安全嗎?
有些passkey可跨裝置同步。
實作可能:
- OS vendor cloud sync
- encrypted credential sync
- hardware-backed local storage
- different backup model
OWASP提醒:
不能在不知道實作時假設所有passkey都一定hardware-backed且不可匯出。
所以安全描述要避免過度絕對。
十三、有Passkey還需要密碼嗎?
服務可能:
- 完全passwordless
- passkey + fallback password
- passkey作第二方式
如果仍保留弱密碼fallback:
帳號安全仍可能受fallback影響。
十四、恢復機制常是最弱一環
即使主登入很安全,如果:
「只要回答生日就能重設」
整體仍很弱。
應管理:
- recovery code
- backup authenticator
- trusted device
- recovery email
並定期確認可用。
十五、FunnyTools密碼產生器在這裡扮演什麼角色?
它只負責:
產生一組隨機密碼。
不負責:
- 儲存
- 同步
- breach monitoring
- MFA
- passkey
- recovery
因此本指南的內鏈應把「生成」和「帳號整體安全」分開。
十六、推薦實務流程
如果網站支援Passkey
優先設定passkey,並確認recovery。
如果仍需要密碼
產生長而唯一的隨機密碼。
保存
放進密碼管理器。
再加
MFA/第二passkey/security key。
備份
保存recovery code。
十七、共享帳號怎麼辦?
不要用群組聊天室傳同一組密碼。
更好的方法:
- password manager secure sharing
- separate user accounts
- role-based access
具體依服務能力。
十八、常見錯誤
錯誤1
有強密碼就不開MFA。
錯誤2
所有網站同一個「超強」密碼。
錯誤3
MFA recovery code和密碼放同一個公開記事本。
錯誤4
把Passkey理解成把指紋上傳網站。
錯誤5
設定安全key卻沒有任何備援。
錯誤6
忽略帳號恢復流程。
十九、快速比較
| 方式 | 主要功能 |
|---|---|
| Random password | 建立秘密 |
| Password manager | 保存每站唯一秘密 |
| TOTP MFA | 增加第二因素 |
| Security key | 強硬體/公開金鑰驗證 |
| Passkey | 公私鑰登入、降低密碼與釣魚風險 |
| Recovery code | 帳號恢復備援 |
二十、FAQ
有Passkey還要密碼管理器嗎?
視服務而定;很多帳號仍需要密碼,密碼管理器依然有價值。
TOTP比SMS好嗎?
很多威脅模型下更好,但兩者都可能遭即時phishing;服務若支援passkey/security key可進一步提高防護。
指紋會傳給網站嗎?
典型passkey流程中,biometric用於本機驗證,網站收到的是密碼學驗證結果。
Passkey一定存在硬體晶片嗎?
不一定,實作與同步方式不同。
FunnyTools可以保存密碼嗎?
不行,現行工具只產生,不保存帳戶vault。
二十一、延伸閱讀
下一步
密碼已產生後,不要停在複製。
把它存進可信任的密碼管理器,為重要帳號啟用MFA或passkey,並妥善保存恢復方式。
重點速記
Generate → Store uniquely → Add MFA/passkey → Protect recovery