密码是只有自己知道的秘密字符串,是用来允许访问账号的「口令」。它类似于家里的钥匙。就像没有钥匙进不了家门一样,没有正确的密码就无法登录账号。
制作强密码有几个要点。首先推荐 12 个字符以上的长度。NIST (美国国家标准与技术研究院) 的 2024 年指南认为,长度是最重要的要素。要把英文大写字母、小写字母、数字和符号组合起来,避免使用词典里能查到的单词、生日等容易被猜到的信息。像 `p@ssw0rd` 这种敷衍的字符替换,攻击者也能轻易看穿。
重复使用同一个密码是最危险的习惯。一旦某个服务的密码泄露,所有使用相同密码的其他服务都会暴露在危险之中。这被称为「撞库攻击 (credential stuffing) 」。为每个服务设置不同的密码,并用密码管理器来管理,是现实可行的对策。
设置双因素认证 (2FA) 之后,安全性会大幅提升。它是在密码之外,再输入手机收到的验证码或认证应用显示的数字的机制。即使密码泄露,没有手机也无法登录,因此能够防止非法访问。根据 Google 的报告,启用 2FA 能够非常有效地防止自动化攻击造成的账号被盗。
也有一些短链接服务提供密码保护功能。带密码的短链接并非让所有知道链接的人都能访问,而是只让知道密码的人访问,因此便于共享限定公开的内容。