开启双因素认证
即使是最强的密码也可能被泄露。双因素认证(2FA)增加了第二层安全——你拥有的东西(手机),再加上你知道的东西(密码)。尽可能使用验证器应用而不是短信。
使用密码管理器
对于注重安全的用户来说,密码管理器不再是可选项。它们为每个账户生成、存储和自动填充独特密码。配合强密码生成器使用,你永远不需要手动创建或记住密码。
Passkeys 是未来
Passkeys(FIDO2/WebAuthn)用密码学密钥对彻底取代密码。你的设备持有私钥;服务持有公钥。认证通过生物识别或 PIN 码在本地完成。Passkeys 彻底消除了网络钓鱼、撞库攻击和密码重复使用的风险。
停止不必要的密码轮换
NIST 现在建议不要在没有泄露证据的情况下强制定期更换密码。频繁的强制轮换会导致用户做出微小、可预测的修改,从而使密码更弱。只有在有理由相信密码已被泄露时才更换密码。