我倒是覺得不一定要常換密碼,但不同網站密碼絕對不能共用。網站允許的話再加個硬體金鑰當作二階段驗證,或是用硬體金鑰本身登錄TOTP。
從資安的角度來看確實是沒有無法被破解的防護,但也是因為這樣才需要做風險隔離。因為某個網站的密碼洩漏導致所有網站的帳號都一起被盜這點才是最危險的。
但⋯⋯也是因為這樣我覺得TOTP的二階段驗證並沒有很安全。使用Email或手機簡訊接收TOTP或magic link這種的就不用說,使用Google Auth或是Authy這種離線式TOTP的網站也大多允許用Email或簡訊解除二階段驗證。只要Email被盜或是SIM卡被複製就可以同時穿過密碼跟二階段驗證兩道防線。(而把二階段驗證跟密碼管理放在同個雲端服務的做法就又是另一個問題⋯⋯)
不過說是這樣說,我覺得我們離一個大家都有Yubikey或是大家都有一本實體復原密語筆記本的世界還有蠻長一段距離⋯⋯🫠