Post
2026年3月12日 上午04:32

Google Authenticator的小問題是雲端⋯⋯💀

雖然我的密碼管理器有類似功能,但我自己是覺得把所有雞蛋放到雲上面真的不是很保險的做法

沒有絕對安全的做法,這些驗證都比較像是相對安全

不然我覺得自己勤換密碼比較有用

但一定都會懶得弄不知道銀行按了幾次不改密碼

我倒是覺得不一定要常換密碼,但不同網站密碼絕對不能共用。網站允許的話再加個硬體金鑰當作二階段驗證,或是用硬體金鑰本身登錄TOTP。

從資安的角度來看確實是沒有無法被破解的防護,但也是因為這樣才需要做風險隔離。因為某個網站的密碼洩漏導致所有網站的帳號都一起被盜這點才是最危險的。

但⋯⋯也是因為這樣我覺得TOTP的二階段驗證並沒有很安全。使用Email或手機簡訊接收TOTP或magic link這種的就不用說,使用Google Auth或是Authy這種離線式TOTP的網站也大多允許用Email或簡訊解除二階段驗證。只要Email被盜或是SIM卡被複製就可以同時穿過密碼跟二階段驗證兩道防線。(而把二階段驗證跟密碼管理放在同個雲端服務的做法就又是另一個問題⋯⋯)

不過說是這樣說,我覺得我們離一個大家都有Yubikey或是大家都有一本實體復原密語筆記本的世界還有蠻長一段距離⋯⋯🫠

相關留言

目前的話(我自己)是依靠超長&不重複使用的密碼維持一定安全性