密码管理软件如何工作

Nine Ways To Protect Yourself Against Identity Theft
CreditLearningCenter.com 总编辑 Walter Burch 评述了人们可以帮助预防身份盗窃的九种方法。
Credit Learning Center.com

登录您的电子邮件账户。登录您的银行账户。登录Facebook。登录您的亚马逊账户。登录您的照片分享服务。您能数出您日常使用的、需要密码的应用程序有多少个吗?这包括您的本地计算机账户、电子邮件、社交网站以及各种在线商店的商家账户。如果您在学校或工作,也应该把您在那里使用的受密码保护的资源算进去,例如您的个人记录或网络文件共享。您是如何管理所有这些密码的呢?

以下是您可能尝试过或考虑过的一些技巧(并附带了您为何可能要避开其中一些技巧的提示)

广告

  • 记住密码。如果您每天都使用密码,这是一个很好的方法,但对于那些您偶尔才需要的密码来说可能就不太适用了。如果您不经常使用某个密码,那么仅仅依靠记忆很可能会忘记它。此外,网页浏览器Cookie可以记住您的登录会话长达数天或数周,这意味着即使您每天使用密码,也只需偶尔手动输入一次。
  • 所有地方都使用相同的密码。为每个账户记住一个密码确实让生活更简单。但是,出于安全原因,这不是一个好主意,因为这样一来,如果黑客发现您一个账户的用户名和密码,他们也很容易侵入您的其他账户。
  • 将密码写在纸上。如果您能将这些书面信息藏起来,不让其他人接触到,这是一个理想的解决方案。然而,这不仅存在列表被他人发现的风险,而且手写列表或一堆零散的纸片也可能丢失或损坏,并且每次更新密码时,您都需要找到并更新该列表。
  • 将密码写入计算机或移动设备上的文件。这比纸质记录更不容易丢失,但如果硬件发生故障,您确实存在丢失文件的风险。此外,这个文件和您计算机上的其他文件一样容易受到黑客攻击。您可以对其进行加密,以增加一层安全性,这使得该策略类似于下一个解决方案。
  • 使用密码管理软件。密码管理软件是一种工具,您可以用它来保存和检索您的所有密码。这种软件可以是您本地计算机上的独立应用程序,也可以是其他应用程序中的一项功能。这种选项极大地限制了黑客获取您密码数据的可能途径,同时增加了组织和检索信息的便捷功能。

在本文中,我们将详细介绍密码管理软件的类型,并探讨使用每种类型的利弊。我们还将发现市场上一些特定的应用程序,并区分哪些在功能和安全性方面表现不佳或出色。但首先,让我们回顾密码管理软件的历史。

广告

密码管理问题的历史

如果您只有一台计算机、一个用户并且没有互联网连接,那么一个单一的密码来保护对该计算机的访问可能就足够了。这正是早期家用计算机的特点。您可以将密码写在便利贴上,贴在显示器上,除非有人闯入您的家或办公室,否则没有人会发现。

然而,很快人们就找到了将计算机连接到网络的方法,从而产生了更好地保护每个系统上数据的方法的需求。突然间,您需要比显示器上能贴的更多的便利贴,才能记住网络上的所有用户名和密码。正如我们之前指出的,将这些东西写下来是有风险的。

广告

为了解决这个问题,一种新型软件被设计出来:密码管理软件。从一开始,这些应用程序就有一个简单、直接的目标:管理账户列表以及每个账户的用户名和密码。在大多数情况下,这种软件还会保护该列表免受黑客攻击,无论是在本地计算机上还是通过网络连接。稍后,当我们浏览密码管理功能列表时,您将看到过去和现在的密码管理软件是如何实现这些目标的。

自20世纪90年代初以来,由于万维网的出现,密码管理问题呈指数级增长。每个网站都有自己的用户账户系统,需要用户名和密码。有些网站还设置了额外的门槛来阻止密码猜测软件。此外,许多网站要求用户遵循特定的密码长度和内容规则,这些规则在不同网站之间可能有所不同,迫使您创建多个不同的密码。例如,一个网站可能要求您在密码中使用感叹号或星号等特殊字符,而另一个网站则不识别或不允许这些符号。

移动计算也增加了密码管理的挑战。笔记本电脑让您可以随时随地轻松使用网络。然而,它们也增加了因损坏或盗窃而丢失数据的风险。再加上智能手机和平板电脑,您可能需要在多台设备而不是一两台设备上管理您的密码。

今天的密码管理解决方案考虑了这些网络和移动挑战。它们还增加了与网页浏览器的集成,例如当您访问在设置偏好中指定的网站时,自动填写登录表单。随着围绕云计算构建的Web应用程序取代了许多本地安装工具的需求,密码管理问题可能会持续增长。如今,您甚至可以找到以Web应用程序形式存在的密码管理软件。

既然我们已经探讨了密码管理的挑战,接下来让我们看看不同类型密码管理软件的基本功能。

广告

密码管理软件的类型和优点

The user interface for Aurora, a standalone password management application for Microsoft Windows, will be entirely familiar for Windows users.
Aurora(一款适用于Microsoft Windows的独立密码管理应用程序)的用户界面对于Windows用户来说将非常熟悉。
图片由Stephanie Crawford为十万个为什么提供

软件开发人员在创建密码管理软件时采取了不同的方法,包括数据存储位置、如何保护数据以及应提供哪些用于保存和检索账户信息的附加功能。

以下是截至2011年可用的不同类型密码管理软件。首先,我们将探讨每种软件的功能和优点,以及您可能选择它的原因。稍后,我们将仔细研究它们的风险。

广告

其他软件内的附加功能。操作系统、网页浏览器、杀毒软件和其他应用程序偶尔会包含密码管理器功能。一些例子包括Chrome、Firefox和Internet Explorer浏览器中的密码管理器,以及诺顿360全面安全套件中的身份管理功能。如果您对产品提供的安全性有信心,并且不觉得需要额外的保护层,那么可以使用这种类型的软件。

独立密码管理器。最早的密码管理软件是不与其他任何软件关联的独立应用程序。如今,许多此类应用程序仍然存在,包括KeePass和Aurora。Aurora拥有强大的加密功能,以及诸如网页表单自动填充、密码生成器和将密码导出为可读文件等附加功能。如果您主要在一台不与其他用户共享的设备上进行计算,可以尝试这种类型的密码管理软件。

使用嵌入式安全硬件的密码管理器。这是一种比其他类型密码管理更不常用的方法。此类软件需要设备上嵌入的硬件来保存和加密数据。例如,联想T系列ThinkPad笔记本电脑的主板上带有一个名为嵌入式安全子系统的芯片组。结合联想的密码管理软件使用时,您可以将密码和其他数据保存到设备中,并且这些数据经过加密,只有拥有密码、指纹(通过指纹读取器)或同时拥有两者的人才能检索到这些数据。由于信息存储在芯片组而非硬盘上,您还可以将计算机配置为要求密码或指纹才能启动机器。如果您的计算机面临物理黑客攻击或盗窃的高风险,请使用这种类型的密码管理软件;通常,如果您将其放在共享的生活或办公空间,或者经常带着它旅行,情况就是如此。

基于网络的密码管理器。这种最新类型的密码管理器是一种Web应用程序,您可以从任何连接互联网的设备上使用。像RoboForm和PasswordSafe这样的应用程序与Aurora具有相似的功能,并额外提供了从运行在不同桌面和移动操作系统上的各种Web浏览器访问这些功能的便利。例如,只需使用一个密码登录RoboForm,您就可以检索在那里保存的所有密码。如果您有多台具有不同操作系统的计算机或移动设备,并且需要从每台设备检索所有密码,请使用这种类型的密码管理软件。

那么,既然您已经了解了密码管理软件的选项,让我们来权衡它们的优点和风险。

广告

使用密码管理软件的风险

The auto-fill feature available with some password management software is convenient, but it illustrates why you want to be careful about the service you choose. Imagine what could happen if someone hacked your password management account.
某些密码管理软件提供的自动填充功能很方便,但这说明了为什么您在选择服务时要格外小心。想象一下,如果有人黑了您的密码管理账户,会发生什么。
iStockphoto.com/Thinkstock

您的密码和您的钱包、车钥匙一样重要——您绝不想丢失它们,也绝不想让它们落入坏人之手。既然如此,您就不应该把密码管理随便托付给任何软件。在开始将密码保存在管理应用程序中之前,请务必了解该应用程序如何保存您的数据,以及使用它会带来哪些风险。

使用任何密码管理软件最大的风险是,您的所有密码都集中在一个地方。将密码管理软件想象成您的家:您所有的物品都在里面,而一把钥匙就能打开您拥有的一切。如果您的密码管理应用程序需要一个主密码或一个加密密钥,那么一个黑客只需那个密码或密钥就可以访问您的所有私人账户凭证。

广告

您可以做很多事情来最大程度地降低黑客获取或使用此主密码或密钥的风险。无论您使用哪种密码管理软件,请采取以下预防措施:

  • 将您的计算机或移动设备物理安全地保管好,例如将其留在家中或始终保持在视线范围内。当您外出并可能需要暂时离开设备时,可以考虑使用电脑锁作为防盗措施。
  • 为您的计算机或移动设备上的用户账户设置密码,并定期更改此密码。确保系统在每次启动或唤醒时都要求您输入此密码。
  • 不使用计算机或移动设备时,请使用屏幕锁定功能,要求您返回时输入密码。
  • 绝不要将您的密码或加密密钥信任给任何人。
  • 使用可靠的防火墙软件,以防止通过您的网络连接进行未经授权的访问。
  • 选择需要复杂主密码或加密密钥的密码管理应用程序。
  • 如果您的密码管理应用程序使用主密码,请每两到三个月更改一次,并且绝不要将其设置为与您计算机登录密码相同。
  • 如果您难以记住主密码,并且不介意使用额外的扫描硬件,可以考虑采用生物识别凭证,例如指纹扫描。

回到房屋的比喻,我们可以将这些建议总结为:“锁好所有的门,不要丢失钥匙,并选择一个非常难撬开的锁,以至于小偷很可能会放弃并转向下一所房子。”但是,如果小偷决定直接撞开门或打破窗户呢?有时,让您处于危险的不是锁,而是房子本身。接下来,我们将探讨特定类型密码管理方法所特有的潜在问题。

广告

额外风险

到目前为止,我们详细说明的风险均匀地影响所有类型的密码管理软件。然而,我们之前列出的每种类型都带有一些额外的危险。

任何本地存储密码的软件都面临着一个威胁:恶意软件。您计算机上的每个应用程序都会以特定格式将密码藏在文件系统中的特定位置。恶意软件可以被设计成扫描您的计算机以查找密码数据,定位这些位置并将发现的任何内容发送给互联网上的黑客。您可以使用可靠且经常更新的杀毒软件来抵御这些以及其他恶意软件攻击。

广告

网页浏览器的密码管理器因其存储和保护保存密码的方式而臭名昭著地具有风险。然而,您已经采取的防止互联网和恶意软件访问您系统的措施应该可以避免此类风险带来的危险。例如,Firefox 已知会对其保存的密码进行加密和编码,但随后会将编码后的密码写入一个简单的文本文件,并附带其对应的URL。通过物理安全、用户密码、屏幕锁定、杀毒软件和防火墙来保护对本地文件的访问,应该足以保护该文件以及您的Firefox密码。

一些浏览器正在使用集成安全方法。例如,Windows中的Internet Explorer会创建一个Windows注册表项来存储密码,该注册表项利用了系统的三重DES加密。显示这些已保存的密码需要管理员级别的Windows注册表访问权限。如果您使用前面列出的一些方法来阻止对Windows账户的访问,特别是防范恶意软件,那么您应该能够轻松保护这些已保存的IE密码。

嵌入式安全芯片和其他加密硬件并没有带来新的风险,它们更多地是放大了一个现有风险:丢失您的主密码。这些安全系统包含了要求密码才能启动操作系统的附加选项。如果您设置了启动密码然后忘记了,您将完全无法启动计算机。由于今天的计算机可以连续运行数天或数周而无需重启,您有足够的时间忘记密码。此外,如果您将硬盘移动到另一台机器,您可能可以绕过启动密码,但访问硬盘上经过硬件加密的数据将很困难,甚至不可能。如果您认为记住主密码可能会有问题,请检查硬件制造商是否在这种情况下提供了恢复步骤。

最后一个风险考量来自于最新类型的密码管理软件——Web应用程序。Web应用程序带来了与我们文章云计算如何工作中描述的相同的安全和隐私问题。您依赖于Web应用程序背后的公司来保护您的数据安全。一个特别的担忧类似于银行和政府网站的情况:公司本身可能成为黑客和身份窃贼的目标,他们寻求更大的“得分”,而不是针对单个用户。最小化这种风险的唯一方法是在选择使用哪个基于Web的密码管理软件时要特别小心。研究产品背后的公司,并阅读测试过该软件的安全专家的评估。您可能会发现,使用特定的Web应用程序所带来的便利大于其潜在风险。

想了解更多关于密码管理软件的信息吗?请翻到下一页。

广告

常见问题

密码管理软件的例子有哪些?
LastPass就是密码管理软件的一个例子。

更多信息

相关文章

更多好链接

来源

  • Animabilis Software. "Aurora 密码管理器:功能。" (2011年9月18日) http://animabilis.com/password-manager/eng/features.htm
  • Felker, Mikhael. "IE和Firefox的密码管理问题,第二部分。" SecurityFocus. 由赛门铁克公司转载。2010年3月10日。(2010年9月19日) http://www.symantec.com/connect/articles/password-management-concerns-ie-and-firefox-part-two
  • Faulkner, Jason. "您保存的Internet Explorer密码有多安全。" HowToGeek。2011年7月19日。(2011年9月18日) http://www.howtogeek.com/68231/how-secure-are-your-saved-internet-explorer-passwords/
  • 联想。"ThinkPad T420/T520 笔记本。" 2011年3月2日。(2011年9月18日) http://www.lenovo.com/shop/americas/content/pdf/notebooks/ThinkPad/t-series/ThinkPad%20T420-T520.pdf
  • Pash, Adam. "五款最佳密码管理器。" Lifehacker。2008年8月28日。(2011年9月16日) http://lifehacker.com/5042616/five-best-password-managers
  • PasswordSafe。"关于我们。" (2011年9月19日) http://www.passwordsafe.com/about/
  • Siber Systems。"RoboForm:主要功能。" (2011年9月18日) http://www.roboform.com/how-it-works/key-features
  • 赛门铁克公司。"诺顿360 5.0版本:工作原理。" (2011年9月16日) http://us.norton.com/360/
  • Teare, Dave. "Mac 密码管理器。" (2011年9月19日) http://macpasswordmanager.com/

广告

加载中...