你的密碼安全嗎?三步設定從此不怕被盜
朋友IG被盜、LINE帳號被盜、連網銀都被盜——密碼用同一組的下場就是這樣。三步驟設定密碼管理器、啟用雙重驗證、檢查個資外洩,從此不再怕。
朋友IG被盜、LINE帳號被盜、連網路銀行都被盜——你有沒有發現,這幾年身邊被盜帳號的人越來越多?
說到底,大部分人的密碼習慣只有四個字可以形容:一碼走天下。
為什麼你的密碼這麼容易被破?
數發部資安署2026年初公布了一組嚇人數據:全台超過37%的資安威脅是入侵攻擊,其中最大宗的就是「撞庫攻擊」(Credential Stuffing)。什麼意思?駭客從暗網買到一批外洩的帳號密碼,然後用自動化程式到各大網站一個一個試——你在蝦皮用的那組密碼,如果跟網銀一樣,那駭客試一次就全中了。
Google的調查更直接:65%的台灣人會在不同平台重複使用同一組密碼。
而且台灣人最常用的密碼是哪些?「123456」、「admin」、「password」、鍵盤排列的「1qaz2wsx」(俗稱1小2小),還有更妙的——注音密碼「ji394su3」(我的密碼)。你以為很聰明,其實這些密碼早就被收進駭客的字典檔裡了,秒破。
2026年3月更爆出一波大規模LINE盜號事件,駭客利用語音信箱的預設密碼漏洞,直接截走你的LINE驗證碼。很多人連釣魚連結都沒點,睡一覺醒來LINE就被盜了。
三步設定,從此不怕
不用恐慌,也不用把自己搞得很累。只要做完下面三步,你的帳號安全等級立刻從「隨時被盜」變成「駭客繞路走」。
第一步:裝一個密碼管理器
這是CP值最高的一步。密碼管理器的邏輯很簡單:你只要記一組超強的主密碼,其他所有網站的密碼都交給它幫你產生、幫你記、幫你自動填入。
不用再煩惱「這網站我到底用哪組密碼」,也不用再拿同一組密碼到處用。
幾個選擇讓你參考:
| 方案 | 價格 | 適合誰 |
|---|---|---|
| Bitwarden | 免費 / 進階版年費NT\$300 | 追求CP值的人,開源可自架,免費版就幾乎全功能 |
| Apple 密碼 | 免費 | 只用iPhone/Mac的人,iOS內建密碼App已很夠用 |
| Google 密碼管理工具 | 免費 | 只用Chrome+Android的人 |
| 1Password | NT\$1,500/年 | 全家一起用、常出國或有Travel Mode需求的人 |
個人最推Bitwarden。免費、開源(程式碼公開可被檢驗,沒有後門疑慮)、跨所有平台、密碼金鑰(passkey)都支援。一年三百塊的進階版還能幫你在網站內直接填兩步驟驗證碼,方便到哭。
第二步:打開雙重驗證(2FA)
密碼被盜不可怕,可怕的是駭客拿到密碼就能直接登入。開了雙重驗證之後,就算密碼外洩,沒有你手機上的那組6位數驗證碼,駭客一樣進不來。
怎麼設? 去Google帳號→安全性→兩步驟驗證;LINE→設定→我的帳號→兩階段驗證;IG→設定→帳號安全→雙重驗證。其他服務邏輯都一樣,去「帳號設定→安全性」就找得到。
用哪種2FA? 推薦下載 Google Authenticator 或 Authy(可雲端備份,換手機不搞丟),不要用簡訊。簡訊驗證碼可以被攔截,語音信箱漏洞事件就是血淋淋的例子。
設定時記得保存「備用碼」,存在密碼管理器裡,手機壞了至少還救得回來。
第三步:檢查你的Email有沒有外洩過
去 Have I Been Pwned(HIBP)輸入你的Email,它會告訴你這個Email出現在哪幾次資料外洩事件中、外洩了哪些資料。
這是澳洲資安專家Troy Hunt維護的免費服務,全球最權威。輸入Email後如果跳出紅色「Oh no — pwned!」,代表你的密碼可能已經在外流傳了——立刻去把所有用那組密碼的網站密碼換掉。
密碼怎麼設才強?長度比複雜度更重要
很多人都被「大小寫+數字+符號」的規則搞得很痛苦,弄出一個 P@ssw0rd2026! 自己覺得很安全——但這在駭客的破解工具面前撐不到一秒。
真正的關鍵是長度。資安署建議至少15個字元。更好的做法是用4到7個無關聯的單字組合成一句密碼短語,比如 正確-馬-電池-釘書機,好記又超難破。
網站密碼強度檢測器可以幫你測,完全在瀏覽器內執行,密碼不會傳到任何地方。
密碼金鑰(Passkey):密碼的未來,現在就可以用
你有沒有發現,解鎖iPhone用Face ID、解鎖Android用指紋——根本不用打密碼?這就是「無密碼登入」的概念。
密碼金鑰(Passkey)把這個概念帶到網站登入:你註冊一個網站時,手機或電腦會產生一組只有你的裝置能解開的密鑰;下次登入時,直接用臉部辨識或指紋,不用打任何密碼。
2026年已經是密碼金鑰的爆發年:87%的企業正在部署、Google超過10億用戶用過、微軟新帳號已經預設用密碼金鑰。而且Apple、Google、Microsoft三家已經互通——你在iPhone上存的密碼金鑰,可以在Windows電腦上透過掃QR碼使用。
目前Google、Apple ID、Microsoft帳號、GitHub、蝦皮都已經支援。看到網站有「使用密碼金鑰登入」的選項,就開下去吧。
快速檢查清單
- [ ] 裝了密碼管理器(Bitwarden或內建的都好)
- [ ] 重要帳號(Google、LINE、網銀、IG)全開了雙重驗證
- [ ] 去HIBP查過Email有沒有外洩
- [ ] 所有重要網站的密碼都不一樣
- [ ] 主密碼至少15個字元,或是一組密碼短語
- [ ] 不要再把驗證碼傳給任何人——LINE客服不會跟你要驗證碼
做完以上六件事,你已經比95%的台灣人安全了。真的,就這麼簡單。
資料來源:數位發展部資通安全指引、NIST SP 800-63B 密碼指南、Have I Been Pwned。密碼檢測器純在瀏覽器端執行,密碼不會傳送至任何伺服器。