密码管理器
出差使用多平台账号时,安全加密存储与自动填充各类工作账号密码
时间轴 (近 90 天)
评估APP集成度时重点看自动填充可靠性:iOS/Android系统级自动填充框架、桌面浏览器扩展的识别准确率差异大,1Password和Bitwarden的填充成功率优于多数国产产品
选择采用零知识架构(Zero-Knowledge)的密码管理器,即厂商服务器只存储加密后的密文,主密码永不上传,即使服务器被攻破攻击者也无法解密数据
主流产品应使用AES-256加密配合PBKDF2或Argon2密钥派生函数,Argon2抗GPU暴力破解能力更强,1Password已采用Secure Remote Password协议,比单纯AES-256多一层认证保护
需要纯离线不联网存储密码时,选择KeePass系列(如KeePassXC),数据库为本地.kdbx文件,可完全脱离云端;而Bitwarden、1Password等云端产品离线只能读取缓存无法跨设备同步新增
云端同步便利性与离线自主可控性存在矛盾:云端产品(Bitwarden/1Password)跨设备秒同步但依赖厂商服务器;本地方案(KeePass)绝对可控但需自建同步(如配合网盘),且移动端体验较差
开源产品(Bitwarden、KeePass)代码可被第三方安全审计,透明度高;闭源产品(1Password、Dashlane)依赖厂商信誉和定期第三方审计报告,对安全敏感用户优先选开源且有公开审计记录的
浏览器内置密码管理器(Chrome/Safari)不建议作为主力方案:跨浏览器/跨系统迁移困难,且与浏览器账号强绑定,一旦Google/Apple账号被盗所有密码同时暴露,安全隔离性差
团队/家庭共享场景,看是否支持基于角色的权限管理和共享保险库(Shared Vault),1Password家庭版和Bitwarden组织版支持分组共享且共享时仍保持端到端加密,普通个人版无此功能
支持通行密钥(Passkey/FIDO2)存储的密码管理器更面向未来,1Password和Bitwarden均已支持存储和自动填充Passkey,可逐步替代传统密码实现无密码登录
主密码是唯一的解密钥匙,零知识架构下厂商无法帮你找回,务必配合恢复码(Recovery Kit)或紧急联系人功能,1Password提供Emergency Kit PDF,选购时确认有账户恢复机制
还有 13 条时间轴事件
全部知识事实 (20)
主密码是唯一的解密钥匙,零知识架构下厂商无法帮你找回,务必配合恢复码(Recovery Kit)或紧急联系人功能,1Password提供Emergency Kit PDF,选购时确认有账户恢复机制
90%待验证同步便利性与攻击面存在权衡:云同步方便但依赖厂商服务器安全,本地/自建同步(如KeePass+私有云)最安全但需自己管理备份且多设备体验差
90%待验证加密算法应为AES-256结合PBKDF2/Argon2作为密钥派生函数,其中Argon2抵抗GPU暴力破解能力更强,主密码派生迭代次数越高越安全但登录会略慢
90%待验证主流产品应使用AES-256加密配合PBKDF2或Argon2密钥派生函数,Argon2抗GPU暴力破解能力更强,1Password已采用Secure Remote Password协议,比单纯AES-256多一层认证保护
90%待验证需要纯离线不联网存储密码时,选择KeePass系列(如KeePassXC),数据库为本地.kdbx文件,可完全脱离云端;而Bitwarden、1Password等云端产品离线只能读取缓存无法跨设备同步新增
90%待验证云端同步便利性与离线自主可控性存在矛盾:云端产品(Bitwarden/1Password)跨设备秒同步但依赖厂商服务器;本地方案(KeePass)绝对可控但需自建同步(如配合网盘),且移动端体验较差
90%待验证预算有限且需跨设备同步的个人用户,Bitwarden免费版即支持无限设备同步、无限密码存储,功能上碾压多数付费产品的免费层,是性价比首选
85%待验证高频跨平台用户(Windows+macOS+iOS+Android混用)优先选云同步方案,同步设备数无上限且自动冲突合并;单一生态用户可考虑本地方案降低泄露面
85%待验证开源产品(Bitwarden、KeePass)代码可被第三方安全审计,透明度高;闭源产品(1Password、Dashlane)依赖厂商信誉和定期第三方审计报告,对安全敏感用户优先选开源且有公开审计记录的
85%待验证务必确认支持数据完整导出(CSV/JSON/加密格式),无法自由导出的方案会形成厂商锁定,未来换软件或厂商停服时密码库难以迁移
85%待验证浏览器内置密码管理器(Chrome/Safari)不建议作为主力方案:跨浏览器/跨系统迁移困难,且与浏览器账号强绑定,一旦Google/Apple账号被盗所有密码同时暴露,安全隔离性差
85%待验证经常在无网络环境(飞机、地铁、国外漫游)使用的,必须确认支持完整离线读写,纯网页版或强制联网验证的方案在断网时无法解锁密码库
85%待验证团队/家庭共享场景,看是否支持基于角色的权限管理和共享保险库(Shared Vault),1Password家庭版和Bitwarden组织版支持分组共享且共享时仍保持端到端加密,普通个人版无此功能
85%待验证支持通行密钥(Passkey/FIDO2)存储的密码管理器更面向未来,1Password和Bitwarden均已支持存储和自动填充Passkey,可逐步替代传统密码实现无密码登录
85%待验证家庭/团队场景应选支持共享保险库(Shared Vault)和细粒度权限控制的方案,能区分'可查看'与'可编辑',避免用截图或聊天软件传密码造成明文泄露
85%待验证不要选择只有浏览器插件而无独立APP的密码管理器,插件在移动端App内自动填充能力受限,会导致手机上频繁手动复制粘贴
80%待验证免费版通常限制同步设备数或不支持跨设备(如免费版仅限手机或仅限电脑),若明确需要多设备无缝使用,直接从付费版评估避免后期被迫迁移
80%待验证不要为省订阅费选择已停止更新或安全事件频发的产品:LastPass在2022年发生严重数据泄露(加密保险库被盗),此类有重大安全前科的产品即使免费也需谨慎评估其后续整改
80%待验证开启双因素认证(2FA)时避免用同一个密码管理器同时存储密码和TOTP验证码,一旦主密码泄露则两道防线同时失守,敏感账户建议2FA用独立设备/硬件密钥
80%待验证评估APP集成度时重点看自动填充可靠性:iOS/Android系统级自动填充框架、桌面浏览器扩展的识别准确率差异大,1Password和Bitwarden的填充成功率优于多数国产产品
75%