2026-09-17
Bitwarden 維持第一,9.4 分。這週好幾位讀者轉 Pass-ta-key 的新聞給我,問通行金鑰是否已經被破解,這篇就直接回答:通行金鑰依然是你能用的最強登入方式,這份研究告訴我們的,是該把注意力放在哪裡。
Palo Alto Networks 的 Unit 42 公布了三種攻擊,對象是 Google 密碼管理工具透過 Chrome 同步的通行金鑰。基本版讓惡意程式悄悄要求一次有效的通行金鑰登入,完全不跳指紋或 PIN 碼確認。白銀版利用裝置重新註冊,塞進攻擊者自己的驗證金鑰。黃金版則直接取出保護同步通行金鑰的主密鑰,把所有金鑰一次解密。
對讀者最重要的細節在這裡:三種攻擊全部需要受害者的 Windows 電腦上已經有惡意程式在跑。電腦乾淨,三種都打不進來。
所以我的建議先從裝置下手。Windows 和 Chrome 保持更新,內建防護工具打開,來路不明的破解版安裝檔一律別碰,這是你帳號最大的風險來源。接著讓密碼庫有自己的鎖。用一套獨立的密碼管理工具,解鎖要另外輸入,再把自動上鎖時間設短,被入侵的瀏覽器跟你的帳密之間就多了一道關卡。
Bitwarden 很適合這種配置,通行金鑰 9.5、加密 9.5,免費版就能在不限裝置上使用。在公司電腦或共用電腦上,我會把密碼庫逾時鎖定設成十五分鐘。1Password 9.2 分,資安紀錄 9.6、加密 9.6,是全榜最強的組合,它的帳號秘密金鑰讓你就算主密碼外洩,密碼庫依然有保護。
Proton Pass 9.0 分,遷移 9.5,從瀏覽器內建的密碼庫搬過來,一次匯入就搞定。
Apple Passwords 7.7 分,通行金鑰 9.2,全家都用蘋果裝置的話很夠用。
今天排名照舊。
Pass-ta-key 前提是電腦已中毒
Unit 42 三種針對 Google 同步通行金鑰的攻擊,全都需要 Windows 電腦先被植入惡意程式。
通行金鑰依然最安全
防線在裝置本身:保持更新、打開內建防護、不裝破解軟體。
密碼庫要有自己的鎖
獨立密碼管理工具加上短時間自動上鎖,多一道實在的關卡。
1Password 資安紀錄與加密雙 9.6
秘密金鑰設計讓主密碼外洩時密碼庫依然有保護。