在不同操作系统和浏览器间统一管理并自动填充账号密码的工具
选择采用零知识架构(Zero-Knowledge)的密码管理器,主密码本地派生密钥,服务器仅存储加密密文,即使厂商被攻破明文也不泄露;确认其官方文档明确写明主密码不上传服务器
加密标准需满足 AES-256 加密 + PBKDF2/Argon2 密钥派生,且迭代次数可查(PBKDF2 建议≥600000次,Bitwarden 2023年后默认已提升至此);仅写AES-256而不公开KDF参数的产品应存疑
重度Apple生态用户(全设备iOS/macOS)可优先考虑iCloud钥匙串或系统级Passwords,但一旦有Windows或Android设备参与,其跨平台体验断裂,此时应选独立跨平台工具
家庭共享场景选支持独立共享保险库(Shared Vault/Collection)的产品,能区分个人密码与共享密码;1Password家庭版和Bitwarden家庭组织均支持,避免所有成员看到全部条目
紧急访问(Emergency Access)功能允许指定联系人在等待期后获得保险库访问,是应对意外身故/失能的重要功能;1Password和Bitwarden提供,Apple钥匙串需依赖'遗产联系人'的整体机制
安全性与便捷性存在权衡:主密码越复杂越安全但输入越麻烦,应搭配设备生物识别解锁(Face ID/指纹)作为日常快速解锁,主密码仅用于新设备首次登录和定期验证
自助托管(如Vaultwarden自建服务器)省订阅费且数据完全自控,但需自行负责服务器安全、备份和可用性,一旦配置失误或服务器宕机可能全部密码无法访问,非技术用户不建议
不建议使用浏览器内置的免费密码管理器(Chrome/Edge密码)作为主力跨平台方案:加密强度依赖账户密码而非独立主密码、跨浏览器不通用、缺乏零知识保证、无安全审计报告
不建议选择将主密码用于加密又用于账户登录且无法重置区分的产品——若厂商能'重置'你的主密码找回数据,说明其并非真正零知识架构(真正零知识下丢失主密码=数据永久无法解密)
有历史数据泄露记录的产品需谨慎评估其后续整改:如LastPass在2022年发生保险库数据被盗事件,虽为加密数据但因部分用户KDF迭代次数过低存在暴力破解风险,选择前应查阅厂商安全事件历史
2 more timeline events
不建议选择将主密码用于加密又用于账户登录且无法重置区分的产品——若厂商能'重置'你的主密码找回数据,说明其并非真正零知识架构(真正零知识下丢失主密码=数据永久无法解密)
90%Unverified加密标准需满足 AES-256 加密 + PBKDF2/Argon2 密钥派生,且迭代次数可查(PBKDF2 建议≥600000次,Bitwarden 2023年后默认已提升至此);仅写AES-256而不公开KDF参数的产品应存疑
90%Unverified家庭共享场景选支持独立共享保险库(Shared Vault/Collection)的产品,能区分个人密码与共享密码;1Password家庭版和Bitwarden家庭组织均支持,避免所有成员看到全部条目
85%Unverified安全性与便捷性存在权衡:主密码越复杂越安全但输入越麻烦,应搭配设备生物识别解锁(Face ID/指纹)作为日常快速解锁,主密码仅用于新设备首次登录和定期验证
85%Unverified迁移密码管理器的标准路径:先在旧工具导出CSV/加密备份→确认新工具支持导入格式→导入后逐项核对关键账户→更新TOTP两步验证种子→彻底删除旧工具的本地缓存和导出的明文CSV文件
85%Unverified重度Apple生态用户(全设备iOS/macOS)可优先考虑iCloud钥匙串或系统级Passwords,但一旦有Windows或Android设备参与,其跨平台体验断裂,此时应选独立跨平台工具
85%Unverified不建议使用浏览器内置的免费密码管理器(Chrome/Edge密码)作为主力跨平台方案:加密强度依赖账户密码而非独立主密码、跨浏览器不通用、缺乏零知识保证、无安全审计报告
85%Unverified有历史数据泄露记录的产品需谨慎评估其后续整改:如LastPass在2022年发生保险库数据被盗事件,虽为加密数据但因部分用户KDF迭代次数过低存在暴力破解风险,选择前应查阅厂商安全事件历史
80%Unverified紧急访问(Emergency Access)功能允许指定联系人在等待期后获得保险库访问,是应对意外身故/失能的重要功能;1Password和Bitwarden提供,Apple钥匙串需依赖'遗产联系人'的整体机制
80%Unverified自助托管(如Vaultwarden自建服务器)省订阅费且数据完全自控,但需自行负责服务器安全、备份和可用性,一旦配置失误或服务器宕机可能全部密码无法访问,非技术用户不建议
80%Unverified选择支持TOTP两步验证码集成的产品可将验证码与密码统一管理,但安全专家建议高价值账户的2FA与密码分开存储(不同应用),避免单点被攻破导致密码和第二因素同时失守
75%Partially Verified选择采用零知识架构(Zero-Knowledge)的密码管理器,主密码本地派生密钥,服务器仅存储加密密文,即使厂商被攻破明文也不泄露;确认其官方文档明确写明主密码不上传服务器
65%