Categories: 未分类

美国最佳密码管理器推荐(2023年)

一款Macbook笔记本电脑的屏幕特写,上面正在使用1Password密码管理应用程序。照片:Rozette Rago
几乎每个人都应该使用密码管理器。这是保护您的在线数据安全的最重要的事情之一,与双重身份验证一起使用。我们评估了数十种付费和免费的密码管理器,我们得出结论,1Password提供了最佳的功能组合、兼容性、安全性和易用性。您不必为一个好的密码管理器付费,但如果您能够支付,1Password每年36美元的费用是值得的。如果您喜欢免费软件,Bitwarden可以满足您的所有需求,而且不需要任何费用。

需要了解的内容


  • 密码管理器为每个账户创建一个唯一的密码,这有助于保护您免受数据泄露的影响。
  • 密码管理器会自动填写用户名和密码详细信息,简化和加速登录过程。
  • 您可以从任何地方访问密码,包括不同的计算机、平板电脑和手机。
  • 密码管理器被锁在一个单一的密码后面,所以请设置一个难以猜测的密码,并在您的账户上使用双重身份验证。

我们的选择:1Password

一款吸引人且简单易用的1Password应用程序。新手会喜欢它的简明语言安全建议和丰富多彩的界面,而技术倾向的用户会喜欢它的高级功能和安全性。

从1Password购买(家庭计划,1年) | 从1Password购买(个人计划,1年) | 从1Password购买(每年36美元)

1Password在Windows PC、Mac、Chromebook、iPhone、iPad、Android设备和主要的Web浏览器上都有易于使用、精心设计的应用程序。Watchtower功能可以帮助您识别和更改弱密码、重复使用的密码或被泄露的密码,并以清晰易懂的语言指导您纠正这些问题。1Password使用强加密和良好的安全实践,虽然默认的安全设置要求您更频繁地重新输入主密码或使用指纹或面部解锁应用程序,但这是一个容易更改的设置。

预算选择:Bitwarden

一款免费的Bitwarden版本涵盖了所有良好密码管理器的基本功能,并且不需要任何费用。但高级安全报告和加密文件存储等功能需要额外付费。

从Bitwarden购买

免费版本的Bitwarden做到了基本要求,并且不需要任何费用,但它缺少一些使1Password成为一个出色选择的功能,比如密码检查和1GB的加密存储空间(所有这些功能都可以在Bitwarden合理定价的每年10美元的高级计划中找到)。此外,Bitwarden整体上不够精致,并且缺乏1Password的应用内指导,这使得初学者更难上手。但是,Bitwarden的免费版本提供了密码管理器所需的核心功能,包括在您拥有的任意设备上同步尽可能多的密码、支持软件双重身份验证,并且可以在一个两人组织中的两个拥有独立登录的人之间共享。Bitwarden适用于与1Password相同的设备,因此您可以在任何计算机、手机、平板电脑或浏览器上使用它。 无论您使用哪个密码管理器,使用强大的主密码来保护您的数据都非常重要---我们在下面有关如何创建一个好的主密码的建议。

我们推荐的一切 {#everything-we-recommend}

研究

为什么您应该相信我们

Wirecutter自2016年以来一直在测试和推荐密码管理器。
Thorin Klosowski在过去十年中一直致力于撰写关于技术的文章,其中多年来专注于软件。他在大部分时间里都在写有关隐私和安全的文章,并测试了无数个密码管理器。
Andrew Cunningham多年来一直在测试、评论和撰写关于计算机、手机、操作系统、应用程序和其他设备的文章,为AnandTech、Ars Technica和Wirecutter等媒体工作。他在过去15年中一直在组装、升级和修理个人电脑,并在IT部门工作了五年,购买和维修笔记本电脑和台式机,帮助人们购买最适合他们需求的硬件和软件。

为什么您需要一个密码管理器

密码既烦人又必要,一个好的密码管理器可以在保护您的安全的同时,更容易管理您在互联网上所需的众多密码。使用密码管理器是您在保护自己在线安全方面最重要的事情之一,除了使用双因素身份验证和保持操作系统和网络浏览器的最新状态。如果您的任何密码都很弱且容易被猜到,如果您在多个网站上重复使用任何密码,或者如果您使用的网站曾被黑客攻击并且您的账户受到了威胁,那么您可能会失去对您的账户和数据的访问权限。事实上,如果您重复使用密码,很有可能您的密码已经泄露在易于找到的数据库中。您甚至可以检查您的电子邮件地址密码是否曾经参与过数据泄露。
密码管理器在您创建账户或更改密码时生成强大的新密码,并将您的所有密码---以及在许多情况下还包括您的信用卡号码、地址、银行账户和其他信息---存储在一个地方,并用一个强大的主密码来保护它们。如果您记得您的主密码,您的密码管理器可以记住其他所有内容,每当您在手机或电脑上登录网站时,为您填写用户名和密码。最好的部分是,一旦设置完成,密码管理器会让您的数字生活变得更加轻松,加快登录过程,简化管理您的在线账户。开始使用可能会让人感到害怕,但一旦您完成了设置,这将是一个(大部分时间)无痛的体验。

我们如何选择

大多数密码管理器都具有相同的基本功能---它们生成和存储密码。对于本指南,我们重点关注适用于个人的密码管理器,而不是用于企业部署和管理的密码管理器。 为了区分优秀的密码管理器和普通的密码管理器,我们使用以下标准:

  • 密码的良好保护: 您将整个数字存在都寄托在密码管理器上,因此您的密码管理器应该安全地存储您的数据。一个好的密码管理器需要使用强大的加密来保护您的计算机上的数据、密码管理器服务器上的数据以及数据在两者之间传输时的安全性。但是这些安全承诺只能做到这一步,因此我们要求我们推荐的任何密码管理器都要参与定期的第三方安全审计(最好是公开的审计)并拥有漏洞赏金计划。安全审计并不完美——它们只提供了软件和基础设施的快照——但它们是信任和透明的信号。
  • 隐私: 密码管理器不应该与第三方共享数据以进行广告推送,因此我们检查隐私政策和移动应用程序,以确认它们没有共享不应该共享的数据。
  • 无限密码存储空间: 任何付费的密码管理器都应该能够存储无限数量的密码和其他记录,足够多的免费密码管理器提供无限存储空间,您不应该满足于更少的存储空间。
  • 设备之间的同步(以及您可以使用的设备数量没有限制): 您可能每天使用多台设备,包括家用电脑、工作电脑、手机和笔记本电脑。一个好的密码管理器应该提供云同步功能,以便您的密码可以在无限数量的设备上随时访问。
  • 兼容性: 一个优秀的密码管理器应该在任何硬件和软件上都能运行,无论您和您的家人使用什么。密码管理器应该经常更新,特别是在操作系统发生重大变化(如Windows 11或macOS Monterey的发布)之后,这有助于修补任何安全漏洞,并显示开发人员定期对应用程序进行改进。我们考虑三种不同的兼容性。
    • 桌面和笔记本电脑兼容性: 密码管理器应该有适用于Windows和macOS的应用程序,您可以使用这些应用程序浏览、添加和编辑您的信息。我们注意Linux的兼容性,但不要求它。对于Chrome OS的支持通常由Chrome浏览器扩展提供。
    • Web浏览器兼容性: 我们只测试那些为Chrome、Firefox和Safari提供浏览器扩展的密码管理器。这些扩展负责自动填充密码和其他表单,以及在您更改密码或创建新账户时生成和保存新密码。我们检查(但不要求)与Microsoft的Internet Explorer和Edge浏览器以及Opera的兼容性。
    • iOS和Android兼容性: 密码管理器应该有适用于iOS和Android的应用程序,这些应用程序易于使用,并能够在浏览器窗口和应用程序中自动填充密码。这些应用程序应该引导您完成设置过程,并授予它们所需的权限。
  • 设置和使用的便利性: 密码管理器应该使从使用基于浏览器的密码自动填充(或根本不使用)过渡变得容易,并设置所有所需的应用程序和浏览器扩展。 一旦你设置好了密码管理器,当你需要时,它应该很容易(不会让人烦恼)使用。
  • 解决安全问题的工具: 一旦你的数据存储在密码管理器中,它应该能够识别出弱密码、重复使用的密码和已泄露的密码,并为你提供清晰易懂的指导,以便更改这些密码。
  • 支持生物识别登录: 如果你的手机、平板电脑或笔记本电脑配备了指纹识别器或面部识别摄像头,你应该能够使用这些功能来解锁密码管理器,而不是使用密码或PIN码,以方便使用。
  • 价格: 付费密码管理器通常每年的费用在10美元到60美元之间,供一个人使用,尽管也有免费的不错的选项,像1Password这样的顶级选项每年的费用稍低于40美元。提供家庭计划的密码管理器通常每月再增加一两美元的费用,可以覆盖四到五个人,所以即使你的家庭只有两个人,它们也是划算的。虽然密码管理器通常宣传的是每月订阅价格,但这些价格通常是按年计费的。
  • 密码共享: 一个好的密码管理器应该能够让你轻松地与你信任的其他人共享登录数据,以便多个人可以访问共享账户,例如支付家庭账单的网站,或者小型企业的共享电子邮件和社交媒体账户。这个功能在付费密码管理器中很常见,但在免费密码管理器中很少见。

我们的测试方法

在搜索和咨询了PCMag和CNET等网站后,我们列出了大约40个免费和付费的密码管理器。我们排除了大部分密码管理器,因为它们不兼容我们想要的所有操作系统和浏览器,或者因为它们没有参与第三方安全审计。我们还淘汰了一些免费选项,因为它们对你可以使用的设备数量或可以存储的密码数量设置了限制。
在2022年,我们测试了六个密码管理器:Bitwarden、Dashlane、Keeper、LastPass、NordPass和1Password。我们在Windows PC、Mac、iPhone、iPad和Android手机上安装了每个密码管理器。我们还阅读了来自Tom's Guide和Wired等网站的其他密码管理器评论。

最佳密码管理器:1Password


照片:康妮·帕克
1Password提供了兼容性、易用性、功能和价格的最佳组合,是我们测试过的付费密码管理器中最好的选择。它拥有精美的应用程序,适用于几乎任何计算机、平板电脑、手机或网络浏览器。我们喜欢通过Watchtower功能轻松识别和更改弱密码、重复使用的密码或已泄露的密码,并且我们喜欢1Password如何以清晰易懂的语言引导你纠正这些问题。该公司具有良好的安全实践,并使用强加密保护密码,尽管默认的安全设置比大多数人愿意忍受的频繁锁定1Password更频繁,但这是一个容易更改的设置。1Password的费用为个人用户每年36美元,家庭用户(2至5人)每年60美元,处于付费密码管理器的平均水平偏高,但它也提供免费账户给政治家和活动家,以及记者。
1Password兼容大多数人使用的所有操作系统和浏览器:独立应用程序适用于Windows、macOS、iOS和Android,可以查看和编辑保险库中的所有项目。1Password还有浏览器扩展,适用于Chrome、Firefox、Brave和Microsoft Edge,可以处理自动填充密码和创建新密码等基本功能。 如果您在Mac上使用Safari浏览器,您需要下载桌面应用程序,该应用程序包括Safari的扩展程序。对于新手来说,确切地找到要下载的程序通常会令人困惑,并且有时仍然会让我们出错。我们建议您下载适用于您的操作系统的桌面和移动应用程序,以及您使用的任何网络浏览器的浏览器扩展程序。
1Password 8 macOS桌面应用程序不再使用Mac本地编程语言构建,但在我们对基于M1芯片的Mac mini进行测试时,它像1Password 7一样在后台静静地运行。在Windows上,我们在最新软件上没有遇到任何问题。与Bitwarden相比,1Password的Windows和Mac桌面应用程序在功能上也要好得多,后者需要使用Web应用程序才能获得除密码生成和搜索之外的功能。

1Password的应用程序在Windows、macOS和支持的浏览器上设计得很好,并且保持一致。照片:Rozette Rago
我们知道密码管理器可能会让人感到不知所措,但我们认为每个人都应该使用它们,而不仅仅是技术熟练的人。1Password在使密码管理器融入您的日常习惯方面做得最好,其用户界面简单易懂,即使对于新手来说也很容易理解。您可以快速查看和更改保存的密码和其他信息。您的默认“保险库”存储登录信息、信用卡号码和用于自动填充表单的数据。如果按字母顺序或按标签排序不够好,您可以创建任意数量的保险库来组织您的信息(例如,如果您想将个人帐户和工作帐户的登录信息分开存储)。对于1Password Families或Business帐户尤其重要,在这些帐户中,您可能希望与其他1Password用户共享一个保险库的内容,同时保持其他保险库的私密性。

1Password的Watchtower功能在您使用应用程序时提供详细且简单明了的安全建议。
1Password的Watchtower功能是应用程序的一个专用部分,也是1Password试图保护您的登录信息的所有方式的集合名称。它识别出弱密码和重复使用的密码、旧密码、不使用安全的HTTPS协议的网站密码、已被黑客攻击的网站密码、即将过期的密码以及支持但尚未启用的双因素身份验证的帐户。在所有情况下,应用程序都提供解决问题的简单指导。Bitwarden也有一个类似的功能,称为Vault Health Reports,仅适用于付费订阅用户。
所有版本的1Password和Bitwarden都支持使用面部或指纹登录,具体取决于您的计算机、手机或平板电脑提供的生物识别身份验证选项。我们特别建议在iOS和Android上使用此功能,因为每天多次输入长密码会浪费您的时间并令您感到烦恼。 这两个应用程序都可以替代iOS和Android内置的密码自动填充功能,并且可以在应用程序和网站上使用。

|-------------------------|------------------------|--------------------------------|
| 密码管理器 | 价格(单人) | 家庭计划 |
| Bitwarden高级版 | $10/年 | $40/年,最多可容纳六个人 |
| Dashlane高级版 | $60/年 | $90/年,最多可容纳十个人 |
| Dashlane高级高级版 | $33/年 | $90/年,最多可容纳十个人 |
| Enpass高级版 | $24/年 | $48/年 |
| LastPass高级版 | $36/年 | $48/年,最多可容纳六个人 |
| NordPass高级版 | $36/年 | $72/年,最多可容纳六个人 |
| 1Password | $36/年 | $60/年,最多可容纳五个人 |
| RoboForm Everywhere | $24/年 | $48/年 for up to five people |

价格截至2023年2月14日,不包含税费。
1Password每年收费36美元,适用于单人使用,或者适用于家庭使用每年收费60美元(无论您的家庭成员是两个人还是五个人)。它比其他一些竞争对手更贵。LastPass高级版对个人用户收费相同,但对最多六人的家庭用户只收费48美元。Bitwarden的免费计划内置了与另一个人的共享功能,但如果您想与更多人共享,您需要注册一个家庭计划,每年收费12美元。然而,家庭计划与Bitwarden的高级计划不同,后者每年每人收费10美元,并且最重要的是增加了密码强度检查和监控功能。如果您决定不续订1Password账户,您仍然可以访问您的密码,但无法创建新密码。

当您设置1Password家庭计划时,您将您的密码和其他信息放入共享保险库中,而不是个人保险库,以便让您计划中的每个人都可以访问。"家庭组织者"是一个包括创建您家庭账户的1Password账户以及他们指定为"家庭组织者"的任何人的组,他们可以恢复其他家庭成员的账户,如果他们忘记了主密码或秘密密钥,这对于帮助孩子或技术能力较低的人很有用。1Password没有任何紧急访问功能,用于在您或其他家庭成员无法访问他们的账户的情况下;如果您希望在死后共享您的账户,将紧急访问工具包存储在共享保险柜中是唯一的方法。

默认情况下,您的所有信息都会备份到1Password的服务器上;数据受到端到端的256位AES加密保护,这意味着除了您之外,没有人可以在1Password的服务器上读取它(包括1Password的员工),或者在数据在1Password的服务器和您的设备之间传输时。 (有关详细信息,您可以阅读有关1Password的安全模型.)的更多信息)

其他方便的1Password功能包括1 GB的安全在线存储空间,用于存储敏感文件,例如敏感文件的扫描件,以及旅行模式,允许您在担心保护数据的同时,暂时从设备中删除选定的保险库,当您在国外旅行或越过边境时非常方便。1Password与Privacy集成,这是一个用于创建一次性使用信用卡的服务,当您在不太信任的网站上购物或测试不想自动续订的订阅服务时非常方便。它还允许您安全地共享保险库中的任何内容,包括文档,即使接收者不使用1Password。1Password的第8版增加了在Windows和Mac上的桌面应用程序中自动填充密码的功能,简化了各种软件的登录过程。 没有密码管理器能够完全教会你所需了解的一切,但1Password的广泛支持文章——通常包括大型截图或视频教程——使其成为新手选择的一个可靠选项。相比包括Bitwarden在内的大多数免费选项,它更容易学习。

缺点但不是致命问题 {#1password-flaws-but-not-dealbreakers}

在我们测试的密码管理器中,我们发现1Password在使用过程中最不尴尬,但它仍然有一些小问题,特别是在移动设备上。有时它无法为应用程序提供正确的密码,如果您在同一网站上有多个帐户,找到正确的帐户可能会很困难。我们在Android应用程序上遇到了最多的问题,有时它会完全无法识别密码字段。然而,我们测试的所有密码管理器都无法摆脱这些小问题,而1Password的问题比大多数其他密码管理器要少。

1Password的小问题从准备安装它的那一刻开始。您可以只安装浏览器扩展,获得通常需要的大多数基本功能,或者您还可以安装桌面应用程序,获得组织的高级功能和诸如Touch ID或Windows Hello支持之类的好处。或者您可以同时安装扩展和桌面应用程序,这是我们通常推荐的做法,尽管有时会在扩展强制您输入主密码时打开应用程序,从而可能中断您的工作流程(除非您进入设置并禁用此集成)。在此之后,1Password的入门流程很顺利,但是新手密码管理器用户告诉我们,找出要安装哪些应用程序是他们的第一个难题。

在iPhone和iPad上,1Password提供两种方法来访问您的密码,可以通过Safari扩展自动填充菜单。Safari扩展使1Password在移动设备上与桌面上的使用方式相同,在iPad上效果很好(如果您使用Safari浏览器),但在iPhone的较小屏幕上导航困难。我们在iPhone上最好使用自动填充菜单,并在iPad上使用扩展。无论您做什么,都不要同时启用两者,因为这样会使操作系统混淆,使1Password难以使用。Bitwarden或您使用的任何其他第三方密码管理器也是如此。

默认情况下,1Password应用程序和浏览器扩展在您的计算机闲置10分钟后锁定您的帐户。随着时间的推移,这种行为可能变得很烦人。如果您不与他人共享计算机,我们建议使用1Password的设置将时间限制从10分钟增加到一个更宽限的时间间隔,例如一小时或两小时。对于密码管理器来说,定期锁定自身是良好的安全措施,但我们知道大多数人不希望使用比有帮助更令人恼火的东西。

1Password 8的一些变化让长期用户感到不满。这个新版本取消了在设备上存储本地保险库的功能,并取消了独立许可证,这意味着您不能在不注册订阅的情况下使用1Password。如果您想要仅限本地的选项,我们建议使用KeePassXC

虽然1Password提供了14天的试用期,但它没有永久免费版本可供使用。1Password的功能值得付费,但Bitwarden表明可以提供一个免费的密码管理器,其中省略了一些功能,而不会感到过于限制。

一个很棒的免费密码管理器:Bitwarden


照片:Rozette Rago

预算选择:Bitwarden

Bitwarden的免费版本涵盖了所有良好密码管理器的基本功能,并且不需要任何费用。 但是高级安全报告和加密文件存储等功能需要额外付费。

从Bitwarden购买
如果您不想为密码管理器付费,如果1Password中的附加功能对您不吸引,或者如果您想自己托管密码管理器,请使用Bitwarden(💲4)。与1Password相比,Bitwarden的免费版本缺少一些功能,例如全面的密码检查、安全密钥支持和1 GB的加密存储空间。但它具备密码管理器的所有重要功能:您可以与任意数量的设备同步并存储无限数量的密码,免费账户还允许您与另一个人共享密码集合。而且Bitwarden与1Password具有相同的广泛兼容性,因此您可以在几乎任何设备上使用它。Bitwarden的安全协议与1Password类似,因此即使Bitwarden的服务器受到攻击,您的密码也是安全的。(您还可以自己托管Bitwarden,这样它将永远不会将您的密码上传到公司的服务器,但是设置这个过程很复杂.)。Bitwarden没有参与与1Password相同类型的重复安全审计,但仍然每两年进行一次审计。如果您以前从未使用过密码管理器,Bitwarden的基础知识教学不如1Password好,但其文档详尽且易于搜索。

|----------------------|-------------------------|------------------------------|---------------------------|---------------------------------------------------|--------------------------------|
| 密码管理器 | 密码限制 | 设备限制 | 云同步/备份 | 密码共享 | 弱密码审核 |
| Bitwarden免费版 | 无 | 否 | 是 | 两个用户之间共享 | 否 |
| Dashlane免费版 | 无 | 限制为一台设备使用 | 否 | 无限制 | 是 |
| LastPass免费版 | 无 | 限制为一台设备使用 | 是 | 与另一个账户共享个别密码 | 是 |

与其他免费密码管理器相比,Bitwarden具有最佳的功能组合,没有设备数量限制。
Bitwarden支持与1Password相同的操作系统和浏览器,包括WindowsmacOSiOSAndroid。Bitwarden和1Password一样,支持使用面部或指纹登录,取决于您的设备支持的方法。ChromeFirefoxOpera的浏览器扩展(与1Password一样,Bitwarden将其Safari扩展整合到桌面应用程序中)让您可以轻松自动填充用户名和密码,无论您使用哪个浏览器。


Bitwarden的桌面应用程序不如1Password的实用,但仍然提供了管理和组织账户的选项。
从功能上讲,Bitwarden的扩展和桌面应用程序满足我们对密码管理器的最低要求:存储和生成密码。它们不像1Password的应用程序那样精细,当您登录时不会提醒您有关弱密码(但是您可以在访问登录页面时点击扩展中的图标进行检查),也不支持Bitwarden的高级密码审核功能(您需要使用Web应用程序进行这些操作)。此外,免费账户除了数据泄露报告外,不会获得任何密码报告,数据泄露报告会检查您的电子邮件地址是否出现在Have I Been Pwned?中。 要扫描您的账户是否存在泄露、重复使用的密码、暴露的密码和不安全的网站,您需要访问Bitwarden网站并拥有每年10美元的高级账户。
相比之下,1Password的审核注释和建议在其应用程序中可见,无需访问网站。1Password还会在您使用弱密码登录时通过浏览器扩展提醒您。在免费账户上,Bitwarden Send是一个允许您共享加密文件的功能,但仅限于文本共享;而在高级账户上,您可以共享其他文件。Bitwarden的免费和高级版本都内置了对多个电子邮件别名服务的支持,包括我们最喜欢的SimpleLogin和Fastmail。这种集成允许您在创建新账户时创建一个电子邮件别名和密码,而这个功能在1Password中仅限于Fastmail账户(https://support.1password.com/fastmail/)。
Bitwarden的免费版本是免费的,并且提供了我们在密码管理器中寻找的大部分基本功能。它不像1Password那样有时间限制的试用版本,也不会像其他免费密码管理器那样限制您可以使用的设备数量或存储的密码数量。根据Bitwarden的隐私政策,该公司不会出于商业目的出售或分享任何个人信息(Bitwarden确实会分享一些匿名化的使用数据,我们在移动应用程序的两个跟踪器中看到了这一点,但这并不是我们关心的问题),尽管免费版本会向您显示一个关于高级账户的广告。
您在免费版本中可能会错过的最重要功能包括密码审核、紧急访问(允许您在紧急情况下授权一人访问您的账户)、对安全密钥的支持(免费版本仍支持两步验证软件))、以及安全发送文件的能力、优先技术支持和1GB的安全存储空间,如果您感兴趣,这些功能只需每年10美元即可获得。如果您是密码管理器的新手,并且想尝试Bitwarden,那么这项服务值得花费10美元至少一年的时间,这样您就可以改善目前存在的任何弱密码。与大多数免费密码管理器不同,Bitwarden允许您免费与另一个Bitwarden用户共享一组密码(基本上是一个文件夹,类似于1Password的保险库);如果您需要与更多人共享,则需要付费。 这个功能非常方便,如果你想与伴侣或室友分享某些登录信息,例如银行访问权限或者视频流媒体账户。

|------------------------|-------------------------|----------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| | 费用 | 分享 | 附加功能 |
| Bitwarden 免费版 | 免费 | 两人之间的分享 | 无 |
| Bitwarden 高级版 | 每人每年10美元 | 两人之间的分享 | 1 GB 加密文件存储,紧急访问,双重登录与安全密钥,密码卫生和健康报告,TOTP 验证器,优先客户支持 |
| Bitwarden 家庭版 | 每年40美元 | 六人之间的分享 | 包含 Bitwarden 高级版的所有功能 |

虽然很多人不需要升级到付费版的 Bitwarden,但付费版本的费用是合理的。
Bitwarden 的文档在这些年里得到了改进,甚至引入了视频教程,但 1Password 在引导从未使用过密码管理器的人方面做得更全面。Bitwarden 提供了一些 1Password 没有的工具,包括偶尔的培训活动,帮助你完成设置过程和了解功能。如果你无法参加,你可以回放这个活动。我们认为,如果你以前从未使用过密码管理器,1Password 更容易上手,但 Bitwarden 也不差。

创建一个好的主密码

使用密码管理器的主要好处是你只需要记住一个密码,而不是几十个密码,就可以访问所有的账户。但你需要记住的这个密码---你的主密码---必须是一个好密码。
1Password提供了如何创建主密码的好建议。也许令人惊讶的是,考虑到许多网站上普遍过时的建议,该公司不推荐使用长串随机的小写字母、大写字母、数字和符号。相反,你应该专注于创建一个长但容易记住的密码,可以由多个随机单词组成,单词之间用破折号、句点或其他容易记住的标点符号分隔。1Password 的密码生成器是一个方便的方法,无论你使用哪个软件,都可以生成这样的密码。


1Password 的强密码生成器可以帮助你创建一个既强大又容易记住的主密码。
创建一个容易记住但独一无二的密码的理由是,你可以自己记住它,而不会让别人轻易猜到;如果可能的话,你应该尽量记住你的主密码。但在紧急情况下,你也应该将其写在一张纸上并放在安全的地方---将其以数字形式存储,特别是使用像 Dropbox、Google Drive、iCloud 或 OneDrive 这样的云服务,会使其面临被黑客攻击的风险,这将违背其目的。1Password 甚至为你提供了一个方便的紧急工具包打印输出,你可以在上面写下你的账户信息、秘密密钥和密码,以及一个可以在新手机、平板电脑或计算机上设置 1Password 时扫描的 QR 码。
当然,你的主密码不应该是保护你账户的唯一因素。 你还应该通过使用双重身份验证来保护你的密码管理器。像Authy这样的应用程序安全密钥可以进一步保护你的账户。当你登录时,你需要提供密码和第二个因素(身份验证应用程序的代码或物理安全密钥),然后才能在新设备上登录。这意味着即使有人获取了你的主密码,他们仍然无法在没有第二个因素的情况下登录到你的账户。这个额外的步骤可能听起来很麻烦,但只有在你从新的地方登录时(比如新的浏览器、笔记本电脑或手机)才是必要的,所以它不会每天都造成阻碍。

为什么不能只使用Chrome或浏览器的密码管理器?

大多数网络浏览器都提供保存密码的功能,其中一些(包括较新版本的ChromeFirefoxSafari)还可以为你生成新的密码,就像密码管理器一样。它们甚至可以提醒你密码的重复使用和泄露情况。使用浏览器的密码存储比什么都不做要好得多;大多数主要浏览器都支持设备间的同步,提供密码数据的加密和双重身份验证,并可以为你填写其他表单。但是使用独立的密码管理器有一个主要的好处:它可以根据你的喜好在多个操作系统和浏览器上使用。互操作性正在改善(例如,你现在可以在Chrome中保存密码并在移动设备上的Safari中访问),但基于浏览器的密码管理器有时仍然只能在该浏览器中使用,而且如果它们确实支持跨平台,那个功能往往使用起来很麻烦。但这些限制也可以成为一种优势:内置的密码管理器通常对新手来说更容易使用,并且由于它们是在系统或浏览器级别集成的,所以它们不那么笨重,设置起来也不需要那么多步骤。

好的独立密码管理器还包括浏览器内置密码管理器中找不到的功能,例如在多人需要登录同一个网站时轻松共享密码的机制。而且,我们推荐的密码管理器既包括独立的应用程序,也包括浏览器扩展,你可以轻松地使用密码管理器来存储其他数据,例如软件产品密钥、地址、银行账号和信用卡号码(一些浏览器也提供存储这些信息的功能,而其他浏览器则没有)。

如果你一直在使用浏览器内置的密码保存机制,并且想要转向独立的密码管理器,1PasswordBitwarden都可以导入保存的密码,所以你不需要从头开始。

将所有密码都交给一个密码管理器是否安全?

用强大的主密码保护所有密码很方便,但如果你的密码管理器的服务器遭到入侵并且你的数据被窃取,会发生什么呢?
1PasswordBitwarden都对其安全模型以及在遭受黑客攻击的情况下如何保护你的数据都非常透明。它们都使用256位AES加密,使你的数据对没有你的主密码的任何人都无法阅读,无论你的数据是存储在你的个人手机或计算机上,存储在1Password或Bitwarden的服务器上,还是在你的设备和服务器之间传输。它们还声称拥有"零知识"安全模型,即1Password或Bitwarden的任何员工都无法看到你的主密码,因此即使他们能够访问你的数据,也无法解密并查看它。1Password定期接受第三方安全审计,以确保其系统安全,并遵循安全最佳实践。 Bitwarden每两年进行一次安全审计,最近一次审计在2021年完成。1Password和Bitwarden也通过公开的漏洞赏金计划与安全研究人员互动。
1Password的移动应用程序不包含任何与广告商等第三方通信的跟踪器。Bitwarden的应用程序包含两个跟踪器,但仅用于分析目的,我们不担心这两个跟踪器。
1Password和Bitwarden都支持生成两步验证代码用于登录,存储所谓的TOTP代码,就像独立的身份验证应用程序一样。但我们不建议在密码管理器中使用此功能。虽然此功能通过自动填充代码为您提供了一些便利,但结果是,如果入侵者能够访问您的密码管理器,他们也可以进入您的所有帐户。您应该为密码管理器本身启用两步验证,因此最好使用同一款2FA应用程序(或安全密钥)来满足您的其他身份验证需求。
如果您要在他人的服务器上存储敏感数据,您需要进行一次小小的信任飞跃。我们相信1Password和Bitwarden都为大多数人提供了安全、隐私和便利的正确组合,但我们也相信它们各自的系统与公司声称的一样安全。您的另一选择是使用仅在您的计算机上本地存储数据的密码管理器,或者使用同步到您控制的服务器的密码管理器;第一种选择会使密码管理器变得不太方便,而第二种选择可能比大多数人愿意去做的麻烦(如果设置不当,可能也不太安全)。
如果您需要这样的功能,我们推荐使用KeePassXC,它的操作方式类似于传统的密码管理器,但仅在本地存储数据。这意味着您无法轻松地在手机或第二台计算机上访问您的密码,除非您手动在设备之间移动文件。KeePassXC没有参与第三方安全审计,但它是开源的。如果您无法访问KeePassXC(或任何其他本地存储的密码管理器),例如由于计算机故障或丢失,您也将无法访问所有密码,并且必须重置它们,除非您将这些文件存储在您选择的云服务器上。

竞争对手

LastPass Free曾经是一个容易推荐的选择,但它的大多数免费功能,如设备间密码同步安全仪表板,现在已被限制在高级计划中。拥有LastPass的公司LogMeIn在2019年被两家私募股权公司收购,然后在2022年将LastPass分拆为一个独立公司。2022年12月,LastPass宣布发生了数据泄露,泄露了加密的密码库以及包括姓名、电子邮件地址、IP地址、电话号码和一些账单信息在内的个人详细信息。账户密码没有被泄露,但黑客理论上可以通过猜测主密码来访问密码库。如果主密码弱,这种泄露可能会很快发生。这次泄露非常严重,以至于安全专家建议使用LastPass的人更改所有密码,并考虑转移到另一个密码管理器。2023年2月,该公司透露黑客还成功访问了一名LastPass员工的家用计算机,并在此过程中获取了员工用于公司保险库的密码。这并不影响已经糟糕的客户账户状态,但使该公司看起来更糟糕。
Dashlane Premium与1Password一样精致,也有免费版本,但该版本仅限于一个设备,而大多数人都有多个设备。 以每年60美元的价格,Dashlane最受欢迎的计划很昂贵;每年90美元的家庭计划可以覆盖最多十个人,是更划算的选择,但比1Password的家庭计划贵30美元。虽然Dashlane Premium包括一个VPN,但它由AnchorFree提供,AnchorFree是Hotspot Shield的制造商,这个VPN被指控存在欺诈性商业行为。2022年10月,该公司开始提供一个不带VPN的计划,名为Dashlane Advanced,我们尚未测试过。

KeeperNordPass具有与1Password相同的许多付费功能,但我们发现这两个应用程序比1Password使用起来更不直观。两者的定价计划令人困惑,依赖年度折扣或逐个分配特定功能。

我们放弃了大多数其他密码管理器,因为它们缺少一个或多个功能,比如不参与第三方安全审计或不支持我们所需的一个或多个操作系统。这个列表包括Ascendo DataVault Password ManagerAvast PasswordsAvira Password Manager ProBlurEnpasseWalletF-Secure ID ProtectionLogMeOnceMcAfee True KeymSecureNorton Password ManageroneSafePassword BossPassword SafeRememBearRevelationRoboFormSaferPass PremiumSplashID ProSticky PasswordSplikity

常见问题

我应该使用密码管理器提供的双因素身份验证代码吗?

1Password和Bitwarden都支持存储双因素身份验证代码,但我们不建议使用该功能。如果窥探者或入侵者以某种方式访问了您的密码管理器,他们也将进入所有启用了双因素身份验证的帐户。您应该启用双因素身份验证来保护您的密码管理器帐户,因此您可以同时使用相同的2FA应用程序(或密钥)来满足您的其他身份验证需求。

我可以在使用YubiKey的情况下使用密码管理器吗?

通常可以。1Password和Bitwarden Premium帐户都支持将安全密钥作为登录的第二因素。Bitwarden的免费版本不支持安全密钥,但支持使用身份验证应用程序。在注册之前,请查看其他密码管理器的功能列表,以寻找此类支持。

“建议的密码”安全吗?

是的。建议的密码是随机生成的,所以很难有人能够猜到它们。我们选择的两个密码管理器都允许您设置密码创建的不同规则,例如包含哪些字符或是否使用真实单词,但默认设置对大多数人来说已经足够安全。然而,如果您的建议密码中的一个密码被卷入数据泄露,您仍然应该更改它。

预填密码不意味着任何人都可以登录我的帐户吗?

只有在您解锁密码管理器后离开计算机时才是真的。密码管理器通常设计为在一段时间不活动后“锁定”,在再次使用之前需要输入主密码。

您还可以通过在离开计算机时锁定计算机来避免这个问题。您可以将计算机置于睡眠状态,或按下Windows+L(在Windows上)或Control+Shift+Power(在MacBook上)键盘快捷键。

我可以在公共计算机上访问我的密码吗?

可以。1Password和Bitwarden都有Web应用程序,您可以从任何地方登录——它们不支持与浏览器扩展程序相同的便捷自动填充功能,但它们确实提供轻松访问您的密码和任何其他存储的信息。 记得在使用公共计算机时注销。

密码管理器在我的iPhone或Android手机上可以使用吗?

可以。大多数带有iOS和Android应用程序的密码管理器可以在网站和应用程序中自动填充用户名和密码,替代(或增强)这些操作系统中内置的自动填充功能。您可以在此处找到设置1Password在iOS上的方法,在此处找到设置1Password在Android上的方法,以及在此处找到设置Bitwarden在iOS上的方法,在此处找到设置Bitwarden在Android上的方法。

如果我忘记了我的主密码怎么办?

一个好的密码管理器被设计成,即使是不知道您的主密码的人也无法进入您的账户并访问您的数据,这也包括您自己。请确保将您的主密码写下来(我们是真的指用纸和笔写下来),并将其存放在安全的地方,以防止发生这种情况。

如果您忘记了您的主密码,您的选择取决于您使用的密码管理器。在Bitwarden中,您需要删除整个账户并从头开始。1Password提供了其他几个选项,包括从另一个家庭成员的账户重置您的主密码。如果您确实需要从头开始,这个过程可能会很烦人和耗时,但这并不是世界末日——您需要重置您使用的每个网站上的每个密码,但一旦您完成了这个过程,您将回到起点。

我可以与家人共享密码吗?

1Password家庭计划允许家庭成员共享不同的保险库,因此您可以共享一些登录信息(例如支付账单或管理财务),但不能共享其他登录信息(例如个人电子邮件或用于工作的网站)。Bitwarden以更低的价格提供相同的功能,尽管它的用户友好性较差;您需要设置一个"组织"来创建和共享密码保险库。两人组织是免费的,而较大的组织每人每月需要支付3美元。

来源

  1. 什么是双因素认证(2FA)?, Authy, 2018年1月31日

  2. Sarah Brown, 如果1Password被黑客攻击了怎么办?, 1Password博客, 2018年8月28日

  3. LastPass安全历史, LastPass, 2018年11月2日

  4. Kyle Spearrin, Bitwarden 2020年和2021年的安全审计已完成, Bitwarden博客, 2021年8月1日

  5. Bitwarden安全白皮书(PDF), Bitwarden, 2020年10月

  6. 1Password安全设计(PDF), 1Password, 2021年4月19日

纽约时报精选

纽约时报旗下的产品评测平台,帮助您百里挑一!

纽约时报精选

纽约时报旗下的产品评测平台,帮助您百里挑一!

Published by
纽约时报精选