← Career advice
Advice Columnist

為何你應該使用密碼管理員?

為何你應該使用密碼管理員?

根據一項網上調查,發現超過7成用戶有超過10個網上帳戶,而大多數情況下都會於不同的帳戶重用密碼。更有3成用戶表示自己實在有太多帳戶,連自己也不清楚有多少個。縱然保安專家常常建議用戶應該為每一個帳戶設下不同的密碼,執行上卻是不切實際:一個正常千禧年代互聯網用戶,動輒就有四五十個帳戶,要以人腦記住四五十個不同帳戶的電郵已是Mission Impossible ,更何況是密碼呢?

問題所在

這項調查揭示了一個嚴重的問題: 互聯網無遠弗屆,網上應用如Google、WhatsApp為人類生活方便良多,但要安全使用這些應用,就必須有一個有效的方法管理密碼,但普遍用戶對如何有效管理密碼,其實是一籌莫展。 一個良好的密碼管理(Password Management)策略,應該遵從以下幾個原則:

密碼必須要有足夠強度

人類天生就會覺得自己與別不同,一句有趣句子就將這個世上普遍的錯覺綜合起來。

Everyone thinks they are unique until they have to create a username

事實也確實如此,自己名字的username總是被人捷足先登,因此很多人的username往往要加上出生日期才可以成功注冊。密碼也是同理, 人們常常以為自己的密碼很特別,不會有其他人使用,研究卻發現,很多密碼經常被世界各地的人重用:

  • 最常用的Password系列(Password,password1),也就是password的變種、
  • I love you系列(不同語言的i love you變種)
  • 字典常用字(sunshine,happy,football)
  • 順序或反序數字系列(1234567,24680)
  • 電話號碼系列(98475294,00831248233)
  • 鍵盤順手次序系列(!@#$%^&,qwerty)
  • 置換系列(Pa55w0rd,/\cc3$$)。

不幸的是,以上的密碼通通都不安全,即使看起來不錯的置換系列,強度也不足夠,因為置換規則s -> 5o -> 0都是早已廣為人知,也就代表駭客的密碼破解工具,早已包含此類規則。

著名的網絡漫畫xkcd就曾以password strength為題,解釋大眾對密碼強度的誤解。

Source

大家改密碼時常常會加入一些不同的大寫字母或常用置換,就如漫畫中的Tr0ub4dor&3,看起來好像很安全,但由於置換規則太常見,加上長度不夠,實際上比四個隨機的英文組合correct horse battery staple的強度更低。而人類天生記憶更能記住有意義的詞語,因此後者的密碼不論在易於記憶及強度上都更好。

註: 大家可能會問,那為何很多網站都要求密碼有一定的格式,例如一個大寫字母,一個符號等要求呢?筆者認為這也是由於對密碼強度不甚瞭解所作出的錯誤要求。

簡單來說,密碼的强度,其實主要由長度決定,隨機七個英文詞語的密碼(含空格),例如upgrade outfield unstaffed handbag overpower catatonic padlock,遠比一條較短,卻使用符號及大寫字母更為安全。

有一個方便生成足夠強度密碼的方法,稱為Diceware,具體方法是先準備一條有7776個英文字,再從中隨機抽取六至七個英文字,就可以生成一個像以上一樣的安全密碼,大家有興趣的話,在這個網址可以輕易生成一個又安全、又相對易記的密碼。

密碼不應該在不同帳戶重用

使用了一個像以上一樣安全密碼,在不同網站使用同一個密碼可以嗎?很遺憾,不可以。,第二大原則,就是密碼不應該重用。因為重用密碼,會出現如果一個帳戶洩漏密碼,卻導致多個重用密碼的帳戶都被同時盜用,情況就如火燒連環船一樣。假如全部帳戶都使用同一個密碼,就更為危險。

大家可能會心想,那有這麼巧合,我的帳戶不會那麼容易被盜用的,事實再一次與大眾的直覺相反,有一個網站名為Have I been pwned,供大家輸入自己的電郵地址,查找大家是否曾經是資料外洩的受害者吧?

相信出乎大家意料之外,大家自以為安全的密碼,可能早已外洩。因此,為了帳戶真正安全,每一個獨立的帳戶,都需要一個有足夠強度的密碼

必要時可與他人分享

有些用家對密碼管理有一定認識,會將密碼儲存在一個Excel檔案,或是Google Sheet之上,這樣的做法比重用密碼要安全得多,但有一個分享密碼的問題,例如大家在日常工作時,常常有一些密碼需要在同事之間分享,卻又只能限制某些群組才能存取,群組以外不應該有存取。Excel檔案及Google Sheet都可以容易分享,卻難以對密碼分享有精細的控制,也就是甲同事只能使用A、B、C三個密碼,而乙同事只能使用D、E兩個密碼,這些情況使用Excel或是Google Sheet就很難處理,也很容易分享了不應分享密碼。就筆者的經驗所見,普遍人們覺得要管理密碼實在太麻煩,最終方法都是將所有密碼通通放到Excel檔案供人查閱,這樣的結果可是最壞的結果呢!

 

執行上的困難

讀完這三大原則,大家應該會想:「我也知道密碼不應重用,也要有足夠強度才安全,可是我記不住啊,改得再好也沒有用,一個半個還可以啊,數十個密碼怎麼可能?」這是一個很實際的問題。有趣的是,其實早已有解決方法,這個方法正正是密碼管理員(Password Manager)!

密碼管理員

所謂密碼管理員,就是將所有用戶名(username)、密碼(password)都加以集中,整個密碼資料庫以一個高強度的終極密碼(Master Password)保護,用戶每當需要輸入密碼時,就可以解鎖密碼管理員,然後由密碼管理員自動輸入(Auto-fill).

這個方法乍看之下,好像很複雜,卻顯著之好處:

用戶只需要記住一個高强度密碼

由於只要有終極密碼就能讀取其他密碼,用戶可以放心只記一個終極密碼,只要有終極密碼,自然能夠讀取其他帳戶的密碼,再作登入。要記住數十個高強度密碼當然是Mission Impossible,但只是記住一個,相信人人皆可。

更甚者,現時很多密碼管理員都有相對應的手機應用程式,用戶可以使用指紋辨識面孔辨識,就可以輕鬆為密碼管理員解鎖,更簡化了使用密碼管理員的難度。

Source

密碼不重用而且強度很高

除了終極密碼外,其他所有帳戶的密碼都應由密碼管理員自動隨機生成,生成的密碼強度非常之高,因為無須理會人類記憶的限制,可以大大提高複雜性及長度。以下是一個隨機生成的密碼,筆者相信一定比大家任何一個自創的密碼都要複雜。

每個帳戶密碼不重用、強度高,要重新更改密碼也很簡單,只要重新生成一個即可;相比起要自己更改密碼,再努力記住,還要密碼強度不夠,實是不可同日而語。有些密碼管理員更可以設計密碼的過期日,提醒用戶要定期更改密碼,就更是方便了。

個人帳戶一目了然

上面提過有3成用戶連自己有多少個帳戶也不清楚,正正是因為缺乏一個儲存機制去紀錄帳戶的資料,密碼管理員本質就是帳戶名及密碼的最終紀錄(master record),可以幫助用戶紀錄所有曾經有過的帳戶名,一些每年只會使用一至兩次的密碼,例如香港的eTax網上報稅系統,也可以輕鬆記住。同時亦方便用戶分組管理或是搜尋用戶名,都比使用Excel更一目了然。

Source

不同平台都能使用

也許有人會認為,以上的好處,用一個Excel檔案或是Google Sheet也可以,密碼管理員沒有明顯優勢哦。其實主流的密碼管理員如LastPast,1Password,Dashlane,KeePass,都在主流的平台有各自的軟件支援,也就是同一套密碼,大家可以在Android電話上使用、iPad上使用也可、桌面電腦及手提電腦上使用亦可。其中Keepass更是一個離線的密碼管理員,即使身處外地,或是沒有互聯網的地方,也能存取自己的密碼。

Source

自動輸入省卻輸入麻煩

密碼管理員還有一個殺手鐧(Killer feature),就是可以提供自動輸入的功能,最安全的密碼,莫過於連用戶自己也不知道的密碼,密碼管理員通常在桌面或是手機上,都內置自動輸入之功能, 例如LastPass就支援了Chrome 插件,到www.facebook.com就自動會提示用戶可以輸入。用家可以直接命令密碼管理員輸入。不支援Autofill的網站,密碼管理員通常容許簡易複製/貼上功能,也省卻了輸入長密碼的麻煩。

方便在不同用戶之間分享

最後一個密碼管理員的優勢在於支援分享密碼,當須要分享密碼予其他用戶時,只需要輸入其他用戶名,就可以將密碼與其他用家共享。就算密碼之後更改了,其他用戶也隨之存取了最新密碼。

如何開始

如果你覺得本文所談的好處,聽起來好像不錯的話,就可以坐言起行,開始準備!

以下是數個步驟,可以幫助初用密碼管理員的朋友,習慣這種截然不同之密碼管理方法。

  1. 選擇一個密碼管理員:不論是離線的Keepass或是網上的LastPass1PasswordDashlane等。不同密碼管理員各有優勢,網上的方便分享;離線則較為安全。有些是付費方案,有些是免費方案。筆者則使用KeepassXC,因為既是開源而且可以離線使用。
  2. 在每一個常用的平台安裝:要養成使用密碼管理員,要在所有平時常用的裝置上安裝好密碼管理員,等每一次需要輸入密碼時,都可以信手拈來。
  3. 逐一將現有密碼搬運至密碼管理員裏面:這通常是一個漫長的過程,誠如上面所言,現今一個用戶通常有數十個乃至過百個用戶,除了逐一搬運,別無他法。
  4. 新帳戶直接使用密碼管理員: 在使用了密碼管理員之後,注冊任何新賬戶都應該利用密碼管理員儲存登入資料。該密碼亦應直接隨機生成,不重用密碼

完成以上幾個步驟之後,你會驚訝地發現以前不同賬戶的密碼,早已經忘記得乾乾淨淨,無需再為密碼而奔波了!

Keep reading

Related career advice

【職場心理學】上司話你唔夠狠,下屬話你唔撐佢哋——做中層,你係人肉避雷針
Advice Columnist

【職場心理學】上司話你唔夠狠,下屬話你唔撐佢哋——做中層,你係人肉避雷針

Head count凍結,上司call你入房話:「你自己諗辦法。」 下屬問你年加幾多,你知道答案,但唔敢講。高層宣布新政策,問有冇問題,你笑住話「冇」,但你心裡清楚返去個部門一定炸鍋。績效review,你要寫低屬下嘅不足,但寫嗰陣你係唔舒服嘅,因為佢哋真係有盡力。開完會,上司叫你「帶領好個team嘅方向」,但連你自己都唔知方向係邊。 你夾喺中間,上唔到、落唔得。 高層嫌你執行力唔夠;下屬覺得你唔夠幫佢哋發聲;HR話你要做好榜樣;另一半問你點解又係咁夜返屋企。某一日,你喺東鐵線車廂裡,有個陌生人跟你對眼笑咗一下——你差啲想喊。 有時喺輔導工作中,我遇到嘅中層 manager,坐低嘅第一句往往係:「我唔知自己係咪做錯咗啲乜。」 你以為係你管理技巧唔好?唔係嘅。喺心理學入面,呢個叫「情緒勞動」(Emotional Labor)——即係持續壓抑或管理自己嘅真實情緒,去配合組織對你嘅形象要求(Hochschild, 1983)。做中層嘅人,每日都要演一場無劇本嘅戲:對上管理期望、對下管理情緒、對外管理形象——而你自己嘅感受,係冇位置擺嘅。 長期嘅情緒勞動,係職場 burnout 最常見、又最容易被忽視嘅根源之一。 就好似一架升降機嘅緩衝彈簧——佢嘅功能係吸收衝擊、保護兩邊。但如果長期超重、冇保養,彈簧遲早會斷。 緩衝係你份工嘅一部分,但唔代表你要用自己嘅身心做消耗品。 有一個有用嘅覺察練習:每個星期,寫低三件「唔係我份工、但我一直係咁做緊」嘅事。唔係叫你即刻唔做,而係讓自己知道——你嘅邊界喺邊,你係幾時開始一點一點失去自己嘅。 覺察,係改變嘅第一步。 做中層嘅你,好少被讚,好少有人問你「你點呀」。 今日,我想問你:你點呀? 唔使答得好好聽。只係停一停,不加批判地承認:「係,我最近好攰。」 呢份誠實,係你對自己最大嘅善意。你唔係一個齒輪,你係一個人。 參考資料Hochschild, A. R. (1983). The managed heart: Commercialization of human feeling. University of California Press.Kahn, R. L., et al. (1964). Organizational stress: Studies in role conflict and ambiguity. Wiley.

升職加薪後,為何很多人反而更焦慮?
Advice Columnist

升職加薪後,為何很多人反而更焦慮?

上月專欄談到,在裁員、縮編及經濟不確定性下,職場人士需要建立「財務韌性」,讓自己即使面對收入中斷,仍然保有生活與選擇的空間。 但有趣的是,最近接觸不少客戶時,我發現另一個現象:有些人明明升了職、加了薪,甚至晉升管理層,焦慮感卻沒有減少,反而愈來愈重。 按常理推算,收入增加應該帶來更多安全感,為何現實往往相反?問題很多時不在收入,而在生活模式。 收入增加了,壓力卻沒有減少 曾有一位四十多歲的管理層客戶,十年間薪酬幾乎翻倍,由月入四萬元增至接近八萬元。表面看來事業發展理想,但當我們一起檢視財務狀況時,卻發現他的壓力比十年前更大。 原因很簡單。收入增加後,他換了更大的住宅,供款增加;子女升讀國際學校,教育開支上升;家庭旅遊、保險及生活消費亦同步提高。結果雖然收入增加了一倍,但每月可自由運用的現金流卻沒有明顯改善。 更重要的是,他開始不敢轉工。因為一旦收入出現空檔,整個家庭開支結構都可能受到影響。這種情況在中產及管理層人士之間其實相當普遍。 高收入,不等於高安全感 近年有一個財務規劃概念稱為「生活膨脹」(Lifestyle Inflation),意思是當收入增加時,支出亦同步上升,結果財務自由度未有真正改善。 從職涯管理角度來看,這亦是一種風險。不少人以為職場安全感來自更高薪酬或更高職位,但真正的安全感,很多時來自保留選擇權。 當你有能力拒絕不適合的工作、可以接受短暫轉型期、甚至有空間進修或探索新的職涯方向時,你才真正掌握主動權。相反,如果每月開支已完全依賴當前收入水平,即使職位再高,也可能陷入「不能停、不能轉、不能錯」的壓力循環。 那麼,升職加薪後應如何避免陷入這種情況?我認為有三個值得思考的方向。 第一,讓收入增長快於生活成本增長。 每次加薪後,未必要即時提升所有生活開支。把部分新增收入轉化為儲蓄、投資或退休規劃資產,長遠往往比單純增加消費更有價值。 第二,建立與收入無關的資產。 無論是投資組合、強積金、自願性供款,甚至其他長期資產,本質上都是將今天的工作收入轉化成未來的選擇權。 第三,定期檢視自己的「財務自由度」。 問自己一個簡單問題:如果今天失去工作,現有資源足夠支撐多久?答案未必需要非常充裕,但至少應讓自己擁有重新規劃下一步的時間。 職場發展當然重要,但我認為衡量成功不應只看職位高低或薪酬數字。真正值得追求的,或許不是賺得更多,而是在收入增加的同時,仍然保留選擇人生的能力。因為高薪不一定等於自由,而能夠掌握選擇權的人,往往才擁有真正的安全感。

【IT事務所】駕馭未知的浪潮:企業在持續進化的 AI 時代下的道德標準與管治之道
Advice Columnist

【IT事務所】駕馭未知的浪潮:企業在持續進化的 AI 時代下的道德標準與管治之道

在數位經濟與人工智能技術高速發展的今天,企業正面臨一場前所未有的技術變革。隨著大型語言模型與自主智能體(Agentic AI)的持續進化,企業在享受自動化與生產力提升的同時,也無可避免地遭遇了複雜的道德與管治(Governance)難題。若缺乏完善的監管框架,AI 的失控不僅可能引發公關危機與合規風險,更可能損害企業的長期競爭力。因此,深入理解並建立具備韌性的 AI 管治機制,已成為現代企業不可迴避的戰略核心。 企業在引入 AI 時首當其衝的挑戰便是算法偏見與歧視。AI 模型的輸出品質高度依賴於其訓練數據,若歷史數據本身潛藏社會偏見,AI 系統便會不加思索地放大並延續這些不公。以人力資本管理為例,曾有跨國企業開發 AI 簡歷篩選系統以加速招聘流程,卻發現系統因過去十年的技術職位多由男性擔任,進而「學會」對包含女性特徵詞彙的簡歷給予較低評分。這種情況若發生在銀行或保險業的信貸審批上,將對特定族群造成系統性歧視,進而引發嚴重的合規風險與潛在的金融爭議。 另一個不容忽視的難題是深度學習模型的「黑箱」特質與透明度不足。即使是系統開發者,往往也難以確切解釋 AI 是如何推導出特定結論的。在醫療健康診斷、保險理賠評估或金融爭議處理等需要高度問責與精確性的領域中,這項缺陷尤為致命。若 AI 系統拒絕了客戶的理賠申請或作出了不利的決策,企業卻無法向大眾與監管機構提供清晰的邏輯解釋,這將嚴重摧毀消費者信任。因此,「可解釋性 AI」(Explainable AI)的發展與應用,對於推動技術落地至關重要。此外,在日常營運中,員工若在未經授權的情況下使用面向公眾的生成式 AI 工具,極易在不知不覺中輸入企業機密或客戶的敏感數據,這凸顯了防範數據隱私與商業機密外洩的迫切性。 面對上述挑戰,企業必須摒棄僵化的政策,轉而建立一套動態且跨部門的 AI 管治框架。AI 的應用早已超越單一資訊科技部門的範疇,企業應籌組涵蓋技術、法務、合規、人力資源及業務代表的專責委員會,共同制定符合企業核心價值觀的 AI 使用政策。同時,企業必須實施分級風險評估機制,針對不同應用場景採取差異化管理。例如,用於撰寫一般行銷文案的低風險系統可採常規監管;但涉及客戶信用評分、自動化醫療決策等高風險領域,則必須強制進行嚴格的「偏見審計」,並確保人類在決策流程中保留最終決定權。 在技術部署與企業文化層面,企業應積極引入私有化與企業級的 AI 解決方案,透過安全的隔離環境處理敏感數據,從根本上阻絕資料外洩的風險。然而,技術的防護仍需配合持續的內部審查與教育訓練。由於 AI 模型會隨著時間推移產生「數據漂移」(Data Drift)導致預測失準,企業必須定期對系統進行回溯測試。更重要的是,管治不僅是限制,更是賦能。企業應致力培養全體員工的數位素養,教導他們識別輸入敏感資訊的風險,並學會批判性地評估 AI 生成的結果,而非盲目信賴。 總結而言,在數位轉型的浪潮中,AI 的管治與道德標準絕非阻礙創新的絆腳石,而是企業實現永續發展(Sustainability)的堅實護城河。一間能夠負責任地運用 AI、嚴格保障數據隱私並確保算法公平性的企業,將能在未來競爭激烈的市場中贏得深厚的社會信任與品牌價值。唯有將「道德設計(Ethics by Design)」的理念深深植根於 AI 應用的每一個環節,企業方能在這場持續進化的技術革命中穩健前行。

為何你應該使用密碼管理員? | CPJobs Career Advice