密码疲劳
本文约需 2 分钟阅读
密码疲劳 (Password Fatigue) 是指因日常生活和工作中需要管理的密码数量不断增加而产生的心理负担和倦怠感。根据 NordPass 的调查,一个人管理的个人密码数量在 2024 年达到历史最高的平均 168 个,而在 2026 年的调查中为个人用约 120 个、工作用约 67 个。即使数量有所减少,为每个账户分别设置并记住不同的强密码仍已超出人类认知能力的极限。这种疲劳感会诱发重复使用或简化密码等危险行为,从而提高了遭受撞库攻击等攻击的脆弱性。
账户数量的增长与认知极限
在 2000 年代初期,普通用户管理的在线账户仅有数个。然而,随着 SaaS 的爆发式普及、订阅服务的增加以及办公工具的多样化,到 2020 年代,一个人需要区分使用的认证信息大幅膨胀。正如开头引用的 NordPass 调查数据所示,个人用密码的平均数量已达到三位数的规模。人能够准确回想起来的密码只有极少数,因此为这种规模的账户分别设置并记住各自独立的强密码,在没有辅助工具的情况下并不现实。
人均个人密码数量的平均值 (个・依据 NordPass 的调查)
密码疲劳引发的危险行为
密码疲劳不仅仅是不便,还会直接导致具体的安全风险。疲劳的用户会在无意识中采取以下行为。
在多个服务中重复使用同一密码。一处泄露会波及所有账户。
为了便于记忆而设置如「password123」这样的弱密码。会被暴力破解攻击瞬间攻破。
将密码记录在便利贴或电子表格中。会产生被人偷看或文件泄露的风险。
密码重复使用带来的具体风险,在密码重复使用危险性的文章中有详细解说。
通过密码管理器化解
密码管理器是应对密码疲劳最实用的解决方案。只需记住一个主密码,就能为各个服务自动生成并自动填写各自独立的随机密码。用户得以从「记住密码」的认知负担中解放出来,兼顾安全性与便利性。有了密码管理器,即使是密码策略所要求的复杂条件也不再令人头疼。
通过通行密钥的根本性解决
通行密钥是一种使密码本身变得不再必要的技术,是应对密码疲劳最根本的办法。由于通过指纹认证或面部认证登录,无需记忆每个服务的密码。服务端不保存密码,因此不存在重复使用、密码泄露后被入侵、把密码输入到假冒网站这类损失。另一方面,保护通行密钥的是设备的解锁机制,因此仍需自行准备设备丢失或更换机型时的恢复手段 (同步所用的账户或备用的认证方式)。截至 2025 年,支持范围正从大型服务开始逐步扩展,短期内通行密钥与密码仍会并存。
化解密码疲劳的步骤
与安全疲劳的关系
密码疲劳是更广泛概念安全疲劳 (Security Fatigue) 的一部分。安全疲劳是指对各类安全措施的倦怠感,例如频繁的密码更改要求、多因素认证的繁琐以及安全警告过多等。 NIST (美国国家标准与技术研究院) 在 2017 年修订的指南中,将强制定期更改密码列为不推荐做法。这反映了一项研究结果,即安全疲劳反而会降低安全性。安全疲劳的文章中详细解说了组织层面的应对措施。
现场使用案例
举例来说,公司内部服务台的咨询被密码重置请求占满,这种情形相当常见。原因并不是使用者粗心,而是每增加一个业务工具就让人记一个新密码的做法本身。此时由公司统一发放密码管理器,把员工需要记住的东西收缩到主密码和设备解锁这两项,重置请求就会自然减少。个人的顺序也一样:只用自己的记忆牢牢守住邮箱账户和密码管理器这两处,其余交给自动生成的独立密码,这是减轻记忆负担最短的路径。
关于密码的心理学层面,在密码心理学的文章中有详细解说。
这篇文章对您有帮助吗?