密码管理器(Password Manager)
密码管理器的核心机制(加密保险库、自动填充、密码生成、跨端同步)与本地/云托管/自托管三种形态。
#type / concept
#status / growing
#tech / security
#resource / bitwarden
密码管理器(Password Manager)
[!info] related notes 零知识加密架构 Bitwarden [[vaultwarden|Vaultwarden]] 多因素认证(MFA)
一句话定义
密码管理器是一个加密保险库 + 自动填充 + 密码生成 + 跨端同步的工具,让用户只记住一个主密码,就能安全地存储和使用大量高强度、互不重复的凭据。
问题背景
人无法为几十上百个网站各记一个又长又随机的密码,于是普遍复用弱密码。一旦某站泄露,攻击者用同一组账号密码去撞其他站(撞库),就能横向攻破。密码管理器用「机器记忆 + 强加密」替代「人脑记忆」,把这个矛盾消解掉。
核心机制
- 加密保险库(Vault):所有条目(登录、卡、身份、安全笔记)以密文形式保存。加解密密钥由主密码经 KDF 派生,主密码本身不落盘。
- 自动填充(Autofill):客户端按当前页面域名匹配条目,避免手动复制,也天然抵御把密码填到钓鱼域名。
- 密码生成器(Generator):现场生成高熵随机密码或易记的密码短语(passphrase),从源头消除弱密码与复用。
- 跨端同步(Sync):通过服务端在多设备间同步保险库。安全型产品采用零知识同步——服务端只中转密文,不掌握明文与主密码。
三种形态
| 形态 | 数据位置 | 代表 | 权衡 |
|---|---|---|---|
| 本地型 | 只在本机的加密文件 | KeePass | 无云依赖、最私密;跨端同步需自己解决 |
| 云托管 | 厂商服务器 | 1Password、LastPass、Bitwarden 云 | 开箱即用;需信任厂商的零知识实现 |
| 自托管 | 自己的服务器 | [[vaultwarden|Vaultwarden]]、Bitwarden 自建 | 数据完全自控;运维与备份责任在自己 |