門診紀錄世界科 2026-04-06(一)
病歷號
EP219
來賓
翁浩正(資安專家)
看診
40 分(40:17) 看原片 ↗
主訴
資安專家談密碼與帳號防護
摘要
DEVCORE 執行長翁浩正談密碼該怎麼設、要不要定期換,也聊釣魚、AI 詐騙與暗網,最後說明資安為什麼永遠是一場攻防競賽。

Rp.

  1. 密碼要長,不要靠複雜美國 NIST 的建議是長度優先,14 到 20 個字或一段話,比硬塞大小寫與符號有用。可預測的規則(結尾加驚嘆號、後面接網站名)反而讓人一猜就中。
  2. NIST 建議不要定期換密碼夠長又獨一無二,就沒必要固定時間換,網站被駭、密碼外洩時才換。前提是網站會通知用戶,台灣不少公司不一定會,所以要靠密碼管理工具提醒。
  3. 用密碼管理工具,再把帳號分級翁浩正自己過去背過三四百組密碼,後來放棄,改用管理工具,現在有兩三千組。他給一般人的務實做法是分三級,最重要的帳號用獨立的長密碼,不重要的先不用管。
  4. 兩階段驗證要開,Passkey 是方向多因子驗證對一般人有效,但要看對手是誰;Passkey 把輸入成本降到最低,他認為密碼長遠會消失,目前新舊機制會並存一段時間。
  5. 攻擊手法與 AI 讓詐騙更逼真釣魚、SimSwap、疲勞轟炸都是在騙人或煩人,AI 讓釣魚信的用語和聲音都能做得很像本地人。詐騙集團有賺才會持續做。
  6. 沒有一勞永逸的安全生物辨識、實體卡片都有被破解的路,安全是攻防競賽,只要有人類,人性就是最大的漏洞。

看診經過

01:55開場:風險與密碼外洩博恩從 Alex Honnold 爬 101 的風險觀談起,引出瀏覽器的密碼外洩通知。
03:46外洩通知哪裡來駭客入侵網站賣資料庫,資安公司買來整理,再賣給 Google 這類服務通知用戶。
04:33密碼規則與可預測性從網站的密碼規定可以看出它安不安全;NIST 重長度輕複雜度,每月強迫換密碼只會讓人用固定套路。
08:13暴力法與字典檔駭客先窮舉,再用生日、身分證字號等字典檔,有規則的密碼被抓到規則就全盤皆輸。
09:00自動密碼與管理工具瀏覽器建議的密碼確實強,但要保護好存放的地方;重點是把管理工具的主密碼記起來。
11:34鎖與鑰匙:兩階段驗證博恩用多道鎖比喻兩階段驗證;翁浩正說要看對手是誰,一般人用多因子認證是有效的。
13:39駭客挑誰偷、智慧燈跳板弱密碼的帳號會被工具大量掃出來,連網的智慧燈也可能成為攻擊別人的跳板。
15:43便利與安全、Passkey越安全越麻煩,所以趨勢是降低輸入成本,從簡訊、生物辨識走到 Passkey。
18:01實測案例與釣魚他們曾入侵客戶發驗證碼的系統,加入自己的手機就能登入;釣魚則靠假網址騙你輸入帳密。
20:36駭客思維了解攻擊者怎麼想,才能縮短和防禦之間的落差;他們會研究漏洞並通報原廠。
21:53SimSwap 與疲勞轟炸假冒身分騙電信商補發 SIM 卡,或用大量登入通知煩到你按下同意。
23:24AI 釣魚與詐騙生意語言模型讓釣魚信沒有中國用語的破綻,聲音也能複製;詐騙分薄利多銷與鎖定高價值目標兩種路線。
27:16暗網暗網用專用瀏覽器就能進,網址是難以記憶的亂碼,交易沒有糾紛處理,黑吃黑很常見。
29:03帳號分級與管理把帳號分成最重要、可能被詐騙、論壇遊戲三級,並讓管理工具在登入時滾動式更新密碼。
30:51NIST:不要換密碼密碼夠長且獨一無二就不必定期換,被駭才換;台灣網站不一定會通知,只好自己判斷。
31:37安全的假象繁瑣手續與 HTTPS 標章給人心理上的安全感;各種措施是疊加的,駭客也可能直接攻擊網站漏洞。
33:56ATM 與感應卡ATM 只有六位數是歷史共業,實體卡也可能被加裝的設備或 RFID 感應偷走。
36:45生物辨識的風險指紋、臉、DNA 一旦外流無法更換,生物識別也是難題。
37:45資安是永遠的競賽單向雜湊仍可窮舉、量子電腦逼出後量子密碼;人類的懶與無知是最大漏洞。

醫囑(原話)

  • 「因為複雜度現在可能是已經是不夠的」06:07
  • 「其實安全啊其實就真的是便利性跟安全性在拉扯」15:43
  • 「不斷地去判斷它背後的邏輯然後去尋找尋找漏洞我們稱之為叫駭客思維」21:38
  • 「只要你的密碼夠長而且是獨一無二的基本上你幹嘛換」30:51
  • 「只要有人類在人類就是最大的漏洞」38:01

衛教單(名詞)

NIST
美國的標準機構,密碼規範建議重長度、輕複雜度,且不必定期換密碼。
黑色產業
入侵網站、販賣帳密與資料的地下經濟,外洩通知的資料多半從這裡來。
暴力法與字典檔
前者試遍所有組合,後者依生日、身分證字號等已知格式先排出候選。
密碼管理工具
登入時代為儲存並建議新密碼,使用者只需記住保護它的那一組主密碼。
Passkey
以裝置驗證取代輸入帳密的新機制,目前與傳統密碼並存。
釣魚(phishing)
用假信、假簡訊與假網站,誘使人輸入帳號密碼。
SimSwap
假冒本人騙電信商補發 SIM 卡,進而接走簡訊驗證碼。
疲勞轟炸(push fatigue attack)
大量送出登入確認通知,等用戶煩到誤按同意。
跳板
被入侵的連網設備,被拿來當作攻擊別人的中繼點。
暗網
需用專用瀏覽器與難記網址進入的網路,上面有非法交易。
One-way Hash
把密碼轉成無法反推的亂碼,但仍可用窮舉比對。
後量子密碼
為了因應量子電腦可能破解現行加密法而發展的新加密方式。

備註

  • 想看更多攻擊面,可以關注 DEVCORE 的研究部門怎麼找漏洞並通報原廠,這集只簡單提到做法。
  • 這集提到密碼管理工具要怎麼挑,只說免費或商業的都可以,沒有推薦特定產品。

這一診勾的是

節目裡的醫療內容是來賓的說法,不是給你個人的醫療建議。