你的手機或瀏覽器大概已經問過幾次:「要儲存這組密碼嗎?」多數人按下去,卻不確定這樣算不算「有在用密碼管理工具」,也不知道要不要再另外下載一個。這篇替想比較的人整理:Google、Apple 的內建功能,和 Bitwarden、1Password 這類獨立工具,各自適合誰、限制在哪。結論先說:多數人先把內建功能用好就夠,需要跨平台、家庭共享或更多控制時,再考慮獨立工具。

文中提到的功能、價格與測試資料,都來自各家官方頁面或標準機構,並在引用處標明出處;價格與方案隨時會調整,下單前請以官方頁面為準。我們不替產品打分數,也不宣稱誰是「最好的」,只說明各自能做什麼、不能做什麼。

密碼管理工具是什麼?為什麼不要靠記憶?

密碼管理工具(也叫密碼管理員、密碼管理器)是一個加密的保管庫:它替每個網站與 App 產生不同的長密碼、幫你記住,並在登入時自動填入。你只需要記住一組「主密碼」,或用生物辨識解鎖裝置。

為什麼不要靠記憶?因為人腦的做法是重複使用同一組密碼。一旦其中一個網站外洩,攻擊者就會拿同一組帳密去試其他服務,這種手法稱為撞庫,受害的往往是原本沒有出事的帳號。

標準機構也把密碼管理工具視為正常做法,而不是進階技巧。美國 NIST 的數位身分準則規定,驗證端「必須允許」使用密碼管理工具與自動填入功能,並「應該」允許在輸入欄位貼上密碼,以便使用密碼管理工具(據NIST SP 800-63B指引) 。美國 CISA 則建議每個帳號使用不同的強密碼、長度至少 16 個字元,並說密碼管理工具是保護自己「最簡單的方式之一」(據CISA指引) 。

另外兩點 NIST 的說明值得知道:只靠密碼單一驗證時,密碼最短須 15 個字元;不應強迫使用者定期換密碼,也不應強制要求混用大小寫、數字與符號,只有在有證據顯示密碼已經外洩時才必須更換(據NIST SP 800-63B指引) 。換句話說,「每三個月換一次密碼」不是必要的,「每個網站用不同密碼」才是。

內建和獨立的密碼管理工具,差在哪?

兩者的核心功能相同:產生密碼、儲存、自動填入。差別在於「綁定什麼」與「能做到多少」。

  • 內建型(Google、Apple、瀏覽器):跟著帳號或裝置走,不需要另外安裝,使用門檻最低。限制是通常只在自家生態系統裡順手,跨平台時要靠擴充功能或網頁。
  • 獨立型(Bitwarden、1Password 等):獨立於任何手機或瀏覽器廠商,各平台都有 App 與瀏覽器擴充,通常有更細的共享、分類與稽核功能。代價是要多安裝、多管理一個帳號,其中不少是訂閱制。

下表先把四個選項與「VPN」這個常被一起提起的工具放在一起比較,最後一列說明為什麼它不屬於同一類:

選項 費用 支援平台 適合誰 主要限制
Google 密碼管理工具 隨 Google 帳戶,無額外費用 Android、桌面(Chrome)、iPhone 與 iPad(據Google 帳戶說明指引) 用 Android 與 Chrome 的人 與 Google 帳戶綁定;進階共享與整理功能較少
Apple 密碼 App 隨 Apple 裝置,無額外費用 iPhone、iPad、Mac(iOS 18、macOS Sequoia 以上),Windows 可透過 iCloud for Chrome 與 Edge(據Apple 支援指引) 用 iPhone 與 Mac 的人 官方列出的平台不含 Android;需開啟 iCloud 鑰匙圈
Bitwarden 有免費方案;Premium 與 Families 為年繳訂閱(據Bitwarden 價格頁資料) 瀏覽器、手機、桌面各平台 跨平台使用、想要開源與免費起步的人 免費方案沒有內建驗證器與緊急存取;介面較偏功能導向
1Password 訂閱制,官方提供 14 天免費試用(據1Password 價格頁資料) 各平台皆有 App 想要整合體驗、家庭共享與旅行模式的人 沒有永久免費方案;主密碼加 Secret Key 的設計,保管上要多一步
搭配使用:VPN 另外的訂閱服務,與密碼管理是不同層次的工具 依服務而定 常用公共 Wi-Fi 的人 VPN 加密的是網路連線,不能儲存或保護密碼,也不能取代密碼管理工具;兩者可以並用,各管一段

最後一列要講清楚:VPN 可以保護你在不安全網路上的資料傳輸,但不會替你的帳號產生強密碼,也不會告訴你哪個網站的密碼已外洩。想先弄懂 VPN 的原理與限制,可以看〈VPN 是什麼?〉。

Google 密碼管理工具適合誰?

Google 的說明指出,密碼可以儲存在 Google 帳戶或裝置上,透過網頁版的「密碼管理工具」或 Android 的專屬 App 使用;只要登入同一個 Google 帳戶並允許 Chrome 同步,就能跨裝置使用密碼與密碼金鑰(據Google 帳戶說明指引) 。

它的主要功能有:自動產生獨一無二的強密碼、自動填入、通行密鑰、儲存的密碼出現在資料外洩事件時發出警示。Google 說明會用內建的安全機制加密儲存的密碼,並提供「裝置端加密」選項(據Google 帳戶說明指引) 。

適合: 手機是 Android、瀏覽器是 Chrome,想要零成本、零設定的人。

要注意:

  • 外洩檢查可以在 Chrome 的「Google 密碼管理工具」中,點選「安全檢查」查看是否有密碼出現在資料外洩事件,或強度不足(據Google Chrome 說明指引) 。建議把它當成每季一次的例行檢查。
  • 如果把 Google 帳戶當成唯一的鑰匙,那個帳戶本身就是最重要的保護對象,務必開啟兩步驟驗證。設定方式請看〈兩步驟驗證怎麼設定〉。
  • 想自己掌控加密時,可以研究「裝置端加密」選項;它會改變復原方式,開啟前先看清楚 Google 的官方說明。

Apple 的「密碼」App 適合誰?

iPhone 與 Mac 用戶如果覺得「iPhone 密碼管理」很複雜,其實 Apple 已經把它做成一個獨立的「密碼」App。依 Apple 的說明,它支援 iOS 18、iPadOS 18、macOS Sequoia 以上與 visionOS 2 以上,Windows 電腦則可以透過 Chrome 與 Edge 的 iCloud 擴充功能使用,並且必須開啟 iCloud 鑰匙圈才能在裝置間同步(據Apple 支援指引) 。

功能方面,Apple 列出:自動產生並儲存強密碼、對較弱或外洩憑證的「安全層級建議」、通行密鑰、為支援多重驗證的網站設定與儲存自動驗證碼,以及能與家人和信任對象分享密碼與通行密鑰的共享群組(據Apple 支援指引) 。

適合: 手機與電腦都是 Apple 產品,希望一切自動、不想另外管理帳號的人。

要注意:

  • 官方列出的支援平台沒有 Android。如果家裡有人用 Android,或你換手機的可能性高,內建方案的便利會變成搬家成本。
  • 驗證碼也存在同一個 App 裡時,要想一下「單點失效」:如果有人取得你的解鎖方式,密碼與驗證碼會同時暴露。是否把驗證碼分開存放,下文有說明。
  • 舊版 iOS 沒有獨立的「密碼」App,功能入口在設定裡,名稱與位置可能不同,請以裝置上的實際畫面為準。

Bitwarden 適合誰?

Bitwarden 的特色是開源與免費起步。依官方價格頁,免費方案提供核心的密碼管理,可跨不限數量的裝置使用,並可與另一位使用者免費共享;Premium 增加內建驗證器、5 GB 檔案附件、保存庫健康報告與緊急存取;Families 方案則是六個 Premium 帳號加上不限數量的共享(據Bitwarden 價格頁資料) 。該頁在 2026 年 10 月查詢時,Premium 為年繳 19.80 美元,Families 為年繳 47.88 美元(據Bitwarden 價格頁資料) 。

安全方面,Bitwarden 說明它的程式碼完全公開在 GitHub 上,並委託 Cure53、Unit 42 等第三方機構做稽核,自 2018 年起持續進行,同時取得 ISO 27001 與 SOC 2 Type 2 等認證(據Bitwarden 稽核說明說明) 。「開源」的意義是外界可以檢視程式碼,但它不等於「一定沒有漏洞」,它的好處是讓問題比較容易被發現。

另外,台灣的開放文化基金會(OCF)在「資安新手村」介紹密碼管理器時,把 Bitwarden 列為免費、開源、可跨裝置同步的雲端選項,並同時列出 Proton Pass,以及資料不離開本機的 KeePassXC(據資安新手村(開放文化基金會)指引) 。

適合: 想跨平台使用(Windows、Android、iPhone、Mac 混用)、預算有限、或重視開源的人。

要注意: 緊急存取是 Premium 才有的功能,它讓你指定一位信任的聯絡人,在你無法使用時申請存取(據Bitwarden 緊急存取指引) 。如果你是家中唯一知道主密碼的人,這個功能值得考慮。

1Password 適合誰?

1Password 沒有永久免費方案,官方價格頁提供 14 天免費試用,之後是個人或家庭訂閱;方案包含密碼產生與自動填入、跨平台同步、對弱密碼與外洩的 Watchtower 提醒、通行密鑰與兩步驟驗證支援、旅行模式,以及與非使用者的安全分享(據1Password 價格頁資料) 。價格會有促銷與調整,這裡不列出金額。

它的安全設計有一個特別之處:保管庫除了你的帳號密碼,還需要一組 128 位元的 Secret Key,兩者合併後才能加密你的資料;官方說明所有資料都經過端對端加密,帳號密碼不會被傳送或與資料一起儲存,所以公司本身無法解開你的保管庫(據1Password 支援說明) 。

適合: 想要整合的使用體驗、家庭共享,並且願意付年費的人。

要注意: Secret Key 要自己保管好;依官方的設計,保管庫需要它與帳號密碼合併才能解開,所以弄丟 Secret Key 又沒有備援,等於少了一半的鑰匙。

該選哪一個?依情境挑

把前面的差異濃縮成一張決策表,對照你自己的情況:

你的情況 建議 原因
Android 手機加 Chrome,只有一台電腦 Google 密碼管理工具 零成本、零安裝,登入同一個 Google 帳戶即可同步
iPhone 加 Mac Apple 密碼 App 自動填入、驗證碼與通行密鑰一體整合
iPhone 加 Windows 電腦 Apple 密碼 App 加 iCloud 擴充,或 Bitwarden Windows 端能透過擴充使用,也可選跨平台工具
家裡 Android 與 iPhone 混用 Bitwarden 或 1Password 不被單一廠商綁住,跨平台共享
想自己掌控資料,不放雲端 KeePassXC 等本機型工具 資料不離開自己的裝置,但備份要自己做
長輩,只要能自動填入 手機內建的功能 少一個要學的 App,減少操作錯誤
想要最簡單的家庭共享 1Password Families 或 Bitwarden Families 兩者皆提供家庭方案

如果你完全沒用過,最務實的起點是:先用手機內建的功能,把最重要的幾個帳號(電子郵件、網路銀行、社群、購物)的密碼換成獨一無二的長密碼,用幾個月,再決定是否升級到獨立工具。

主密碼怎麼設?忘了怎麼辦?

密碼管理工具的最大風險,是主密碼。OCF 的建議是:用一句「密語」當主密碼,也就是把幾個無關的詞組成較長的句子;寫在紙上、實體存放,不要存在電腦裡;設定完成後,立刻建立復原碼或復原短語,把它當成保管庫的備用鑰匙(據資安新手村(開放文化基金會)指引) 。

可以照下面的步驟做:

  1. 想一句只有你知道、由幾個無關的詞組成的密語,長度至少 16 個字元(據CISA指引) ,並避免用生日、電話、名字這類資料。
  2. 在紙上寫下來,放在家中安全處,與電腦、手機分開存放。
  3. 為密碼管理工具的帳戶開啟兩步驟驗證。
  4. 生成並列印復原碼,與主密碼分開放置。
  5. 如果是家庭使用,告知一位信任的家人「紙本放在哪裡」,但不是告訴他密碼。

OCF 也建議,兩步驟驗證的驗證碼最好存在獨立的驗證器 App,而不是跟密碼放在同一個保管庫,這樣即使保管庫被打開,攻擊者仍缺少第二道(據資安新手村(開放文化基金會)指引) 。這是安全與方便之間的取捨:放在一起較方便,分開放較安全。

不要把主密碼存在手機備忘錄或雲端筆記

主密碼存在可被同步、搜尋或分享的地方,就失去了「只有你知道」的意義。實體紙本加上妥善存放,比任何電子形式更安全。

最常見的七個密碼習慣,該怎麼改?

常見做法 問題在哪 比較好的做法
所有網站用同一組密碼 一個網站外洩,全部帳號連帶遭殃 每個網站由密碼管理工具產生不同密碼
在密碼後面加網站名稱變化 規則一旦被猜到,每個帳號都被破解 用隨機產生的密碼,不用「規則」
用生日、電話、寵物名字 這些資料常能從社群網站查到 用長密語或隨機字串
把密碼寫在手機備忘錄或截圖 手機被盜或同步到雲端時一起外洩 存進加密的密碼管理工具
定期把密碼的最後一個數字加一 沒有實質增加安全,只是增加記憶負擔 除非懷疑外洩,否則不必換;NIST 也不要求定期更換(據NIST SP 800-63B指引)
把驗證碼或登入連結傳給他人 這是詐騙最常見的手法 任何人要驗證碼,一律不給
在公用電腦上勾選「記住我」 下一位使用者可能直接進入帳號 登入後務必登出,並避免在公用電腦存密碼

這張表想說的是:多數密碼被盜,並不是因為密碼「不夠複雜」,而是因為「重複」與「被騙走」。工具能處理前者,後者只能靠警覺。

每個網站用同一組密碼時,一個網站外洩會讓四個帳號一起遭殃;每個網站用不同密碼時,只有外洩的那一個受影響
重複使用密碼,一次外洩就全部連帶。

密碼管理工具被駭了怎麼辦?會一次全丟嗎?

這是最合理的擔心。2022 年的 LastPass 事件就是常被引用的例子。依 LastPass 在 2023 年 3 月更新的官方說明,攻擊者取得了雲端備份,其中包含加密與未加密的客戶資料,以及網址、電子郵件等中繼資料;公司同時強調,使用者的主密碼從不為其所知,也不會被儲存(據LastPass 2023 年說明) 。官方建議的方向,是檢視帳戶安全設定並遵循防護最佳做法,而保管庫能否被破解,取決於每位使用者主密碼的強度。

從這個案例可以學到幾件事:

  • 保管庫加密的強弱,取決於你的主密碼。 主密碼太短,攻擊者拿到加密資料後可以離線慢慢猜。
  • 「零知識」不等於「零風險」。 零知識意思是廠商不知道你的主密碼,但如果廠商的資料被偷,剩下的防線就是你的主密碼與加密設計。
  • 未加密的中繼資料也有隱私意義。 就算內容加密,網址清單仍可能透露你用哪些服務。
  • 事件發生後的行動: 先更換主密碼,再優先更換電子郵件、網路銀行、金流與社群的密碼,並檢查兩步驟驗證是否仍有效。

這並不代表「不要用密碼管理工具」。重複使用密碼的風險,比保管庫被攻破要高得多,也更常見;但選擇有公開稽核、清楚說明加密設計的產品,並把主密碼設長一點,是你能控制的部分。

iPhone 的密碼管理怎麼用才完整?

「iPhone 密碼管理」是很多人搜尋的問題,答案其實不複雜:重點是把 Apple 的幾個功能都打開,而不是只靠「儲存密碼」那個提示。依 Apple 的說明,可以這樣檢查(據Apple 支援指引) :

  1. 確認裝置系統為 iOS 18 以上,並找到「密碼」App。
  2. 確認已開啟 iCloud 鑰匙圈,這是跨裝置同步的條件。
  3. 打開「密碼」App,查看「安全層級建議」,把被標示為較弱或外洩的憑證優先更換。
  4. 遇到支援通行密鑰的網站或 App,可以優先建立通行密鑰,同時保留原本的復原方式。
  5. 如果網站提供兩步驟驗證,可以設定並儲存自動驗證碼;但如前所述,要不要把驗證碼放在同一個 App,是安全與方便之間的取捨。
  6. 要與家人共用 Wi-Fi 或串流服務的密碼時,用「共享群組」,不要用即時通訊軟體直接貼密碼。

用 Windows 電腦的人,如果想與 iPhone 共用,可以在 Chrome 或 Edge 安裝 iCloud 的擴充功能;而如果家中有人用 Android,內建方案就會遇到限制,這時再考慮跨平台的獨立工具比較合理。

哪些帳號要先換成獨一無二的密碼?

不必一次換完幾十個帳號。依「被盜之後的損失」排優先順序,一次處理一類:

順序 帳號類型 為什麼優先
1 主要電子郵件(Gmail、Apple 帳號、Microsoft 帳號) 其他帳號的「忘記密碼」信都寄到這裡,等於所有帳號的總鑰匙
2 網路銀行、證券、電子支付與行動支付 直接涉及金錢
3 雲端硬碟與備份帳號 存放照片、文件與身分證明掃描檔
4 社群與通訊軟體(Facebook、Instagram、LINE) 帳號被盜後常被用來向親友詐騙
5 購物網站與外送平台 綁有信用卡、地址與電話
6 其他一次性註冊的網站 風險低,可以之後慢慢換

換的時候,同時確認兩件事:該帳號是否已開啟兩步驟驗證,以及「復原用的電子郵件與手機號碼」是不是還正確。很多人帳號被盜之後發現救不回來,原因不是密碼不夠強,而是復原資訊早就過期。

密碼可以存在哪裡?四種保存方式的取捨

選工具之前,先想清楚「資料放哪裡」。不同方式沒有絕對的好壞,只有適不適合:

保存方式 代表 好處 風險或代價
雲端、內建於帳號 Google 密碼管理工具、Apple 密碼 App 免安裝、自動同步、與裝置整合 與單一廠商綁定;帳號本身是關鍵防線
雲端、獨立服務 Bitwarden、1Password、Proton Pass 跨平台、功能完整、可家庭共享 要多管理一個帳號;多為訂閱制或部分功能付費
只存本機 KeePassXC 等 資料不離開自己的裝置(據資安新手村(開放文化基金會)指引) 備份、同步全部要自己處理;裝置壞了沒有備份就全沒了
紙本記錄 筆記本 不連網,不會被遠端入侵 遺失、被偷看、字跡不清;不適合每天使用

紙本不是不能用,它適合保存「主密碼與復原碼」這類很少使用、需要離線保存的資料,不適合當成日常的密碼本。至於存在 Excel 或手機備忘錄,則是最不建議的做法,因為檔案沒有加密,也容易被同步到不該去的地方。需要保存的匯出檔,建議先加密檔案與資料夾。

怎麼開啟並檢查 Google 密碼管理工具?

用 Chrome 的人可以照下面的步驟,把基本功能打開並做一次例行檢查,依 Google 的說明(據Google Chrome 說明指引) :

  1. 在 Chrome 中選擇「更多」,進入「密碼和自動填入」,再選「Google 密碼管理工具」。
  2. 在「密碼」清單中,點選想查看、編輯或刪除的項目。
  3. 選擇左側的「安全檢查」,工具會顯示儲存的密碼是否曾出現在資料外洩事件,或強度不足。
  4. 對被標示為外洩或重複的項目,逐一到該網站更換密碼;優先處理電子郵件、銀行與社群。
  5. 需要時,可以在「設定」中匯出或匯入密碼,但匯出的檔案要立刻處理好。

Google 也說明,只要登入同一個 Google 帳戶,並在 Chrome 允許同步,就可以在不同裝置使用這些密碼與密碼金鑰(據Google 帳戶說明指引) 。因此,Google 帳戶本身的保護就格外重要,建議為它啟用兩步驟驗證與通行密鑰。

所有密碼放在同一處,「單點失效」怎麼降低?

把雞蛋放在同一個籃子裡,確實是密碼管理工具的結構性風險。能做的不是否認它,而是把籃子做得更牢。可以從下面五個層面降低風險:

  • 第一層,主密碼要長要獨特。 不要與任何其他網站共用,也不要用可以被猜到的資料。
  • 第二層,替保管庫帳戶啟用兩步驟驗證。 就算主密碼被猜到,仍需要第二道。
  • 第三層,把復原碼離線保存。 紙本放在家中,與裝置分開。
  • 第四層,裝置本身要鎖好。 設定螢幕鎖定,並保持作業系統與瀏覽器更新;電腦若被惡意程式控制,自動填入的資料可能被竊取。
  • 第五層,預先安排緊急存取。 例如 Bitwarden 的緊急存取,可讓信任的聯絡人在你無法使用時申請存取,且可設定等待時間(據Bitwarden 緊急存取指引) 。
想闖進保管庫的人要過主密碼、兩步驟驗證與裝置鎖定三道防線,萬一自己進不去還有離線的復原碼與緊急存取
三道防線擋別人,兩條備援留給自己。

這些措施並不能讓風險歸零,但能讓你的整體風險遠低於「到處重複使用密碼」的狀態。

懷疑主密碼或保管庫出問題時,怎麼辦?

不論是主密碼被看到、裝置遺失,或收到廠商的資安事件通知,都可以照下面的順序處理:

  1. 先從一台乾淨、可信的裝置登入,不要在可疑的電腦上操作。
  2. 更換主密碼,並檢查兩步驟驗證與復原方式是否被改動。
  3. 登出所有其他裝置的登入狀態(多數服務提供此功能)。
  4. 優先更換重要帳號的密碼:電子郵件、網路銀行、金流與社群,順序可參考前面的優先表。
  5. 留意異常登入通知與帳單,必要時聯絡銀行,並保留相關紀錄。
  6. 如果確定個資已經外洩,請另外依個資外洩的處理步驟處理,不要只更換密碼。

廠商公布事件後,也不要急著刪掉整個保管庫或換工具;先更換主密碼、再依優先順序更換重要帳號密碼,比倉促搬家更有效。

通行密鑰(passkey)會取代密碼管理工具嗎?

通行密鑰是一種不用輸入密碼的登入方式。TWCERT/CC 說明,它建立在 FIDO2 與 Web Authentication 標準上:註冊時產生一組金鑰,公鑰放在網站伺服器,私鑰留在你的裝置,登入時用指紋、臉部辨識或裝置 PIN 解鎖即可(據TWCERT/CC指引) 。它的好處之一是釣魚網站沒辦法騙走一組本來就不存在的密碼。

Google 的說明列出建立通行密鑰的系統需求:Windows 10 以上、macOS Ventura 以上、Android 9 以上或 iOS 16 以上,並且裝置要啟用螢幕鎖定(據Google 密碼金鑰說明指引) 。

但短期內它不會取代密碼管理工具,原因有三:

  1. 不是每個網站都支援。 大多數服務仍然以密碼登入,你仍需要一個地方存放它們。
  2. 通行密鑰本身也需要保存與同步。 Google、Apple 與 Bitwarden、1Password 的說明都把通行密鑰列為功能之一,也就是由密碼管理工具負責保管。
  3. 要有備援。 裝置遺失時,如果沒有同步或復原機制,可能被鎖在帳號之外。

務實的做法:重要帳號若支援通行密鑰,可以開啟,但不要因此刪掉原本的密碼與復原方式,兩者並存一段時間。

怎麼把舊密碼搬進密碼管理工具?

換工具或第一次整理密碼時,可以這樣做:

  1. 先從瀏覽器匯出。以 Chrome 為例:進入「Google 密碼管理工具」,選擇「設定」,在「匯出密碼」旁選「下載檔案」(據Google Chrome 說明指引) 。
  2. 在新工具中選擇「匯入」,指定剛才的檔案。
  3. 匯入完成後,立刻刪除匯出的檔案。 匯出的檔案通常是未加密的明文,留在下載資料夾等於把所有密碼攤在桌上。
  4. 把「最重要的帳號」優先換成新的強密碼,一次一個,不要一口氣全改。
  5. 在舊工具或瀏覽器中,關閉自動儲存密碼與自動填入,避免兩邊並存造成混亂。

如果是從 Apple 的密碼 App 搬家,匯出的步驟請依你裝置上的 iOS 或 macOS 版本,查閱 Apple 官方說明。

幫家人導入密碼管理工具,可以怎麼做?

家裡最需要密碼管理工具的,常常是最不想學新東西的人。幾個比較容易成功的做法:

  1. 從一個帳號開始,不要一次改全部。 先選擇電子郵件,換成新密碼並存進工具,讓對方看到「自動填入」確實比較方便。
  2. 用內建功能起步。 手機本來就有的功能,比下載新 App 容易被接受。
  3. 你替他準備好復原資訊。 紙本寫下主密碼與復原碼的存放位置,並確認復原用電子郵件是他自己能收到的。
  4. 教一個判斷原則:「有人要驗證碼或密碼,就是詐騙。」不論對方自稱是客服、銀行或警察。
  5. 選擇家庭共享方案時,先談清楚誰有管理權。 Bitwarden Families 與 1Password Families 都以家庭方案提供多人使用,其中包含共享功能(據Bitwarden 價格頁資料) (據1Password 價格頁資料) 。

如果對方一直用不習慣,退一步也可以:至少讓電子郵件與網路銀行這兩個帳號,使用獨一無二的長密碼,其他的慢慢來。

買或訂閱之前,先問自己七個問題

  1. 我的手機與電腦分別是什麼系統?是否混用?
  2. 我要不要和家人共享密碼,還是只有自己用?
  3. 我願意每年付費嗎?還是希望免費起步?
  4. 我在意資料存在哪裡,需不需要自己掌控?
  5. 我需要通行密鑰、驗證碼、文件與安全筆記一起放嗎?
  6. 家人有沒有人能在我不能使用時代為處理(緊急存取)?
  7. 我是不是真的會記得做備份與保存復原碼?

回答之後會發現:多數人的答案落在「內建加上好好備份」,少數人需要獨立工具。選擇的重點不是挑一個「最強」的,而是挑一個你會每天用、而且出事時救得回來的。

設定完成後,還要做哪幾件事?

  • 檢查帳號是否出現在外洩事件。 Have I Been Pwned 是一個免費的查詢服務,可以輸入電子郵件,看是否曾出現在資料外洩事件中(據Have I Been Pwned指引) 。如果查到,請優先更換該網站的密碼,並參考〈個資外洩怎麼辦?〉。
  • 替最重要的帳號開啟兩步驟驗證:電子郵件、網路銀行、社群與雲端儲存,優先於其他。
  • 每季做一次安全檢查:看有沒有弱密碼、重複密碼、外洩警示。
  • 電腦本身也要乾淨。 惡意程式可以在你輸入或自動填入時竊取資料,裝置端的防護請參考〈防毒軟體推薦:免費 vs 付費〉。
  • 別在陌生人要求下,把驗證碼或主密碼告訴任何人。 這是詐騙最常用的手法,工具再好也擋不住這一步。

密碼管理工具做不到的事

為了避免被「有了工具就安全」的感覺誤導,把它的邊界說清楚:

  • 它不能辨識詐騙電話或訊息。 對方請你「提供驗證碼」「配合操作 ATM」,不是任何密碼管理工具能攔下的。這部分請看〈兩步驟驗證怎麼設定〉的提醒,並隨時記得:驗證碼不能給任何人。
  • 它不能保證你輸入的網站是真的。 工具能提醒你「這個網址我沒存過」,但最終還是要由你確認網址。
  • 它不能清除裝置上的惡意程式。 裝置若被入侵,輸入與自動填入的資料都可能被竊取,防護要靠系統更新與防毒。
  • 它不能替你保管「廠商沒支援」的登入方式。 例如要靠簡訊、實體憑證或銀行 App 的驗證,仍需要你自己的裝置與備援。
  • 它也不能自動替你開啟兩步驟驗證。 這一步需要你到各個重要帳號逐一設定。

把密碼管理工具當成「防止密碼重複與太弱」的專用工具,搭配兩步驟驗證與基本的防詐警覺,才是完整的帳號防護。

常見疑問

瀏覽器內建的密碼管理,和 Google 密碼管理工具是同一個嗎? 在 Chrome 上登入 Google 帳戶並允許同步後,密碼會存進 Google 密碼管理工具,Chrome 裡看到的與網頁版是同一份資料(據Google 帳戶說明指引) 。

免費的 Bitwarden 夠用嗎? 對個人來說,免費方案已含核心的儲存、產生與跨裝置同步(據Bitwarden 價格頁資料) 。如果你需要內建驗證器、緊急存取或保存庫健康報告,才需要 Premium。

可以同時用兩個密碼管理工具嗎? 技術上可以,但容易混亂:同一個網站可能在兩邊存了不同版本的密碼。建議選一個為主,另一個關閉自動儲存。

公司的電腦可以用個人的密碼管理工具嗎? 要看公司的資安規定。很多公司有自己的政策,與個人工具並用前,先確認是否被允許。

密碼管理工具能擋釣魚網站嗎? 多數工具是依網址比對來自動填入,因此當你在看似熟悉的網站上,沒有自動出現平常會出現的密碼時,值得再看一次網址。但這不是萬無一失的判斷,它也不是專門的防詐騙功能,不能取代你自己看網址的習慣。若已經點進去,可參考點到釣魚網站後的補救步驟。

換新手機或手機遺失時,密碼會不見嗎? 內建與雲端型的工具,登入同一個帳戶即可在新裝置還原,前提是你記得帳戶的密碼與復原方式;本機型的工具則取決於你有沒有備份檔。換機前,先確認帳戶登入資訊與復原碼都在手邊。

瀏覽器擴充功能版的密碼管理工具安全嗎? 擴充功能方便,但也增加了攻擊面,所以只從官方商店安裝、只裝必要的擴充功能,並保持瀏覽器更新。如果工具提供「桌面 App 加擴充功能」兩種選擇,可以依自己的習慣取捨。

結語

密碼管理工具不是要你「再多學一套軟體」,而是把「每個網站用不同密碼」這件事自動化。對大多數人來說,先把手機與瀏覽器內建的功能開起來,是成本最低、效果最顯著的一步;需要跨平台、家庭共享或更多控制時,Bitwarden 與 1Password 是常見的選擇,而兩者的差別主要在價格、介面與你想要的功能,而不是「誰比較安全」。

不論選哪一個,真正決定安全的是三件事:主密碼要長、兩步驟驗證要開、復原碼要另外放好。本文的功能與價格依 2026 年 10 月查得的官方頁面整理,之後若有調整,請以各官方頁面為準。

如果今天只有十分鐘,可以這樣開始:打開手機或 Chrome 的密碼管理,跑一次安全檢查,把電子郵件的密碼換成獨一無二的長密碼,替它開啟兩步驟驗證,再把復原用的手機號碼與信箱確認一次。這十分鐘做完,你的帳號安全就比多數人往前一大步;其餘的帳號,可以每週換幾個,慢慢整理。

最後提醒:任何一種工具,都比不上「不把密碼和驗證碼交給陌生人」這個習慣。遇到自稱客服、銀行或警察的來電與訊息,先掛斷,再用你自己查到的官方電話確認,這一步永遠不要省。