
分享
就在不久前,密码还被视为开启一切的终极钥匙:从您的电子邮件收件箱到您的银行账户,无一例外。我们曾经认为,只要想出一个“巧妙”的密码就足以确保安全。
但如今,这与其说是真正的保护,不如说是一种错觉。
密码并不因为人们选择了 123456 或 qwerty 就是弱密码。它们最大的缺陷在于存储方式。当所有公寓的钥匙都存放在一个保险箱里时,你只需打开那个保险箱一次——突然间,每一扇门都归你所有。
为什么密码正在崩溃。
人们渴望简单。记住字母、数字和符号的长长搭配是一件大事,因此大多数人选择快速易行的东西。但即使你有足够的纪律来创建复杂的密码,它仍然存储在公司的数据库中。
数据库被黑客。
正规。
密码泄漏:要考虑的几个故事
- 麦克唐纳,2025: 使用登录名管理员和密码123456运行一个AI驱动的雇佣聊天室。结果?超过6400万的工作应用程序被泄漏,包括电话号码、电子邮件地址、教育和工作历史。 [1]
- Yahoo,2013年: 历史上最大的违规行为:超过30亿失密账户,包括密码和安全问题。 [2]
这些故事有一个共同点:即使拥有数百万美元网络安全预算的公司也不能幸免于失败。
密码存储最佳做法
即使我们正在移动过去的密码,它们仍然被广泛使用。所以值得理解如何正确地存储它们——特别是如果您运行一个平台或应用程序。
永远不要将密码作为纯文本
密码应该总是用强大的算法哈希,如bcrypt或argon2。这使得翻修工程在计算上费用昂贵。
添加盐类
Salting 确保即使两个用户选择相同的密码,他们的哈希值也会不同。这是防范彩虹袭击的关键保护。
使用按键拉伸功能
这种技术使得暴力尝试的速度大大放慢,购买您的时间,并在发生违法行为时降低风险。
然而,即使采用这些做法,仅仅将用户证书存放在服务器上这一事实就可能成为目标。这就是为什么目标应该是完全删除密码存储。
构建和重新使用密码的最佳做法
如果您必须使用密码,在这里如何安全地执行它:
使用长和随机密码
长度 > 复杂性。随机的20个字符密码比一个带符号的短密码安全得多。示例: qH7T#sY9!GmK3*vBxZlP
避免重新使用密码
一个重新使用的密码 = 访问您的所有帐户。数据泄漏使攻击者很容易在多个站点尝试相同的凭证(称为凭证装饰)。
使用密码管理器
这有助于您为每个站点生成和存储独特、强大的密码,减少您的精神负担并提高安全性。
但即使是最好的密码也是公正的... a 密码。它可以被猜测、打电话、泄漏或被迫遭受粗暴迫害。
什么是多因素认证以及为什么它很重要?
Multi-Factor Authority (MFA) 增加了一个 second (or thir) 保护层,结合了你know (密码),你have (设备),或者你是 (生物测定学)的东西。例如:
- 密码 + 短信代码
- 密码+移动身份验证程序 (TOTP)
- 密码 + 指纹扫描
小额供资和微型企业大大降低了收取账户的可能性,特别是在密码被泄露或盗窃的情况下。但它并不完美:
- 短信代码可以通过 SIM 卡交换攻击 拦截。
- 身份验证器应用只是与他们在 上的设备一样安全。但在使用基于密码的系统时,MFA 是必须拥有。这等于在你的门上放置一把死机,而不是依靠简单的延迟。
旧密码模型的核心故障
密码是一个密钥。你把它交给别人,并希望他们能够保证它的安全。但如果他们失败,陌生人可以进入你的“家”。所以这里的问题是:你真的要信任任何其他人只有你的密钥吗?
账户消失时:NymVPN 方法
想象一个服务:
- 没有登录
- 无密码
- 没有要哈克的大量凭据数据库
不使用传统帐户,NymVPN 使用种子短语 ——作为您私人密钥的单词组合。这意味着您没有注册,您不会创建用户名或密码,您不会依靠任何中央权限来管理您的身份。
什么是种子短语?
种子短语 (也称为恢复短语或秘密短语) 通常是 12 或 24 个随机生成的单词。它代表您的加密身份,用于安全生成私钥。
示例(不使用这个):
声学香蕉液融化病毒黑龟浮动水泥著名的洋子游泳
这个短语在设置时只显示给你**。它从未存储在 NymVPN 服务器上,或通过互联网传输。您是这个短语的唯一所有者和保管人。
为什么它更安全
因为**没有存储在服务器上*,即使NymVPN 被黑客,攻击者也没有任何东西可以窃取:
- 没有用户凭据数据库
- 没有连接到身份的会话日志
- 没有可以伪装的恢复邮件
种子短语存在于**仅在您的设备上*, 并且理想的情况是将它脱机存储 — — 写在纸上或保存到一个安全的密码管理器或硬件钱包。
什么是零知识证明——为什么它们很重要?
零知识证明(ZKP) 是一个强大的隐私工具,让你证明某些东西是真实的,而不透露其背后的实际信息 。
想象一下你能够证明你超过18岁而不显示你的出生日期 或证明您支付了服务费,但没有透露您的身份或交易信息。这是ZKP的魔法:它们将验证与数据暴露分离。
在尼姆, [zk-nyms](/zk-nyms形式的零知识证明帮助用户 验证访问或参与 而不是将它绑定到某个特定帐户或披露个人数据。他们是像Nym这样保护隐私的基础设施的一部分:您可以在不留下可识别的痕迹的情况下安全地进行交互的系统。
ZKP将网络从“显示任何东西来证明任何东西”的模型变成更智能的模型。 仅需要了解 标准 — 默认尊重您的隐私权。
什么是 zk-nyms?
种子短语如何授予访问
每次打开 NymVPN 时,您可以:
- 输入您的种子短语 以重新生成您的访问凭据
- 或者本地存储 (加密),所以你不必每次输入它
种子被用来获取验证您是谁的加密身份——无需“登录”或证明您的电子邮件地址给任何人。
这种方法确保:
- 只有您 可以访问您的 VPN 身份
- 您可以在任何设备上使用您的种子短语恢复访问权限
- 您的数字身份是可操作、分散和抵制检查的。
这个方法不仅仅是一个聪明的登录方法 — — 这是身份和隐私如何在线工作的范式转换 。
下一步
密码属于过去。今天,他们是攻击者的主要目标。明天,他们很可能只会在网络安全历史书中被记住。
未来是一个模型,您的访问密钥只属于你 — — 您不再依靠他人的服务器来保护它。
参考
[1] Wired
[2] Reuters

密码安全:常见问题解答
当同一密码在多个网站上重复使用时,一次数据泄露就可能导致您所有账户的信息暴露。黑客利用凭据填充攻击,将盗取的登录凭据用于其他服务,从而立即获取您的个人和财务数据。
攻击者会利用钓鱼网站、键盘记录器和网络嗅探工具来窃取登录信息。即使是看起来安全的网站也可能遭到入侵,因此密码管理器和隐私工具对于提供额外保护至关重要。
请使用密码管理器为每个账户生成并存储独特且复杂的密码。结合双因素认证和 NymVPN 等 VPN 服务,可在登录过程中防止网络层面的数据拦截。
是。 VPN 会对您的互联网流量进行加密,防止窃听者和公共 Wi-Fi 攻击者在登录会话期间截获登录凭据或身份验证 Cookie。
关于作者

Volodymyr Prysiazhniuk
社区撰稿人
Casey Ford, PhD
技术审阅员

