資安第一,所以我們把密碼存在備忘錄

更新 發佈閱讀 8 分鐘

當安全規定越來越複雜,人性就會找到最短的捷徑——而那條捷徑,往往是最大的漏洞

---

我的 iPhone 裡有一個備忘錄,裡面存了我所有的密碼。

我用 Face ID 鎖住它,因為這樣感覺很安全。

當然,這其實沒有多安全。但你知道嗎?這件事不是我的錯,是系統逼出來的。


事情的起點是那些「為你好」的密碼規定:至少 12 個字元、大小寫加數字加符號、不能跟上次一樣、而且每隔幾個月就要換一次。每次按下「忘記密碼」,我就得再想出一組保證記不住的新密碼,然後繼續把它存進備忘錄。這個循環我走了好幾年。

這不是懶惰,這是資安疲勞(Security Fatigue)——當安全要求的累積負擔超過人類的認知上限,大腦就會自動尋找阻力最小的路徑。備忘錄、便利貼、簡單好記的「123456a!」,都是同一套求生本能的產物。

問題是,真正的危險不是密碼太簡單,而是:**這套以「嚴格」為名的制度,正在把每個使用者都訓練成資安漏洞。**

這篇文章想聊的,就是為什麼「資安第一」的口號,有時候反而製造了第一的風險——以及有沒有更好的路。

---

## 一、資安疲勞:你的耐心是有限的,但要求是無限的

心理學家 Lorrie Cranor 在擔任美國聯邦貿易委員會(FTC)技術長時曾撰文指出:強制定期更換密碼的政策,實際上讓使用者選擇了更弱的密碼。原因很直觀——當你知道這組密碼用不了多久就要換掉,你不會認真設計它。

這不是個人修養問題,這是認知資源有限的必然結果。

美國 NordPass 的調查顯示,一個普通使用者平均需要管理超過 100 組帳密。同時,密碼規定的複雜度卻持續升高:大小寫、數字、符號、最短長度、不得重複……每新增一條規定,就在使用者的大腦裡多佔一塊空間。當這塊空間被榨乾,人性的反應不是更認真,而是找捷徑。

這就是資安疲勞:**不是使用者變得更懶,而是系統把使用者的注意力資源榨乾了。**

---

## 二、那個按下「允許」的瞬間

2022 年,Uber 遭到駭客入侵。攻擊者的手法出人意料地簡單:他們對目標員工的帳號連續發出數百次多重身分驗證(MFA)的推播通知,持續轟炸,直到這位員工被煩到直接按下了「允許」。

這種手法有個名字:MFA 疲勞轟炸(MFA Fatigue Attack)。它利用的不是技術漏洞,而是**人類在面對重複刺激時的心理崩潰**。

諷刺的是,MFA 本來是用來加強防禦的。但當防護機制產生的摩擦超過使用者的忍耐閾值,它就從盾牌變成了弱點。後來,同樣的手法被 Lapsus$ 駭客組織複製,成功攻入 Microsoft 與 Okta——這些都是全球頂尖的資安公司。

這個案例說明了一件事:純技術角度的防禦,如果忽視了使用者體驗,最終會被使用者的人性從內部拆穿。

---

## 三、嚴格不等於安全——NIST 也這樣說

2017 年,美國國家標準技術研究所(NIST)更新了密碼安全指引(SP 800-63B)。這份文件做了一個讓很多 IT 人員跌破眼鏡的建議:

**停止強制使用者定期更換密碼。**

理由是:研究顯示,被要求定期換密碼的使用者,往往只做出可預測的微小變化(`password1` → `password2` → `password3`),完全不增加安全性,反而讓攻擊者更容易預測。

NIST 的結論是:除非有具體的憑證外洩跡象,否則強制更換密碼弊大於利。

換句話說,那個每隔 90 天逼你改密碼的系統,不只讓你很煩,它還可能讓你更不安全。

---

## 四、好的安全設計,應該讓你感覺不到它

如果問題出在「把太多責任丟給使用者」,那解法就是:**把責任還給系統。**

這不是什麼遙遠的未來,它已經在你的口袋裡了。

蘋果、谷歌、微軟近年來共同推動一個名為 **FIDO2** 的國際標準,目標是讓「密碼」這個東西退場。具體的實現形式叫做**通行密鑰(Passkey)**——你不需要記任何字串,只需要用你的臉或指紋解鎖裝置,登入就完成了。

從技術角度看,通行密鑰比密碼安全得多:它以非對稱加密運作,金鑰綁定特定網站,無法被複製,也無法被釣魚網站竊取。從使用者體驗角度看,它的摩擦接近於零——你本來就會解鎖手機,這個動作不需要額外學習。

另一個常見解方是**單一登入(SSO, Single Sign-On)**:登入一個主帳號後,相關的所有服務都不需要再重新驗證。這讓使用者只需要守好一道門,而不是同時看管一百扇窗。

這些技術的共同設計哲學,正是真正好的資安設計的本質:**安全應該是預設隱形的,而不是把責任轉嫁給使用者,讓他們自己撐起防線。**

---

## 五、使用者不是資安的最後一道防線

長久以來,資安教育的核心訊息是:「你要更小心、更謹慎、密碼要更複雜、要更不信任陌生連結。」這個邏輯的底層假設是:使用者是防禦的最後一道防線。

但這個假設本身就是問題所在。

人類的注意力是有限且可消耗的資源。每一道多餘的安全摩擦,都在消耗這個資源。當資源耗盡,不是使用者變壞了,是系統讓他們別無選擇。

Verizon 的《2023 資料外洩調查報告》顯示,74% 的資安事件涉及人為因素。但這個數字應該引發的問題不是「人類太不小心了」,而是:**為什麼我們設計了一套需要人類無限耐心才能運作的系統?**

真正以使用者為中心的資安設計,是讓系統吸收複雜度,讓使用者回歸本能。通行密鑰、SSO、以裝置為信任根的身分驗證——這些技術的存在,正是在告訴我們:讓人類少做一件事,往往比要求人類做更多更安全。

---

那個 iPhone 備忘錄,我現在還是留著。

不是因為我沒有意識到問題,而是因為轉換有成本——舊的帳號、舊的服務,大多還不支援通行密鑰。改變需要時間,而整個產業正在往那個方向走。

但我現在看待這件事的方式不一樣了。

我不再覺得那是我「不夠認真」的證明,而是一套設計失敗的系統,在每個普通使用者身上留下的痕跡。備忘錄不是懶惰,是一個合理的求生反應——只是剛好被包裝成了「我以為這樣很安全」的自欺欺人。

下次當你的公司又要求你換密碼,或是你又收到第五十次 MFA 通知,你可以問一個問題:

**這道防線是為了保護系統,還是為了懲罰使用者?**

如果答案是後者,那問題不在你身上。

真正好的資安設計,是你完全感覺不到它的存在——卻被它保護著。

---

*本文涉及技術名詞速查:*

- **FIDO2**:不需密碼就能登入的國際標準,由蘋果、谷歌、微軟共同制定

- **通行密鑰(Passkey)**:用臉或指紋代替密碼,存在你的裝置裡,無法被複製或釣魚

- **SSO(單一登入)**:登入一次,到處通行

- **MFA 疲勞轟炸**:駭客連續發出大量驗證請求,讓你煩到直接按「允許」

---

我實在想知道AI Agent會不會也有資安疲勞呢?

vocus|新世代的創作平台
vocus|新世代的創作平台


留言
avatar-img
電光文辭 neon prose
8會員
66內容數
放一些AI亂生的東西
2026/04/10
軟體工程師已經習慣了一件事:寫下什麼,系統就執行什麼。邏輯是確定的,輸出是可預期的。 然而 AI 時代打破了這個前提。當「提示詞品質」決定系統輸出品質,工程師開始意識到自己正在做一件完全不同的事——而 **DSPy 框架**,正是試圖把這件事「工程化」的最大膽嘗試。
Thumbnail
2026/04/10
軟體工程師已經習慣了一件事:寫下什麼,系統就執行什麼。邏輯是確定的,輸出是可預期的。 然而 AI 時代打破了這個前提。當「提示詞品質」決定系統輸出品質,工程師開始意識到自己正在做一件完全不同的事——而 **DSPy 框架**,正是試圖把這件事「工程化」的最大膽嘗試。
Thumbnail
2026/04/07
進入 2026 年,生成式 AI 的競爭已從「模型參數競賽」正式演變為「生態系全方位滲透」。本週,全球科技產業接連發生三起里程碑事件:OpenAI 罕見收購媒體平台、生成式 AI 攻入傳統影視 IP 開發腹地、Nvidia 重金深耕底層硬體供應鏈。這三部曲不僅揭示了 AI 巨頭為 IPO 鋪路的決心
Thumbnail
2026/04/07
進入 2026 年,生成式 AI 的競爭已從「模型參數競賽」正式演變為「生態系全方位滲透」。本週,全球科技產業接連發生三起里程碑事件:OpenAI 罕見收購媒體平台、生成式 AI 攻入傳統影視 IP 開發腹地、Nvidia 重金深耕底層硬體供應鏈。這三部曲不僅揭示了 AI 巨頭為 IPO 鋪路的決心
Thumbnail
2026/04/03
想像這樣一個場景: 你花了兩年在Facebook上累積文章。每一篇都是字斟句酌,每一篇的背後都是真實的思考。某天早上睜開眼,打開 App,發現帳號被停用了。理由?系統通知說「違反服務條款」,沒有細節,沒有申訴期,沒有備份入口。你多年的心血,就這樣蒸發。 這不是假設情境。這種事每年都在各個平台上演
Thumbnail
2026/04/03
想像這樣一個場景: 你花了兩年在Facebook上累積文章。每一篇都是字斟句酌,每一篇的背後都是真實的思考。某天早上睜開眼,打開 App,發現帳號被停用了。理由?系統通知說「違反服務條款」,沒有細節,沒有申訴期,沒有備份入口。你多年的心血,就這樣蒸發。 這不是假設情境。這種事每年都在各個平台上演
Thumbnail
看更多
你可能也想看
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
輝達上季營收暴增 估本季對中銷售大減 當沖交易必需學會的第一門課 當沖/隔日沖個案:大綜、凌陽創新、亞翔、安國、威盛 自選股安國、大綜(盤中)、通嘉(週)、迅杰(週)漲停
Thumbnail
輝達上季營收暴增 估本季對中銷售大減 當沖交易必需學會的第一門課 當沖/隔日沖個案:大綜、凌陽創新、亞翔、安國、威盛 自選股安國、大綜(盤中)、通嘉(週)、迅杰(週)漲停
Thumbnail
教學範例 僅供參考 均無投資建議買賣 請審慎思考自身條件及自我決策 #瑞祺電通 光知道第一階段滿足就已經贏沒量化經驗操作的多數投資人
Thumbnail
教學範例 僅供參考 均無投資建議買賣 請審慎思考自身條件及自我決策 #瑞祺電通 光知道第一階段滿足就已經贏沒量化經驗操作的多數投資人
Thumbnail
2008年的巨人打線,除了延攬到拉米瑞茲以外,還匯聚了高橋由伸、小笠原道大、阿部慎之助和李承燁等頂尖重砲。但隨著李承燁和高橋由伸兩人接連掛傷號,使得拉米瑞茲逐漸固定在這條暴力打線的不動四棒位置。
Thumbnail
2008年的巨人打線,除了延攬到拉米瑞茲以外,還匯聚了高橋由伸、小笠原道大、阿部慎之助和李承燁等頂尖重砲。但隨著李承燁和高橋由伸兩人接連掛傷號,使得拉米瑞茲逐漸固定在這條暴力打線的不動四棒位置。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
本文提醒投資檢視的重點不在報酬率,而在心態。經歷金融海嘯與疫情後,許多人以為自己已達「零焦慮」,其實只是暫時安心。安心遇到大跌仍會慌,零焦慮則是完全信任標的、能放下、不受波動影響。透過檢視投資組合並選擇高股息 ETF,才能建立真正的底氣。投資是一段心理旅程,安心只是起點,零焦慮才是終點。
Thumbnail
本文提醒投資檢視的重點不在報酬率,而在心態。經歷金融海嘯與疫情後,許多人以為自己已達「零焦慮」,其實只是暫時安心。安心遇到大跌仍會慌,零焦慮則是完全信任標的、能放下、不受波動影響。透過檢視投資組合並選擇高股息 ETF,才能建立真正的底氣。投資是一段心理旅程,安心只是起點,零焦慮才是終點。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News