開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


如果你正在問密碼應該多久改一次,先給你一個結論:對大多數普通用戶來說,密碼不需要每 30 天或 90 天機械式輪換;真正重要的是高風險事件出現後立即更改。 NIST 現在更強調「出現外洩、懷疑被盜、使用弱密碼或重用密碼時及時更改」,而不是逼用戶頻密更改,最後只會越改越草率。[1] CISA 亦強調強、長、唯一的密碼和多重驗證,比「定期改」更關鍵。[2]
如果這更像是個人暴露面的一個症狀,可以用這篇數碼私隱保護指南把帳戶、識別碼、裝置和資料經紀人逐項排查。
換句話說,密碼管理的重點不是「改得勤」,而是「該改時不要拖,改的時候不要再犯同一個錯」。
如果你已經在用密碼管理器,也可以把這篇和密碼管理器安全嗎?安全,但前提是你別把它當萬能保險箱一起看。
關鍵要點
- 機械式定期更改密碼,已經不是最優先的通用建議。[1]
- 真正要改密碼的時刻,通常是外洩、重用、弱密碼、裝置失守或共享關係結束。
- 最應優先更改的,往往不是所有帳戶,而是電郵、銀行、雲端硬碟和工作帳戶這類能重設其他帳戶的核心入口。
- 更改密碼時如果仍沿用舊模式,例如只改尾數或只換一個字元,安全收益會很有限。
- 啟用多重驗證和使用密碼管理器,通常比盲目高頻更改密碼更有效。[2][3]
因為這種做法常把人推向兩個結果:
NIST 在數碼身份指南中明確反對沒有依據的強制定期更改,除非有外洩證據或帳戶已經受到威脅。[1] 背後的邏輯很現實:如果沒有風險訊號,頻繁輪換只會增加記憶負擔,未必能換來更強的帳戶安全。
這是最明確、也最不應拖延的情況。 如果某個平台通知你發生數據外洩,或者你在外洩查詢服務中看到自己的電郵出現在已知事件裏,就應該立即更改這個帳戶的密碼,並檢查有沒有在其他地方重用。[4]
這類風險經常被低估。 一個低價值網站出事,不代表損失只停在那個網站;如果你把同一套密碼也用於電郵、購物網站或社交媒體,攻擊者可能會直接嘗試撞庫。[2][4]
弱密碼不一定只有 123456 這種極端例子。
如果你的密碼很短、包含明顯個人資訊,或者只是「常用單字 + 年份」,也應該盡快更改。NIST 和 CISA 都更強調長度和唯一性,而不是只看大小寫和符號花樣。[1][2]
例如:
這時不要只改一個網站。 如果核心電郵、密碼管理器或工作帳戶也曾在同一部裝置上使用過,應該一併納入更改範圍。
這在串流平台、家庭雲端硬碟、共享工具和項目協作中都很常見。 只要某個密碼不再只屬於你自己,就要預設它的可控性已經下降。關係結束、成員離開、外判收尾之後,都應盡快更改。
我更建議按「被拿下後的連帶傷害」排序:
| 優先級 | 先改哪些帳戶 | 為甚麼 |
|---|---|---|
| 最高 | 主電郵、密碼管理器、Apple ID / Google 帳戶 | 這些帳戶往往能重設其他服務 |
| 高 | 銀行、支付、證券、雲端硬碟、工作協作工具 | 直接關係到資金和重要檔案 |
| 中 | 社交媒體、購物、論壇 | 可能被冒用、撞庫或社工擴散 |
| 後續 | 低頻使用的網站 | 風險相對低,但有重用就仍要處理 |
如果你還未建立「先保核心帳戶」的思路,也可以一起看如何保護電郵安全?這 7 個設定比換電郵更重要。
這些做法最大的問題,不是「技術上完全沒用」,而是攻擊者很可能會優先嘗試這類常見變體。 所以你每次更改密碼,都應順手檢查三件事:
如果你收到外洩通知,或者懷疑密碼剛剛在釣魚頁面輸入過,最穩的順序通常是:
這套順序比「先把幾十個小網站一起改掉」更有效,因為它優先守住能牽一髮動全身的入口。
不一定。NIST 不再把沒有依據的周期性輪換視為預設最佳做法。[1]
先改主電郵和所有重用了同一密碼的重要帳戶,再處理其他網站。
技術上算,但安全收益通常很有限,因為這類變體很常見。
需要。2FA 是補強,不是替代;密碼一旦外洩,仍然應該更改。[2][3]
不是。密碼管理器能幫你更快換成唯一強密碼,但風險觸發點仍然要自己判斷。
電郵、密碼管理器、金融帳戶、工作協作工具和雲端硬碟。
免責聲明
本文僅供一般帳戶安全教育參考,不構成對任何具體身份系統、企業密碼策略或合規制度的強制建議。
AethoVPN 編輯團隊發布《密碼應該多久改一次別再機械式定期更改,先抓住這 5 個真正要改的時刻》;VPN 不是解決方案。
來源
Sources checked 2026 年 5 月 8 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。