密碼應該多久改一次?別再機械式定期更改,先抓住這 5 個真正要改的時刻

密碼應該多久改一次?別再機械式定期更改,先抓住這 5 個真正要改的時刻

Marcus Reid
2026年4月20日· 6 分鐘讀完

如果你正在問密碼應該多久改一次,先給你一個結論:對大多數普通用戶來說,密碼不需要每 30 天或 90 天機械式輪換;真正重要的是高風險事件出現後立即更改。 NIST 現在更強調「出現外洩、懷疑被盜、使用弱密碼或重用密碼時及時更改」,而不是逼用戶頻密更改,最後只會越改越草率。[1] CISA 亦強調強、長、唯一的密碼和多重驗證,比「定期改」更關鍵。[2]

如果這更像是個人暴露面的一個症狀,可以用這篇數碼私隱保護指南把帳戶、識別碼、裝置和資料經紀人逐項排查。

換句話說,密碼管理的重點不是「改得勤」,而是「該改時不要拖,改的時候不要再犯同一個錯」。

如果你已經在用密碼管理器,也可以把這篇和密碼管理器安全嗎?安全,但前提是你別把它當萬能保險箱一起看。

關鍵要點

  • 機械式定期更改密碼,已經不是最優先的通用建議。[1]
  • 真正要改密碼的時刻,通常是外洩、重用、弱密碼、裝置失守或共享關係結束。
  • 最應優先更改的,往往不是所有帳戶,而是電郵、銀行、雲端硬碟和工作帳戶這類能重設其他帳戶的核心入口。
  • 更改密碼時如果仍沿用舊模式,例如只改尾數或只換一個字元,安全收益會很有限。
  • 啟用多重驗證和使用密碼管理器,通常比盲目高頻更改密碼更有效。[2][3]

為甚麼現在不再強調「所有密碼都定期更改」?

因為這種做法常把人推向兩個結果:

  • 把新密碼改成舊密碼的變體;
  • 到處重用差不多的一套密碼。

NIST 在數碼身份指南中明確反對沒有依據的強制定期更改,除非有外洩證據或帳戶已經受到威脅。[1] 背後的邏輯很現實:如果沒有風險訊號,頻繁輪換只會增加記憶負擔,未必能換來更強的帳戶安全。

真正要改密碼的 5 個時刻

1. 你知道這個帳戶已經外洩,或很大機會曾經外洩

這是最明確、也最不應拖延的情況。 如果某個平台通知你發生數據外洩,或者你在外洩查詢服務中看到自己的電郵出現在已知事件裏,就應該立即更改這個帳戶的密碼,並檢查有沒有在其他地方重用。[4]

2. 你在多個網站重用同一套密碼

這類風險經常被低估。 一個低價值網站出事,不代表損失只停在那個網站;如果你把同一套密碼也用於電郵、購物網站或社交媒體,攻擊者可能會直接嘗試撞庫。[2][4]

3. 你的密碼本身就很弱

弱密碼不一定只有 123456 這種極端例子。 如果你的密碼很短、包含明顯個人資訊,或者只是「常用單字 + 年份」,也應該盡快更改。NIST 和 CISA 都更強調長度和唯一性,而不是只看大小寫和符號花樣。[1][2]

4. 你的裝置、瀏覽器或帳戶出現被入侵跡象

例如:

  • 裝置中毒;
  • 瀏覽器擴充功能異常;
  • 收到陌生登入提醒;
  • 你點過釣魚連結並輸入過帳戶密碼。

這時不要只改一個網站。 如果核心電郵、密碼管理器或工作帳戶也曾在同一部裝置上使用過,應該一併納入更改範圍。

5. 你曾經把密碼分享給別人,而共享關係已經結束

這在串流平台、家庭雲端硬碟、共享工具和項目協作中都很常見。 只要某個密碼不再只屬於你自己,就要預設它的可控性已經下降。關係結束、成員離開、外判收尾之後,都應盡快更改。

密碼應該按甚麼順序改,才不會手忙腳亂?

我更建議按「被拿下後的連帶傷害」排序:

優先級先改哪些帳戶為甚麼
最高主電郵、密碼管理器、Apple ID / Google 帳戶這些帳戶往往能重設其他服務
銀行、支付、證券、雲端硬碟、工作協作工具直接關係到資金和重要檔案
社交媒體、購物、論壇可能被冒用、撞庫或社工擴散
後續低頻使用的網站風險相對低,但有重用就仍要處理

如果你還未建立「先保核心帳戶」的思路,也可以一起看如何保護電郵安全?這 7 個設定比換電郵更重要

更改密碼時,最常見的 4 個無效動作

  • 只改最後一位數字;
  • 把舊密碼加個感嘆號繼續用;
  • 幾個重要網站共用同一個「升級版新密碼」;
  • 改了密碼,卻沒有開多重驗證。

這些做法最大的問題,不是「技術上完全沒用」,而是攻擊者很可能會優先嘗試這類常見變體。 所以你每次更改密碼,都應順手檢查三件事:

  • 是否唯一;
  • 是否足夠長;
  • 是否已啟用 MFA。[1][2][3]

我的建議:把「發現外洩後 15 分鐘動作」固定下來

如果你收到外洩通知,或者懷疑密碼剛剛在釣魚頁面輸入過,最穩的順序通常是:

  1. 先改主電郵密碼;
  2. 再改密碼管理器和雲端帳戶;
  3. 為高價值服務換成唯一新密碼;
  4. 開啟或補上 MFA;
  5. 查看最近登入記錄和陌生裝置。

這套順序比「先把幾十個小網站一起改掉」更有效,因為它優先守住能牽一髮動全身的入口。

總結

  • 密碼應該多久改一次,更準確的答案是:不用機械式高頻更改,但在高風險事件發生後要立即更改。[1][2]
  • 真正高優先級的觸發點是外洩、重用、弱密碼、裝置失守和共享結束。
  • 最應先改的是主電郵、密碼管理器和能重設其他帳戶的核心帳戶。
  • 只改一個字元、繼續重用、不開 MFA,會令更改密碼這件事大幅貶值。

常見問題(FAQ)

密碼一定要每 90 天改一次嗎?

不一定。NIST 不再把沒有依據的周期性輪換視為預設最佳做法。[1]

收到平台外洩通知後,我應該先改哪個?

先改主電郵和所有重用了同一密碼的重要帳戶,再處理其他網站。

只是把舊密碼改個尾數,算更改密碼嗎?

技術上算,但安全收益通常很有限,因為這類變體很常見。

開了雙重驗證,還需要改密碼嗎?

需要。2FA 是補強,不是替代;密碼一旦外洩,仍然應該更改。[2][3]

如果我用密碼管理器,是不是就不用再想更改密碼時機?

不是。密碼管理器能幫你更快換成唯一強密碼,但風險觸發點仍然要自己判斷。

哪類帳戶最不該拖着不改?

電郵、密碼管理器、金融帳戶、工作協作工具和雲端硬碟。


免責聲明

本文僅供一般帳戶安全教育參考,不構成對任何具體身份系統、企業密碼策略或合規制度的強制建議。

AethoVPN 編輯團隊發布《密碼應該多久改一次別再機械式定期更改,先抓住這 5 個真正要改的時刻》;VPN 不是解決方案。

來源

  1. NIST, Digital Identity Guidelines SP 800-63B: https://pages.nist.gov/800-63-4/sp800-63b.html
  2. CISA, Use Strong Passwords: https://www.cisa.gov/secure-our-world/use-strong-passwords
  3. CISA, Implementing Phishing-Resistant MFA: https://www.cisa.gov/resources-tools/resources/implementing-phishing-resistant-mfa
  4. Have I Been Pwned: Check if your email address has been exposed in a data breach: https://haveibeenpwned.com/

Sources checked 2026 年 5 月 8 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

密碼應該多久改一次?別再機械式定期更改,先抓住這 5 個真正要改的時刻 | AethoVPN