Answers:
KeePass很棒。
我有一个非常简单的密码处理方式:
我不喜欢密码管理器,但是我喜欢加密,因此我利用了单向哈希(md5,sha1等)并使用它们生成密码。
这个怎么运作?
首先,我选择一个很好的长密码,该密码将在所有地方使用。例如qwerty(不要使用它,仅作为示例)。现在,对于每个站点,您的密码都将是qwerty +站点名称的md5(或sha1)。例如:
$ echo “qwerty http://www.facebook.com” | md5
9d7d9b30592fd43dd6629ef5c12c6e9a
$ echo “qwerty http://www.twitter.com” | md5
cdf0e74e19836efb20f29120884b988d
这样,我的facebook密码是9d7d9b30592fd43dd6629ef5c12c6e9a,推特的密码是:cdf0e74e19836efb20f29120884b988d
既长又安全。如果有人窃取了我的Twitter密码,他将无法撤消以找出其他密码。另外,这样做不需要存储任何密码软件(只需在Linux上默认提供md5 / sha1二进制文件,在Windows上很容易找到它们)。
我们将密码打印出来,与其他网络文档一起放在活页夹中,并在只有少数人可以访问的物理安全服务器机房中。
我不知道“真正的系统管理员”对此有何看法,但我认为这对我们来说是一个很好的解决方案。我对这个问题的其他答案很感兴趣。
我在桌面上使用了一个名为pwsafe的程序。如果我需要其他地方的密码,请通过SSH进行使用。
我已经尝试了很多并且用于个人用途,我最喜欢的是LastPass(免费的,独立的或浏览器的附件)。
仍在寻找工作解决方案,并在另一篇文章中汇编了需求和可能的解决方案列表。
我将密码保存在一个文本文件中,因此很容易查看-不需要任何应用程序。我使用从未写过的长密码来加密文件。我想这些日子之一我应该告诉我妻子那是什么...
文件的“工作”版本以小字体打印出来,因此适合放在一张纸上,然后折叠到我随身携带的小笔记本中,像钱包一样追踪。基本上,我会遵循Bruce Schneier的建议,并具有良好的密码,这些密码会写在安全的地方。
我们的“如果一个管理员被公交车撞到怎么办”的计划是,我们每个人都有自己的加密密码文件。我们的人数很少,而且我们都不够愚蠢,无法留下印刷清单,因此效果很好。
我们使用的共享目录中还有一个小文件,该文件的密码不太重要。
我们为最关键的用途“生成”我们自己的复杂密码:我通常首先选择一个字母或数字。然后下一个人选择一个,然后是我(或另一个人),依此类推。我们最终得到诸如pl8u7ke之类的东西,如果您每天都经常使用它们,那么记起来就不会太难。
您应该检查Yubikey(http://www.yubico.com/)。
它会生成一个OTP,以用于两因素身份验证系统,但是对于不可访问网络的应用程序,可以将其配置为以64个字符的伪随机(出于所有意图和目的,不可猜测)密码输出,或者您可以自行设置密码。
静态或一次性密码就像是从键盘上输出的,因此几乎可以普遍使用。我在Linux,MacOS和Windows上使用我的。
PS编辑:我在玩自己的Yubikey,但没有既得利益;我只是认为这是一个非常方便的密码工具。
如果您有OS X系统作为客户端工作站,则可以使用“钥匙串访问”程序来管理密码。我们在系统管理员可以访问的共享位置中使用钥匙串文件,并将其链接到我们的“钥匙串访问”程序中。
我会推荐PasswordVault
我们IT部门的一个小组正在使用它,并且非常喜欢它所提供的功能。
密码始终是加密的。单个用户可以选择要共享的密码。所有软件中最好的是免费的。
无论您决定使用哪种方式,请确保操作系统安全且密码已加密。
对于个人密码,由于我使用多台计算机,因此我喜欢免费的在线服务Clipperz。加密在客户端完成,并远程存储。对于与工作有关的内容,+ 1表示“密码安全”。
我使用生成密码的diceware方法(因此比真正的随机垃圾更容易记住它们):
http://world.std.com/~reinhold/diceware.html
我尝试使用密码组来访问不同类型的系统,以限制在任何给定时间我必须记住的密码数量,并限制如果一个密码被盗用而造成的损坏。
然后我定期更换它们。更改密码的频率取决于您可以多快地训练自己记住新密码。
如果绝对必要,则可以将骰子卷的结果锁定在某个地方,例如保险箱或保险箱。从卷中重新创建密码(仅执行单词列表查找)是一项令人厌烦的任务,足以阻止您忘记密码。最糟糕的是,一旦您查找了前几个单词,无论如何您通常都会记住其余的单词。
我在个人服务器上使用apg和pwsafe。apg(自动密码生成器)会根据您可以定义的条件创建随机密码,而pwsafe只是命令行Linux版本的Password Safe。
如有必要,我总是可以通过SSH进入服务器以获取密码,尽管对于低价值网站,我确实在多个地方使用相同的密码。
我使用Passkeeper。它简单,免费,轻巧,无需安装。