← Back to Blog

密码管理器 vs 浏览器保存密码:你到底该用哪个?

2025-12-26

你的浏览器已经会主动提出帮你保存密码,而且免费、内置——那为什么还需要一个专用的密码管理器?这两者用截然不同的安全模型解决了同一个基本问题(不用重新输入密码)。本文直接对比这两者。

太长不看版

  • 浏览器密码保存和专用密码管理器都会加密存储的密码——真正有意义的区别在于跨浏览器/跨平台支持、安全审计,以及设备被攻破时会发生什么。
  • 浏览器保存的密码通常只受到与你设备登录同等级别的保护;专用管理器额外增加了一层独立的主密码。
  • 专用管理器通常在跨平台同步(在 Chrome 里保存的密码,在另一台设备的 Safari 里帮不上忙)、共享、以及数据泄露监测方面表现更好。
  • 无论用哪种方式,都无法替代一开始就使用强随机密码这件事——两者都只是存储手段。

简短回答

浏览器密码保存很方便,也比重复使用密码要好,但专用密码管理器通常提供更强、更具可移植性的安全性——主要因为它不依附于某一家浏览器厂商的生态系统,而且通常需要一个独立于设备登录的主密码。无论你选哪种,密码本身都应该用像 PassGenerate 这样的工具生成,而不是依赖那些看似好记、实则容易被猜到的密码。

各自实际如何保护你的数据

浏览器密码保存(Chrome、Firefox、Safari、Edge)会加密你保存的密码,通常与你操作系统的用户账号凭证或你设置的浏览器同步口令绑定。在大多数配置下,如果有人以你的身份登录了你的设备——或者恶意软件以你的身份运行——往往只需要相对较少的额外步骤就能访问或导出你保存的密码,因为浏览器自身的登录状态就充当了密钥。

专用密码管理器(NordPass、Bitwarden、1Password、Proton Pass 等)通常使用一个独立的主密码,来推导你保管库的加密密钥,与你的设备登录无关。这意味着解锁你的保管库需要的不仅仅是登录设备本身——即使攻击者拿到了设备访问权限,仍然需要专门获取你的主密码。关于其中一款管理器具体如何实现这一点,可参见 NordPass 评测

这不是理论问题:一个真实案例

这两种模式之间的差距不是假设——它正是一整类信息窃取恶意软件背后的确切机制。RedLine Stealer 于 2020 年首次出现,至今仍在活跃,它专门用于窃取浏览器保存的凭证:一旦在被感染设备上运行,它会定位浏览器本地的凭证存储文件,读取解密所需的、同样存储在本地的密钥,然后把每一条保存的用户名、密码和网站地址都外泄给攻击者——全程不需要触碰浏览器自身的登录提示。在一个有据可查的案例中,一名员工在家办公时把公司 VPN 密码保存在了浏览器的密码存储中,而这台设备当时已经感染了 RedLine Stealer;大约三个月后,攻击者利用窃取到的这些凭证入侵了公司网络。

那条具体的攻击路径——读取一个存储在本地、且因为绑定设备本身而存在的解密密钥——正是专用管理器的独立主密码所设计来防范的。拥有同等设备级访问权限的恶意软件,依然可以窃取专用管理器已加密的保管库文件,但没有你单独保管的主密码,它无法解密。

并列对比

因素浏览器密码保存专用密码管理器
加密密钥来源通常绑定设备登录 / 浏览器同步口令独立的主密码
跨浏览器支持否——锁定在单一浏览器生态内是——通过扩展/应用在各浏览器和操作系统间通用
与他人共享凭证有限或不支持通常通过安全共享功能支持
数据泄露监测逐渐普及,因浏览器而异大多数付费套餐的标准功能
可审计性浏览器源码部分开放(Chromium)或闭源(Safari)因产品而异——Bitwarden 完全开源;其他大多数不是
成本免费,内置通常有免费层级 + 高级功能付费层级

什么时候浏览器保存已经足够好

不是每种情况都需要专用管理器。如果你在各设备上始终使用同一款浏览器,把设备本身的登录密码设置得足够强,也不需要和别人共享凭证,那么浏览器密码保存相比重复使用记忆中的密码,是一次真实的安全提升——这种加密是货真价实的,也远好于因为觉得配置管理器太麻烦而在各处重复使用少数几个密码。

什么时候专用管理器值得切换

当你满足以下情况时,专用管理器额外的配置成本是值得的:使用不止一款浏览器,或需要在不同生态系统间获取密码(例如 Windows 上的 Chrome 和 iOS 上的 Safari);想要安全地与家人或团队共享特定凭证,而不是大声念出来或用短信发送;想要独立的数据泄露监测,而不是依赖单一厂商的检测能力;或者特别希望拥有审查代码的选项,这种情况下像 Bitwarden 这样的开源方案是最合适的——它的代码库公开可查,并且每年接受第三方审计(包括安全公司 Cure53),此外还有苏黎世联邦理工学院应用密码学小组专门做的密码学审计,以及它自己的漏洞赏金计划。

单靠任何一种方式都解决不了的问题

浏览器保存和专用管理器都只是存储——它们都不能把一个弱密码变强。一个重复使用、容易被猜中的密码,即使存进了加密保管库,依然是一个重复使用、容易被猜中的密码;保管库只是让重复使用变得更方便了而已。真正的安全工作发生在生成密码的那一刻:使用基于 CSPRNG 的生成器为每个账户生成唯一的随机密码,然后让你偏好的任意一种存储方式负责记住它。

关键要点

  • 浏览器密码保存和专用管理器都会加密存储内容;真正的区别在于密钥独立性、跨平台覆盖范围、共享能力和可审计性。
  • 如果你只使用单一浏览器、单一生态系统,也不需要共享凭证,浏览器保存是一个合理的默认选择。
  • 专用管理器凭借跨平台同步、安全共享,以及(对 Bitwarden 来说)开源可审计性,值得为其额外配置买单。
  • 无论哪种方式都无法解决弱密码或重复使用密码的问题——这个问题要在生成密码时解决,而不是在存储时解决。

为什么可以信任 PassGenerate

  • 密码使用 Web Crypto API 在你的浏览器本地生成。
  • 不会向服务器传输任何密码。
  • 使用密码学安全伪随机数生成器(CSPRNG)。
  • 遵循 NIST 和 OWASP 推荐的现代安全最佳实践。

参考资料

  • RedLine Stealer 恶意软件分析(针对浏览器凭证存储)
  • Bitwarden 第三方安全审计(Cure53、苏黎世联邦理工学院应用密码学小组)
  • NIST SP 800-63B – 数字身份指南
  • OWASP 身份验证速查表
  • MDN Web Crypto API 文档

结论

浏览器密码保存和专用密码管理器都比重复使用记忆中的密码要好,具体该选哪个,主要取决于你实际使用了多少浏览器和设备,以及是否需要和他人共享凭证。比选哪种存储方式更重要的,是你存储的到底是什么——先为每个账户生成唯一的随机密码,再让你选定的存储方式来处理剩下的事情。