一開始可能覺得反直覺,但單一一組復原助憶詞其實是更強的設計。使用者名稱加密碼的組合裡,使用者名稱不是祕密(每次資料外洩流出的清單裡都有它),所以安全性全押在密碼上,而人類自選的密碼平均大概只有 30 到 40 位元的熵。你的 12 個助憶詞則保證有 128 位元,由你的裝置產生,不經人手挑選,也絕不會和其他網站重複使用。
另一方面,我們手上也沒有東西可以弄丟。密碼登入代表伺服器至少要存一份密碼雜湊,而雜湊可能外洩、被破解或被釣走。你的助憶詞從不離開你的裝置:它在本機衍生你的加密金鑰,伺服器只會看到加密後的資料。沒有雜湊可偷,也沒有密碼重設流程可供攻擊者濫用。
如果覺得輸入 12 個單字很麻煩:只要一個動作就能把助憶詞存進密碼管理器(設定 > 安全性 > 你的助憶詞),之後登入就和一般網站沒兩樣。偏好熟悉的流程?用 Google 或 Apple 登入也行,底層仍然會有一組助憶詞。