两个月前,LastPass 又上了一遍安全新闻:官方确认,因为第三方供应商 Klue 被入侵,一批用户的姓名、电话、邮箱、邮寄地址,还有客服工单和销售数据被攻击者拿到了。微博密码库没受影响,这是官方反复强调的一句话。
评论区最扎心的是少数派官微下面那句:“LastPass 泄露,属于是战绩可查了”。少数派

确实战绩可查:2022 年那次大泄露,加密的密码库备份直接被人拖走;去年 12 月,英国信息专员办公室(ICO)开出 120 万英镑罚单,认定它在 2022 年事件里安全措施不到位,波及约 160 万用户。知乎再往前,免费版砍设备数,又逼走一波人。这次 Klue 事件之后,知乎上"除了 LastPass 还有什么好用的密码管理软件"这种问题又冒了出来,一个回答说得很直白:“每次都说密码没泄露,但信任这个东西倒了就很难再建起来”。知乎
那问题就变成:还在用 LastPass 的人——尤其是用了十年八年、全家账号还挂在别人"车"上的老用户——现在到底要不要跑?
先说这次泄露本身。“密码库没事"不等于"没事”。这次漏掉的是元数据:真实姓名+电话+邮箱+地址,外加客服工单记录。这套组合拳是定向钓鱼的完美原料——你收到的不再是"您的包裹丢了"这种群发短信,而是能准确报出你名字、你注册邮箱、甚至你上次找客服问过什么的"精准关怀"。更麻烦的是,2022 年被拖走的密码库备份还在外面,当时没改过主密码的用户,理论上至今都在被离线爆破的射程里。两次事件叠加,才是这次该认真对待的原因。
但也别今晚就删库跑路,因为有两个反常识的事实。
第一,这次攻击的入口不是 LastPass 的核心系统,是它的供应商。IT之家供应链这条路,换成谁家都可能踩。今年 4 月,口碑最好的"接盘侠"Bitwarden 自己就中招了——它的命令行工具在 npm 上被投毒,中招版本会偷你本机的 SSH 密钥、云服务凭证,甚至密码管理器里的密码。哔哩哔哩去年 DEF CON 上还有研究员披露了六款主流密码管理器浏览器扩展的漏洞,波及约四千万用户。小红书所以"换个牌子就安全"是个错觉,真正拉开差距的是你自己的主密码强度、两步验证和不复用习惯。

第二,迁移本身就是高危动作。密码管理器搬家,几乎都要经过一次明文导出。那个躺在你下载文件夹里、还没删的 passwords.csv,比你留在 LastPass 云端的加密库危险得多。不少人不是被盗在"用密码管理器",而是被盗在"迁移密码管理器"的路上。
所以我的判断按人群分三档。
必须立刻动的:主密码设得弱、或者跟别的网站撞过密码的;2022 年泄露后没改过主密码的;收到过 Klue 相关通知邮件的。这三类人的风险是实打实的,优先给银行、支付、主邮箱这些高价值账号换独立密码+硬件两步验证,迁移排第二,先堵窟窿。
这周安排迁移的:普通付费用户、搭车用户。迁移方向上,社区里最主流的三条路:
Bitwarden:免费版就能全平台同步,个人高级版一年约 10 美元,从 LastPass 导出的文件可以直读,迁移成本最低。注意别去装来路不明的命令行工具版本,普通用户用客户端和浏览器扩展就行,跟这次 CLI 投毒事件无关。知乎
1Password:体验和安全性口碑最稳,个人版约每月 2.99 美元、家庭版约每月 4.99 美元,适合不想折腾、愿意为省心付费的人。
自建 Vaultwarden:Docker 一键部署、资源占用低,数据放自己 NAS 或服务器上,最近 B 站一批教程都在讲这个。哔哩哔哩适合有动手能力的玩家,但注意:自建意味着备份、可用性、安全补丁全是你自己的责任,它前阵子也出过投毒风波、近期已修复,追教程时看清楚版本。哔哩哔哩
苹果全家桶用户还有个务实选项:先用 iCloud 钥匙串+系统自带"密码"App 过渡,零成本,等想清楚再定。

可以再观望的:几乎没有。如果你只是偶尔用免费版存几个不重要的账号,至少把两步验证打开、主密码换成 16 位以上随机串。
无论走哪条路,迁移当天按这个清单来:导出前关掉浏览器的自动保存;导出文件用完立刻彻底删除,别在回收站里过夜;新库建好后,逐条核对数量,抽几个高价值账号试试能不能正常登录;确认无误后再去 LastPass 注销、退订;旧账号里留的恢复邮箱和两步验证方式,也一并迁移或更新。最后一步很多人忘:迁移完成后的一两个月,凡是"客服主动联系你"的电话邮件短信,默认按钓鱼处理。
至于值不值得继续为密码管理器付费——我的看法是,这笔钱买的从来不是"绝对安全",而是"出事的概率和善后的成本"。LastPass 的问题不在产品本身不能用,而在它四年里交出的这份信任账单,已经让用户替它背了太多风险。
你还会把全家的密码交给它吗?评论区聊聊你的迁移路线。